Articulo de referencia

Superficie de ataque

La superficie de ataque de un entorno de software es la suma de los diferentes puntos (o " vectores de ataque ") donde un usuario no autorizado (el "atacante") puede intentar in...

La superficie de ataque de un entorno de software es la suma de los diferentes puntos (o " vectores de ataque ") donde un usuario no autorizado (el "atacante") puede intentar introducir datos, extraer datos o controlar un dispositivo o software crítico en un entorno. [ 1 ] [ 2 ] Mantener la superficie de ataque lo más pequeña posible es una medida de seguridad básica. [ 3 ]

Elementos de una superficie de ataque

La transformación digital global ha acelerado el tamaño, el alcance y la composición de la superficie de ataque de una organización. El tamaño de dicha superficie puede fluctuar con el tiempo, debido a la incorporación y eliminación de activos y sistemas digitales (por ejemplo, sitios web , servidores , aplicaciones en la nube y móviles, etc.). Además, el tamaño de la superficie de ataque puede variar rápidamente. Los activos digitales prescinden de los requisitos físicos de los dispositivos de red tradicionales, los servidores, los centros de datos y las redes locales. Esto conlleva que las superficies de ataque cambien con rapidez, en función de las necesidades de la organización y la disponibilidad de servicios digitales para satisfacerlas.

El alcance de la superficie de ataque también varía de una organización a otra. Con el auge de las cadenas de suministro digitales, las interdependencias y la globalización, la superficie de ataque de una organización abarca un ámbito de preocupación más amplio (por ejemplo, vectores de ciberataques). Por último, la superficie de ataque de una organización se compone de pequeñas entidades vinculadas entre sí mediante relaciones digitales y conexiones con el resto de internet y la infraestructura organizacional, incluyendo terceros, la cadena de suministro digital e incluso la infraestructura de amenazas.

La composición de una superficie de ataque puede variar ampliamente entre diferentes organizaciones, pero a menudo identifica muchos de los mismos elementos, entre ellos:

Comprender una superficie de ataque

Debido al aumento de los innumerables puntos vulnerables potenciales que tiene cada empresa, los hackers y atacantes tienen una ventaja cada vez mayor, ya que solo necesitan encontrar un punto vulnerable para tener éxito en su ataque. [ 4 ]

Existen tres pasos para comprender y visualizar una superficie de ataque:

Paso 1: Visualizar. Visualizar el sistema de una empresa es el primer paso, mediante el mapeo de todos los dispositivos, rutas y redes. [ 4 ]

Paso 2: Encontrar indicadores de exposición. El segundo paso consiste en relacionar cada indicador de una vulnerabilidad potencialmente expuesta con el mapa visualizado en el paso anterior. Los indicadores de exposición (IOE) incluyen la "falta de controles de seguridad en sistemas y software". [ 4 ]

Paso 3: Encontrar indicadores de compromiso. Esto indica que un ataque ya ha tenido éxito. [ 4 ]

Reducción de superficie

Una estrategia para mejorar la seguridad de la información consiste en reducir la superficie de ataque de un sistema o software. Las estrategias básicas para reducir la superficie de ataque incluyen: disminuir la cantidad de código en ejecución, reducir los puntos de entrada disponibles para usuarios no autorizados y eliminar los servicios solicitados por pocos usuarios. Al tener menos código disponible para agentes no autorizados, se reducen las fallas. Al desactivar la funcionalidad innecesaria, disminuyen los riesgos de seguridad .

Aunque la reducción de la superficie de ataque ayuda a prevenir fallos de seguridad, no mitiga la cantidad de daño que un atacante podría infligir una vez que se encuentra una vulnerabilidad. [ 5 ]

Véase también

Referencias

  1. "Hoja de referencia para el análisis de la superficie de ataque" . Proyecto de seguridad de aplicaciones web abiertas . Consultado el 30 de octubre de 2013 .
  2. Manadhata, Pratyusa (2008). Una métrica de superficie de ataque (PDF) . Archivado (PDF) del original el 22 de febrero de 2016. Recuperado el 30 de octubre de 2013 .
  3. Manadhata, Pratyusa; Wing, Jeannette M. Medición de la superficie de ataque de un sistema (PDF) (Informe). Archivado (PDF) del original el 6 de marzo de 2017. Consultado el 29 de agosto de 2019 .
  4. 1 2 3 4 Friedman, Jon (marzo de 2016). "Ataque su superficie de ataque" (PDF) . skyboxsecurity.com . Archivado del original (PDF) el 6 de marzo de 2017. Recuperado el 6 de marzo de 2017 .
  5. Michael, Howard. "Mitiga los riesgos de seguridad minimizando el código que expones a usuarios no confiables" . Microsoft. Archivado del original el 2 de abril de 2015. Consultado el 30 de octubre de 2013 .