0Pricing
Cyber Security Academy · Lección

Escaneo e inventario de activos

Sepa qué recursos tiene y cuáles son sus debilidades.

Escaneo e inventario de activos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

No puede proteger lo que desconoce

Todo programa de gestión de vulnerabilidades se basa en un fundamento: saber qué tiene. Un inventario de activos preciso define el alcance del escaneo; todo lo que falta en él es un punto ciego sin supervisión.

La TI en la sombra, las instancias de nube olvidadas y los contenedores no gestionados son lugares donde se ocultan las brechas. Primero haga el inventario y después el escaneo.

Qué se considera un activo

El inventario moderno abarca más que los servidores:

  • Hosts físicos y virtuales, portátiles y dispositivos de red.
  • Instancias de nube, funciones sin servidor y buckets de almacenamiento.
  • Contenedores e imágenes.
  • Software instalado y versiones del sistema operativo.
  • Dominios, direcciones IP y certificados expuestos públicamente.

Registre el responsable, el entorno y la criticidad de cada activo, no solo su dirección IP.

Descubrimiento activo frente a pasivo

El descubrimiento activo sondea la red (barridos de ping y escaneos de puertos) para encontrar hosts activos. Es exhaustivo, pero genera ruido y puede pasar por alto los activos que estén apagados durante el escaneo.

El descubrimiento pasivo observa el tráfico, DHCP y los registros para detectar activos sin sondearlos. Combine ambos: el pasivo ofrece visibilidad permanente y el activo aporta profundidad y verificación.

# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5

Escaneos autenticados frente a no autenticados

Esta distinción determina la precisión:

  • Los escaneos no autenticados muestran lo que vería un tercero externo: puertos abiertos, banners y servicios expuestos. Ofrecen una profundidad limitada y generan más falsos positivos.
  • Los escaneos autenticados (con credenciales) inician sesión y leen los paquetes instalados, los niveles de parche y la configuración. Son mucho más precisos.

Prefiera el escaneo autenticado para los activos internos y reserve el no autenticado para obtener una visión de la superficie de ataque externa.

Escaneo basado en agentes frente al escaneo de red

Los escáneres de red se conectan a los activos según un calendario; son excelentes para lograr amplitud, pero no detectan los hosts desconectados o transitorios.

Los agentes instalados en los endpoints informan continuamente, incluso en portátiles que cambian de red y cargas de trabajo efímeras en la nube. Muchos programas combinan ambos: agentes para endpoints gestionados y escaneos de red para IoT/OT y dispositivos no gestionados.

Cómo identifican vulnerabilidades los escáneres

Los escáneres comparan las versiones de software y las configuraciones observadas con una base de datos de vulnerabilidades indexada mediante identificadores CVE y CPE.

  • CVE — identificador único de una vulnerabilidad específica.
  • CPE — nombre estandarizado de un producto o una versión.

Si un host ejecuta un CPE que se corresponde con CVE conocidos, el escáner lo marca. La precisión depende de que la detección de la versión sea correcta.

Falsos positivos y negativos

Los escáneres no son perfectos:

  • Falsos positivos — se marcan, pero en realidad no son explotables (por ejemplo, un parche retroportado oculta la versión real).
  • Falsos negativos — no se detectan debido a una autenticación fallida, puertos bloqueados o software desconocido.

El escaneo autenticado y la validación reducen ambos tipos. Ajuste y verifique siempre los resultados antes de enviar los hallazgos a los equipos de remediación.

Programación y seguridad del escaneo

El escaneo tiene un impacto operativo. Planifíquelo:

  • Limite la velocidad para evitar sobrecargar los sistemas frágiles o de OT/heredados.
  • Programe los escaneos intensivos durante las ventanas de mantenimiento.
  • Utilice modos de comprobación segura y evite los plugins intrusivos en producción.
  • Coordínese con el NOC para que los escaneos no se confundan con ataques.

Un escaneo que bloquee un controlador de producción hará que pierda el respaldo institucional del programa.

Inventario de la nube y los contenedores

Los activos de la nube son efímeros, por lo que los inventarios estáticos quedan obsoletos rápidamente. Utilice el descubrimiento mediante API:

  • Consulte las API del proveedor de nube para obtener las instancias, las funciones, los buckets y los grupos de seguridad.
  • Escanee las imágenes de contenedor en el registro, no solo los contenedores en ejecución.
  • Añada etiquetas a los recursos en el momento de su creación para que la asignación de responsables sea automática.

Integre el escaneo en CI/CD para comprobar las imágenes antes de implementarlas.

# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2

Mantener actualizado el inventario

Un inventario solo es útil si está actualizado. Aliméntelo de fuentes autorizadas:

  • Concilie los escaneos de red, los agentes y las API de la nube en una única fuente de verdad (CMDB).
  • Marque para revisión los activos que no se hayan detectado durante N días.
  • Genere alertas sobre activos nuevos o inesperados (posible TI en la sombra).

El porcentaje de cobertura (activos escaneados frente a activos conocidos) es una métrica fundamental del programa.

Del inventario al riesgo

El inventario y los resultados del escaneo generan hallazgos, pero el contexto los convierte en riesgo. Etiquetar los activos con su criticidad, exposición y sensibilidad de los datos permite priorizarlos: un servidor esencial expuesto a Internet tiene prioridad sobre una máquina virtual de pruebas aislada con el mismo CVE.

Este contexto de los activos se incorpora directamente a las técnicas de priorización que se explican a continuación.

Comprobación rápida

Confirme por qué es importante el escaneo con credenciales.

Resumen

Un inventario preciso es la base de la gestión de vulnerabilidades: registre hosts, recursos de nube, contenedores, software y superficie externa junto con sus responsables y su criticidad. Combine el descubrimiento activo y pasivo, prefiera el escaneo autenticado y basado en agentes para obtener precisión, y tenga en cuenta los falsos positivos y negativos, así como la seguridad del escaneo.

Mantenga actualizado el inventario mediante la conciliación basada en API y etiquete los activos con contexto para poder priorizar los hallazgos. A continuación: cómo decidir qué corregir primero mediante CVSS, EPSS y KEV.

Preguntas frecuentes

¿La lección «Escaneo e inventario de activos» es gratis?

Sí — el texto completo de «Escaneo e inventario de activos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Escaneo e inventario de activos»?

Sepa qué recursos tiene y cuáles son sus debilidades. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Escaneo e inventario de activos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Ciclo de vida de la gestión de vulnerabilidades
  2. Escaneo e inventario de activos
  3. Priorización: CVSS, EPSS y KEV
  4. Gestión de parches y SLA
← Volver a Cyber Security Academy