Qué comprueba veyrisk.
veyrisk combina varios métodos de comprobación. Algunos se ejecutan a diario sin que usted tenga que hacer nada; otros, solo tras su prueba de propiedad o su consentimiento. Aquí puede ver qué se comprueba y cuándo.
Pasivo y activo
Las comprobaciones pasivas se comportan como un visitante normal: consultan información públicamente disponible, como registros DNS, certificados o la respuesta de un sitio web. Se ejecutan a diario para cada dominio que usted introduce.
Las comprobaciones activas van más allá. Buscan puertos abiertos y examinan los servicios en busca de vulnerabilidades conocidas. Solo se ejecutan cuando usted ha demostrado mediante un registro DNS que el dominio le pertenece. veyrisk vuelve a verificar esta prueba antes de cada ejecución.
Presencia web y dominios
- Subdominios a partir de registros públicos de certificados y del DNS, para que también aparezcan los sistemas olvidados
- Certificados TLS: caducados, a punto de caducar, no fiables, cifrado deficiente
- Redirección de HTTP a HTTPS y cabeceras de seguridad como HSTS, Content Security Policy y protección contra clickjacking
- Interfaces de administración accesibles públicamente, sistemas de desarrollo y de prueba, versiones de software expuestas
- Protección del correo electrónico mediante SPF y DMARC, para que su dominio no pueda utilizarse para enviar correos falsificados
- Tras la prueba de propiedad: puertos abiertos con servicios de riesgo, como mantenimiento remoto, bases de datos o recursos compartidos de archivos
Servidores y servicios
Tras la prueba de propiedad, veyrisk comprueba las direcciones públicas de sus sistemas con OpenVAS, un escáner de vulnerabilidades muy extendido con una base de datos de vulnerabilidades conocidas que se actualiza a diario. Según el plan, este escaneo se ejecuta mensual o semanalmente. Solo se incluyen los hallazgos que el escáner ha detectado con un alto grado de fiabilidad. Es preferible una laguna en el informe a una falsa alarma que su equipo tenga que investigar.
Aplicaciones web y API
- Vulnerabilidades típicas del OWASP Top 10, como inyección, cross-site scripting y control de acceso deficiente
- Comprobaciones pasivas siempre; pruebas activas solo con su consentimiento expreso y en dominios con prueba de propiedad
- Inicio de sesión con una cuenta de prueba, para que también se comprueben las áreas protegidas por contraseña
- API a partir de un archivo OpenAPI o Postman; los escaneos también pueden iniciarse desde su pipeline de compilación
Cuentas en la nube y Microsoft 365
- AWS, Microsoft Azure y Google Cloud: almacenamiento y servicios accesibles públicamente, permisos demasiado amplios, falta de registro de actividad
- Microsoft 365 y Entra ID: cuentas sin inicio de sesión multifactor, demasiados administradores globales, configuraciones de riesgo
- Conexión solo con permisos de lectura. veyrisk no modifica nada en su configuración.
Con qué frecuencia se comprueba
| Comprobación | Requisito | Frecuencia |
|---|---|---|
| Comprobación pasiva de todos los dominios | Dominio introducido | diaria |
| Comprobación de puertos | Prueba de propiedad | semanal o diaria, según el plan |
| Escaneo de vulnerabilidades con OpenVAS | Prueba de propiedad | mensual o semanal, según el plan |
| Escaneo de aplicaciones web | Prueba de propiedad, su consentimiento para pruebas activas | según el plan y bajo demanda |
| Nube y Microsoft 365 | Acceso de solo lectura | periódica y bajo demanda |
¿Cómo es su superficie de ataque?
Escaneamos gratis su superficie de ataque externa y comentamos el resultado con usted en 30 minutos.