Métodos de evaluación de vulnerabilidades: cuáles aprobar y cuáles restringir

Respuesta corta: aprobá de entrada los métodos de bajo impacto y alta repetición: escaneo de vulnerabilidades autenticado y de sólo lectura, revisión de configuración, inventario de software y escaneo de imágenes de contenedores. Restringí los que pueden afectar la operación o tener consecuencias legales: pentest, escaneos agresivos, ingeniería social e intrusión física. Cada método se aprueba por escrito, con los responsables de los sistemas y con revisión legal.

La idea ancla: un método se elige por lo que descubre, por lo que cuesta operar y por lo que permite la ley y el contrato.

Qué dice la fuente

La guía DHS/CISA propone cinco pasos para elegir métodos. Los reordenamos como preguntas:

  1. Estándares y contratos. ¿Qué métodos exigen los estándares o contratos que nos aplican? Algunos, como PCI DSS (si procesás o almacenás datos de tarjetas), exigen escaneos externos trimestrales hechos por un proveedor aprobado (ASV).
  2. Necesidad operativa. ¿El método produce información sobre las vulnerabilidades dentro del alcance? ¿Permite descubrir vulnerabilidades que nadie anticipó?
  3. Implicancias legales. ¿Qué hace falta, en términos legales, para que la organización use el método? ¿Y para que lo use un tercero contratado?
  4. Impacto. ¿El método puede causar caídas o afectar el trabajo de las personas?
  5. Decisión. Elegir los métodos que cumplen el requisito, respetan las restricciones y tienen un impacto tolerable.

La guía agrega una advertencia: ciertos métodos, como las pruebas de penetración físicas y virtuales, pueden chocar con las fuerzas del orden o incluso con el propio personal de seguridad de la organización. Por eso los métodos tienen que pasar por revisión de los responsables operativos y del área legal.

El marco legal en Argentina

En Argentina, acceder a un sistema informático sin autorización puede configurar un delito informático (Ley 26.388, que modificó el Código Penal). Según el caso y cómo se haga, un escaneo sin permiso podría ser interpretado como acceso no autorizado; consultalo con tu asesor legal. La autorización escrita de quien tiene facultades sobre los sistemas es lo que separa una evaluación de un incidente.

Tres precauciones:

  • Los datos personales que aparezcan durante una evaluación quedan sujetos a la ley de protección de datos personales (Ley 25.326). Definí cómo se resguardan los informes.
  • Los sistemas alojados por terceros (hosting, nube, software como servicio) se rigen por el contrato y por las políticas del proveedor. Revisá si permiten escaneos y con qué aviso.
  • Consultá con tu asesor legal antes de aprobar métodos de riesgo. Este artículo da el criterio operativo y no reemplaza el consejo legal.

Matriz de métodos para una PyME

MétodoQué descubreImpacto operativoRecomendación
Escaneo autenticado, sólo lecturaParches faltantes y configuraciones débiles, con muy pocos falsos positivosBajoAprobar
Escaneo no autenticado de redServicios expuestos y vulnerabilidades visibles desde afueraBajo a medioAprobar, con ventana
Revisión de configuración (hardening)Desvíos respecto de una línea baseBajoAprobar
Inventario de software y de versionesSoftware desactualizado o sin soporteBajoAprobar
Escaneo de imágenes de contenedores y dependenciasVulnerabilidades en componentes de aplicacionesBajoAprobar
Escaneo de aplicaciones webFallas comunes de aplicaciones publicadasMedioRestringir: sobre un entorno de prueba primero
Escaneo con verificaciones intrusivasFallas que sólo se confirman provocándolasAltoRestringir: sistemas no críticos y con ventana
PentestEncadenamientos y fallas de lógicaMedio a altoRestringir: contrato, alcance y autorización escrita
Ingeniería social (phishing simulado, llamadas)Respuesta de las personasBajo a medio, con impacto humanoRestringir: aprobación de dirección y RR.HH.
Intrusión físicaControles de acceso a instalacionesAltoRestringir: aprobación de dirección y asesor legal

Qué considerar en cada restricción

Restricciones legales

  • Autorización escrita de quien tiene facultades sobre cada sistema del alcance.
  • Contrato con el tercero que ejecuta la prueba, con confidencialidad y reglas de manejo de datos.
  • Permiso del proveedor de nube o de hosting cuando el activo no es tuyo.
  • Evaluación previa del impacto sobre datos personales.
  • Aviso a quien corresponda, para que una prueba autorizada no se confunda con un ataque.

Restricciones operativas

  • Ventana de escaneo fuera de horario pico, informada a los dueños de los servicios.
  • Ritmo controlado: limitar la tasa de paquetes y la cantidad de equipos escaneados en paralelo.
  • Credenciales de sólo lectura para los escaneos autenticados.
  • Equipos frágiles (sistemas industriales, equipos médicos, sistemas heredados) con escaneo manual, supervisado o directamente excluidos.
  • Copia de seguridad reciente y plan de vuelta atrás antes del primer escaneo.

Un ejemplo de escaneo de red con ritmo controlado:

# Escaneo de servicios y versiones en un host, con ritmo limitado.
# Sólo con autorización escrita y dentro de la ventana acordada.
nmap -sV --top-ports 100 --max-rate 100 -oN host-servidor01.txt 192.168.10.20

Para los escaneos con credenciales, usá cuentas dedicadas y de sólo lectura, con la contraseña en un gestor y rotación después del uso.

Un criterio de aprobación en tres niveles

NivelQué cubreQuién aprueba
Aprobado de forma permanenteEscaneo autenticado de sólo lectura, hardening, inventario, contenedoresResponsable de IT y dirección, una vez, al aprobar el plan
Aprobado por eventoEscaneo web, escaneos intrusivos, pentestDueño del sistema y dirección, con autorización escrita para cada ocasión
No aprobadoIngeniería social e intrusión física, hasta que haya mandato explícitoDirección y asesor legal

Esta tabla es una propuesta de arranque. Ajustala a tus normas y a tus contratos.

Preguntas frecuentes

¿Necesito autorización escrita para escanear mi propia red?

Sí. Aunque seas el administrador, la autorización documenta el alcance, la ventana y quién responde si algo falla. En una PyME la firma la pone la dirección. Es una hoja de papel que evita discusiones después de un corte.

¿Puedo escanear servidores que tengo en un proveedor de nube?

Depende del proveedor. Muchos permiten escaneos sobre tus propias instancias con reglas o avisos previos, y otros los restringen. Leé la política del proveedor y guardá la evidencia.

¿El escaneo autenticado es más riesgoso que el no autenticado?

En general es más preciso y de menor impacto, porque el escáner lee el estado del sistema sin provocar fallas. Su riesgo está en las credenciales: usá cuentas de sólo lectura, dedicadas y con rotación.

¿Quién decide qué métodos se aprueban?

La dirección, con el responsable de IT y los dueños de los sistemas, y con revisión legal cuando el método tiene riesgo. La decisión se documenta en el plan. El mapa del programa muestra dónde encaja en el ciclo, y el alcance define sobre qué activos se aplican.

En resumen

Aprobá primero los métodos de bajo impacto y alta repetición, y dejá los de riesgo para cuando haya autorización por escrito, contrato y revisión legal. Con el alcance y los métodos definidos, la fase de estrategia queda casi completa y falta sólo el presupuesto.

Acción: completá la matriz de métodos y el checklist de autorización del PDF que acompaña este artículo, y hacé firmar la autorización antes del primer escaneo.

Descarga gratuitaMatriz de métodos aprobados y restringidos y checklist de autorización de escaneo

4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.

Descargar gratis