Respuesta corta: aprobá de entrada los métodos de bajo impacto y alta repetición: escaneo de vulnerabilidades autenticado y de sólo lectura, revisión de configuración, inventario de software y escaneo de imágenes de contenedores. Restringí los que pueden afectar la operación o tener consecuencias legales: pentest, escaneos agresivos, ingeniería social e intrusión física. Cada método se aprueba por escrito, con los responsables de los sistemas y con revisión legal.
La idea ancla: un método se elige por lo que descubre, por lo que cuesta operar y por lo que permite la ley y el contrato.
Qué dice la fuente
La guía DHS/CISA propone cinco pasos para elegir métodos. Los reordenamos como preguntas:
- Estándares y contratos. ¿Qué métodos exigen los estándares o contratos que nos aplican? Algunos, como PCI DSS (si procesás o almacenás datos de tarjetas), exigen escaneos externos trimestrales hechos por un proveedor aprobado (ASV).
- Necesidad operativa. ¿El método produce información sobre las vulnerabilidades dentro del alcance? ¿Permite descubrir vulnerabilidades que nadie anticipó?
- Implicancias legales. ¿Qué hace falta, en términos legales, para que la organización use el método? ¿Y para que lo use un tercero contratado?
- Impacto. ¿El método puede causar caídas o afectar el trabajo de las personas?
- Decisión. Elegir los métodos que cumplen el requisito, respetan las restricciones y tienen un impacto tolerable.
La guía agrega una advertencia: ciertos métodos, como las pruebas de penetración físicas y virtuales, pueden chocar con las fuerzas del orden o incluso con el propio personal de seguridad de la organización. Por eso los métodos tienen que pasar por revisión de los responsables operativos y del área legal.
El marco legal en Argentina
En Argentina, acceder a un sistema informático sin autorización puede configurar un delito informático (Ley 26.388, que modificó el Código Penal). Según el caso y cómo se haga, un escaneo sin permiso podría ser interpretado como acceso no autorizado; consultalo con tu asesor legal. La autorización escrita de quien tiene facultades sobre los sistemas es lo que separa una evaluación de un incidente.
Tres precauciones:
- Los datos personales que aparezcan durante una evaluación quedan sujetos a la ley de protección de datos personales (Ley 25.326). Definí cómo se resguardan los informes.
- Los sistemas alojados por terceros (hosting, nube, software como servicio) se rigen por el contrato y por las políticas del proveedor. Revisá si permiten escaneos y con qué aviso.
- Consultá con tu asesor legal antes de aprobar métodos de riesgo. Este artículo da el criterio operativo y no reemplaza el consejo legal.
Matriz de métodos para una PyME
| Método | Qué descubre | Impacto operativo | Recomendación |
|---|---|---|---|
| Escaneo autenticado, sólo lectura | Parches faltantes y configuraciones débiles, con muy pocos falsos positivos | Bajo | Aprobar |
| Escaneo no autenticado de red | Servicios expuestos y vulnerabilidades visibles desde afuera | Bajo a medio | Aprobar, con ventana |
| Revisión de configuración (hardening) | Desvíos respecto de una línea base | Bajo | Aprobar |
| Inventario de software y de versiones | Software desactualizado o sin soporte | Bajo | Aprobar |
| Escaneo de imágenes de contenedores y dependencias | Vulnerabilidades en componentes de aplicaciones | Bajo | Aprobar |
| Escaneo de aplicaciones web | Fallas comunes de aplicaciones publicadas | Medio | Restringir: sobre un entorno de prueba primero |
| Escaneo con verificaciones intrusivas | Fallas que sólo se confirman provocándolas | Alto | Restringir: sistemas no críticos y con ventana |
| Pentest | Encadenamientos y fallas de lógica | Medio a alto | Restringir: contrato, alcance y autorización escrita |
| Ingeniería social (phishing simulado, llamadas) | Respuesta de las personas | Bajo a medio, con impacto humano | Restringir: aprobación de dirección y RR.HH. |
| Intrusión física | Controles de acceso a instalaciones | Alto | Restringir: aprobación de dirección y asesor legal |
Qué considerar en cada restricción
Restricciones legales
- Autorización escrita de quien tiene facultades sobre cada sistema del alcance.
- Contrato con el tercero que ejecuta la prueba, con confidencialidad y reglas de manejo de datos.
- Permiso del proveedor de nube o de hosting cuando el activo no es tuyo.
- Evaluación previa del impacto sobre datos personales.
- Aviso a quien corresponda, para que una prueba autorizada no se confunda con un ataque.
Restricciones operativas
- Ventana de escaneo fuera de horario pico, informada a los dueños de los servicios.
- Ritmo controlado: limitar la tasa de paquetes y la cantidad de equipos escaneados en paralelo.
- Credenciales de sólo lectura para los escaneos autenticados.
- Equipos frágiles (sistemas industriales, equipos médicos, sistemas heredados) con escaneo manual, supervisado o directamente excluidos.
- Copia de seguridad reciente y plan de vuelta atrás antes del primer escaneo.
Un ejemplo de escaneo de red con ritmo controlado:
# Escaneo de servicios y versiones en un host, con ritmo limitado.
# Sólo con autorización escrita y dentro de la ventana acordada.
nmap -sV --top-ports 100 --max-rate 100 -oN host-servidor01.txt 192.168.10.20
Para los escaneos con credenciales, usá cuentas dedicadas y de sólo lectura, con la contraseña en un gestor y rotación después del uso.
Un criterio de aprobación en tres niveles
| Nivel | Qué cubre | Quién aprueba |
|---|---|---|
| Aprobado de forma permanente | Escaneo autenticado de sólo lectura, hardening, inventario, contenedores | Responsable de IT y dirección, una vez, al aprobar el plan |
| Aprobado por evento | Escaneo web, escaneos intrusivos, pentest | Dueño del sistema y dirección, con autorización escrita para cada ocasión |
| No aprobado | Ingeniería social e intrusión física, hasta que haya mandato explícito | Dirección y asesor legal |
Esta tabla es una propuesta de arranque. Ajustala a tus normas y a tus contratos.
Preguntas frecuentes
¿Necesito autorización escrita para escanear mi propia red?
Sí. Aunque seas el administrador, la autorización documenta el alcance, la ventana y quién responde si algo falla. En una PyME la firma la pone la dirección. Es una hoja de papel que evita discusiones después de un corte.
¿Puedo escanear servidores que tengo en un proveedor de nube?
Depende del proveedor. Muchos permiten escaneos sobre tus propias instancias con reglas o avisos previos, y otros los restringen. Leé la política del proveedor y guardá la evidencia.
¿El escaneo autenticado es más riesgoso que el no autenticado?
En general es más preciso y de menor impacto, porque el escáner lee el estado del sistema sin provocar fallas. Su riesgo está en las credenciales: usá cuentas de sólo lectura, dedicadas y con rotación.
¿Quién decide qué métodos se aprueban?
La dirección, con el responsable de IT y los dueños de los sistemas, y con revisión legal cuando el método tiene riesgo. La decisión se documenta en el plan. El mapa del programa muestra dónde encaja en el ciclo, y el alcance define sobre qué activos se aplican.
En resumen
Aprobá primero los métodos de bajo impacto y alta repetición, y dejá los de riesgo para cuando haya autorización por escrito, contrato y revisión legal. Con el alcance y los métodos definidos, la fase de estrategia queda casi completa y falta sólo el presupuesto.
Acción: completá la matriz de métodos y el checklist de autorización del PDF que acompaña este artículo, y hacé firmar la autorización antes del primer escaneo.
4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
