01Conclusiones clave

  1. 01

    El tiempo de exposición es el número total de horas que un sistema permanece alcanzable desde una red que podría albergar a un atacante. Es una de las pocas variables del riesgo cibernético que realmente puedes medir y controlar.

  2. 02

    Muchos activos «siempre activos» no necesitan estarlo. Los repositorios de copias de seguridad, las interfaces ILO e iDRAC, las cámaras IP, las VPN de mantenimiento de proveedores: todos tienen ventanas de uso legítimo mucho más cortas que 24/7.

  3. 03

    Reducir el tiempo de exposición reduce el riesgo oportunista y basado en escaneo en aproximadamente la misma proporción. Eso cubre la mayoría de las brechas.

  4. 04

    La desconexión impuesta por hardware funciona esté o no perfectamente configurado tu conjunto de detección.

02Por qué «siempre en línea» se convirtió en la opción predeterminada

La TI empresarial ha pasado dos décadas tratando la conectividad constante como algo predeterminado. Servidores, cabinas de almacenamiento, cámaras, lectores de tarjetas, repositorios de copias de seguridad. Todo acaba en la red, todo el día, todos los días. El equilibrio entre conectividad y exposición rara vez entra en la conversación.

Las cuentas no favorecen ese enfoque. Cada hora adicional que un sistema permanece alcanzable desde una red que podría albergar a un atacante es otra hora de exposición. Y dado que la mayoría de los ataques actuales están automatizados, esas horas se acumulan de una forma que puedes medir.

El tiempo de exposición son las condiciones que permiten que se produzca la brecha, no lo que ocurre después.

03Qué significa realmente el tiempo de exposición

El tiempo de exposición es el tiempo total que un sistema, servicio, puerto o interfaz de gestión permanece alcanzable desde una red en la que podría habitar un atacante. Se mide por activo, normalmente en horas por semana o como porcentaje del tiempo de actividad.

Tres cosas que no es:

Ventana de exposición
el intervalo entre la divulgación pública de una vulnerabilidad y la aplicación de un parche.
Tiempo de permanencia (dwell time)
cuánto tiempo permanece un atacante dentro antes de que lo detectes.
MTTD y MTTR
métricas de respuesta. Describen lo que ocurre después de que algo ha salido mal.

Las tres describen lo que ocurre después de una brecha. El tiempo de exposición describe las condiciones que permiten que la brecha se produzca en primer lugar.

04Cómo el tiempo de exposición multiplica el riesgo

Si reduces el riesgo cibernético a sus variables, obtienes algo como esto:

RIESGO ∝ SUPERFICIE DE ATAQUE × VULNERABILIDAD × TIEMPO DE EXPOSICIÓN

La superficie de ataque y la vulnerabilidad reciben la mayor parte de la atención. Cerrar puertos, retirar servicios, aplicar parches: son disciplinas maduras, con marcos de trabajo y ecosistemas de proveedores que las respaldan. El tiempo recibe muy poca. Y es, además, la variable más fácil de cambiar.

La mayoría de los ataques contra sistemas alcanzables desde el exterior no están dirigidos específicamente a ti. Provienen de una infraestructura de escaneo que rastrea todo el espacio IPv4, las 24 horas del día. Los honeypots del SANS Internet Storm Center detectan los primeros intentos de fuerza bruta contra SSH o RDP expuestos entre cinco y diez minutos después de ponerse en línea.

Para este tipo de actividad oportunista, la probabilidad de ser escaneado en una hora determinada es más o menos constante. Un sistema en línea 168 horas a la semana absorbe 168 horas de escaneo. El mismo sistema en línea 8 horas a la semana, solo durante un trabajo de copia de seguridad, absorbe 8 horas. La reducción es lineal.

05Tres formas en que los atacantes se benefician de tu tiempo de actividad

01

Escaneo oportunista y explotación masiva

Cuando aparece una vulnerabilidad grave en un producto ampliamente implantado, la comunidad de escaneo se reequipa en cuestión de horas. Log4Shell pasó de la divulgación a la explotación masiva el mismo día. MOVEit Transfer vulneró a cientos de organizaciones en cuestión de días. Las CVE de los dispositivos de Fortinet, Ivanti y Citrix han sufrido, más de una vez, una explotación generalizada antes de que los defensores pudieran terminar de aplicar los parches. Lo que separaba a las víctimas del resto solía ser una sola cosa: si el equipo vulnerable era alcanzable desde internet durante la ventana de 24 a 72 horas entre la divulgación y el parche.

02

Movimiento lateral tras el punto de apoyo inicial

Una vez que un atacante tiene un punto de apoyo, el movimiento lateral depende de que ese punto de apoyo pueda alcanzar el objetivo. Los repositorios de copias de seguridad, los controladores de dominio y las interfaces de gestión son objetivos favoritos como segunda escala, casi siempre alcanzables desde estaciones de trabajo comprometidas. Un repositorio de copias de seguridad alcanzable 24 horas al día da al atacante 24 horas al día para destrozarlo. Un repositorio alcanzable solo durante una ventana nocturna de 4 horas le obliga a cronometrar la operación con precisión o a esperar.

03

Mando y control persistente

La mayoría de las herramientas de posexplotación necesitan un canal de salida de vuelta al atacante. Las balizas C2 se ejecutan según una programación periódica, con minutos u horas entre llamadas de retorno, y esperan una conectividad de salida continua. La desconexión de salida programada rompe esas sesiones —incluso cuando las ventanas son cortas— y el restablecimiento tiende a parecer más anómalo que un beaconing en estado estable. El atacante tiene que invertir más esfuerzo en mantener viva la persistencia.

06Por qué las defensas tradicionales no reducen el tiempo de exposición

La mayoría de los controles de seguridad reducen la superficie de ataque o mejoran la detección. Pocos de ellos afectan al tiempo de exposición en sí.

Los firewalls
filtran el tráfico. No desconectan nada.
Los WAF
protegen aplicaciones concretas. No tienen nada que decir sobre el plano de gestión.
EDR / XDR
son herramientas de detección. Necesitan que el ataque comience antes de poder hacer su trabajo.
La confianza cero (zero trust)
mejora las decisiones de acceso basadas en identidad. El activo sigue siendo alcanzable en la capa de red.
La segmentación
limita hasta dónde se mueve un atacante una vez dentro. Los activos segmentados siguen siendo alcanzables desde sus propias redes permitidas.

Todos ellos son útiles. Muchos son necesarios. Ninguno afecta a la variable del tiempo.

07Los argumentos a favor del aislamiento basado en tiempo e impuesto por hardware

Desconectar físicamente un activo cuando nadie lo está usando pertenece a una categoría diferente. No estás mitigando la accesibilidad. La estás eliminando durante el tiempo que dura la desconexión.

Tres cosas hacen que la desconexión impuesta por hardware sea diferente:

Sin superficie de configuración errónea.
Una interrupción física no puede eludirse mediante una regla de firewall incorrecta o un error de enrutamiento.
Nada en la red que explotar.
Si el mecanismo de conmutación se controla fuera de banda, a través de un canal celular independiente, no existe ninguna ruta en banda que un atacante pueda usar para influir en el estado de desconexión.
Auditable en términos físicos.
Cada conexión y desconexión es un evento discreto que puedes registrar, marcar con fecha y hora, y revisar.

Ese es el principio de funcionamiento del dispositivo AIRGAPNET de AirgapNet: un conmutador de red patentado accionado por un canal GSM independiente, compatible con la desconexión manual, programada y desencadenada por eventos.

El cable está abierto o cerrado. No hay nada que se pueda configurar mal.

08Dónde compensa reducir el tiempo de exposición

Dónde compensa reducir el tiempo de exposición

Toca una columna para ordenar. Los sistemas de cara al público quedan intencionadamente fuera del alcance.

Clase de activoTiempo realmente necesario en líneaExposición típica actualReducción posible
Repositorio de copias de seguridad 2–6 h/día (ventana de copia de seguridad) 24 h/día 88%
ILO / iDRAC / BMC < 2 h/mes de mantenimiento 24/7 99%
Mantenimiento remoto del proveedor Citas de servicio programadas VPN siempre activa 99%
Cámaras IP (lugar de trabajo) Solo en horario laboral 24/7 65%
Automatización de edificios / IoT Solo en horario laboral 24/7 65%
Entornos de desarrollo y pruebas Solo en horario laboral 24/7 65%

09Cómo llevar a la práctica el «en línea cuando se necesita»

Un programa práctico de reducción del tiempo de exposición tiene tres pasos, y no son complicados.

  1. Inventaría y clasifica.

    Enumera todos los activos y pregúntate cuál es su necesidad operativa real de conectividad. Muchas cosas están siempre activas por defecto, no por diseño. Rara vez se reexamina esa opción predeterminada.

  2. Elige un modo de funcionamiento.

    Para cada candidato, decide si la desconexión debe ser manual (la activa un administrador), programada (ventanas de tiempo tipo cron) o desencadenada por eventos (por ejemplo, desconectar después de que el trabajo de copia de seguridad informe de que ha terminado).

  3. Ejecuta el control fuera de banda.

    El canal que acciona el conmutador no debe compartir destino con el plano de datos del activo. Un canal de control celular significa que un compromiso de la red de datos no da al atacante ninguna influencia sobre el estado de desconexión.

El hardware de AirgapNet hace las tres cosas de fábrica. Los eventos de conexión y desconexión quedan registrados, lo que te proporciona el rastro de auditoría que los reguladores exigen cada vez más en el marco de NIS2, DORA e ISO 27001:2022.

10Tres objeciones habituales

«Necesitamos monitorización 24/7 en todo.»

Para los sistemas de cara a producción, sí. Para los repositorios de copias de seguridad y las interfaces de gestión, no. Un repositorio de copias de seguridad no necesita monitorización mientras está desconectado: está desconectado por diseño. De todos modos, la mayor parte del valor de la monitorización proviene de las horas activas, que son precisamente las horas en las que el activo está conectado.

«La automatización se romperá.»

La mayoría de las plataformas modernas de copia de seguridad, monitorización y gestión gestionan la conectividad programada de forma nativa. Veeam, Acronis, Veritas, Synology y las demás esperan este tipo de patrón. Las herramientas IPMI y BMC siempre han asumido una accesibilidad intermitente.

«Esto no es un air gap real si se reconecta.»

Correcto. No es un air gap tradicional. Es una ventana de exposición controlada, una primitiva de seguridad diferente que aborda las amenazas que realmente provocan la mayoría de las brechas: el escaneo oportunista, el ataque de ransomware a las copias de seguridad, el compromiso de la cadena de suministro de proveedores. A una fracción del coste del aislamiento permanente.

11Reflexión final

El riesgo cibernético se reduce a tres variables medibles: superficie de ataque, vulnerabilidad y tiempo. El sector ha desarrollado disciplinas maduras en torno a las dos primeras. La tercera recibe muy poca atención, lo cual es extraño, porque es la que puedes cambiar con mayor facilidad.

La desconexión basada en tiempo e impuesta por hardware reduce el tiempo de exposición de los activos que no necesitan ser alcanzables las 24 horas del día. AIRGAPNET funciona junto a tu conjunto de seguridad existente, no en su lugar. Funciona sin necesidad de una configuración perfecta ni de una detección perfecta.

¿Listo para reducir tu tiempo de exposición?

AIRGAPNET: impleméntalo en una tarde, audítalo en términos físicos.

Conmutador de red patentado y controlado por GSM. Desconecta físicamente cualquier activo Ethernet según una programación o a demanda. Funciona junto a tu firewall y tu conjunto de copias de seguridad.

Artículos relacionados

El artículo complementario de este número. El air gap reinventado: del aislamiento permanente a la desconexión basada en el tiempo