Servicios
Entender veyrisk
PreciosConsola de demostraciónContacto
ES
Iniciar sesiónComprar ahora
■ Alcance

Qué comprueba veyrisk.

veyrisk combina varios métodos de comprobación. Algunos se ejecutan a diario sin que usted tenga que hacer nada; otros, solo tras su prueba de propiedad o su consentimiento. Aquí puede ver qué se comprueba y cuándo.

■ Principio

Pasivo y activo

Las comprobaciones pasivas se comportan como un visitante normal: consultan información públicamente disponible, como registros DNS, certificados o la respuesta de un sitio web. Se ejecutan a diario para cada dominio que usted introduce.

Las comprobaciones activas van más allá. Buscan puertos abiertos y examinan los servicios en busca de vulnerabilidades conocidas. Solo se ejecutan cuando usted ha demostrado mediante un registro DNS que el dominio le pertenece. veyrisk vuelve a verificar esta prueba antes de cada ejecución.

■ Superficie de ataque externa

Presencia web y dominios

  • Subdominios a partir de registros públicos de certificados y del DNS, para que también aparezcan los sistemas olvidados
  • Certificados TLS: caducados, a punto de caducar, no fiables, cifrado deficiente
  • Redirección de HTTP a HTTPS y cabeceras de seguridad como HSTS, Content Security Policy y protección contra clickjacking
  • Interfaces de administración accesibles públicamente, sistemas de desarrollo y de prueba, versiones de software expuestas
  • Protección del correo electrónico mediante SPF y DMARC, para que su dominio no pueda utilizarse para enviar correos falsificados
  • Tras la prueba de propiedad: puertos abiertos con servicios de riesgo, como mantenimiento remoto, bases de datos o recursos compartidos de archivos
■ Gestión de vulnerabilidades

Servidores y servicios

Tras la prueba de propiedad, veyrisk comprueba las direcciones públicas de sus sistemas con OpenVAS, un escáner de vulnerabilidades muy extendido con una base de datos de vulnerabilidades conocidas que se actualiza a diario. Según el plan, este escaneo se ejecuta mensual o semanalmente. Solo se incluyen los hallazgos que el escáner ha detectado con un alto grado de fiabilidad. Es preferible una laguna en el informe a una falsa alarma que su equipo tenga que investigar.

■ Escaneo de aplicaciones web

Aplicaciones web y API

  • Vulnerabilidades típicas del OWASP Top 10, como inyección, cross-site scripting y control de acceso deficiente
  • Comprobaciones pasivas siempre; pruebas activas solo con su consentimiento expreso y en dominios con prueba de propiedad
  • Inicio de sesión con una cuenta de prueba, para que también se comprueben las áreas protegidas por contraseña
  • API a partir de un archivo OpenAPI o Postman; los escaneos también pueden iniciarse desde su pipeline de compilación
■ Nube e identidades

Cuentas en la nube y Microsoft 365

  • AWS, Microsoft Azure y Google Cloud: almacenamiento y servicios accesibles públicamente, permisos demasiado amplios, falta de registro de actividad
  • Microsoft 365 y Entra ID: cuentas sin inicio de sesión multifactor, demasiados administradores globales, configuraciones de riesgo
  • Conexión solo con permisos de lectura. veyrisk no modifica nada en su configuración.
■ Frecuencia

Con qué frecuencia se comprueba

ComprobaciónRequisitoFrecuencia
Comprobación pasiva de todos los dominiosDominio introducidodiaria
Comprobación de puertosPrueba de propiedadsemanal o diaria, según el plan
Escaneo de vulnerabilidades con OpenVASPrueba de propiedadmensual o semanal, según el plan
Escaneo de aplicaciones webPrueba de propiedad, su consentimiento para pruebas activassegún el plan y bajo demanda
Nube y Microsoft 365Acceso de solo lecturaperiódica y bajo demanda
■ Primer escaneo gratuito

¿Cómo es su superficie de ataque?

Escaneamos gratis su superficie de ataque externa y comentamos el resultado con usted en 30 minutos.