EASM External Attack Surface Management

Obtén una visión clara de tu exposición y anticípate a posibles accesos no autorizados.

PerimetroX inventaría tus activos externos, analiza los servicios accesibles desde el exterior y detecta vulnerabilidades externas en aplicaciones web, APIs, servidores y servicios expuestos a Internet, junto con errores de configuración y tecnologías desactualizadas, para ayudarte a priorizar las posibles vías de entrada.

  • Alcance autorizado
  • Perspectiva externa
  • Evidencia trazable
  • Entregables privados
Superficie externa empresa-acme.com
Raíz autorizada: el análisis parte de aquí, con el alcance definido por escrito.
Ya estaba en tu inventario.
Ya estaba en tu inventario.
Acceso remoto publicado hacia Internet.
Entorno cloud asociado al dominio raíz.
Descubierto: entorno de pruebas visible desde fuera, sin control de acceso.
Descubierto: despliegue temporal que quedó accesible.
Descubierto: entorno de QA accesible desde Internet.
IP adicional que no estaba atribuida antes: 4 puertos abiertos y versión de servidor identificada.
VHost descubierto sobre una IP ya conocida.
Certificado válido pero próximo a vencer: 12 días.
Panel administrativo publicado hacia Internet. Exposición alta.
Cámara / NVR accesible desde Internet sin autenticación. Exposición alta.
Recurso cloud con listado de contenido accesible sin credenciales.

36 activos observados

+26 fuera del inventario

2 exposiciones altas

El punto ciego

Tu superficie cambia aunque tu inventario no lo haga.

Cada despliegue, proveedor, integración o prueba temporal puede dejar algo visible desde Internet. No todo lo que aparece en un análisis externo pertenece directamente a tu organización — distinguir esa diferencia es parte del trabajo.

Tu inventario conocido

empresa-acme.com · 10 activos registrados y monitoreados por tu equipo

  • empresa-acme.com
  • www.empresa-acme.com
  • portal.empresa-acme.com
  • mail.empresa-acme.com
  • blog.empresa-acme.com
  • shop.empresa-acme.com
  • soporte.empresa-acme.com
  • crm.empresa-acme.com
  • vpn.empresa-acme.com
  • cdn.empresa-acme.com

Lo que se ve desde Internet

Mismo dominio raíz — superficie encontrada durante el análisis externo

Nuevos activos encontrados

  • + api.empresa-acme.com
  • + staging.empresa-acme.com
  • + intranet.empresa-acme.com VHost descubierto
  • + dev.empresa-acme.com

Señales de riesgo detectadas

  • Certificado próximo a vencer
  • Panel administrativo publicado
  • IP adicional no atribuida antes
  • Cámara / NVR expuesto
  • Versión vulnerable identificada
  • Recurso cloud sin restricción
Producto

De los activos descubiertos a las posibles vías de entrada.

PerimetroX organiza el análisis externo en cuatro capas complementarias. Cada una se apoya en la anterior para construir una vista completa antes de priorizar.

Descubrimiento y atribución

Reconocimiento del dominio raíz y sus activos derivados: subdominios, hosts e historial visible. Cada hallazgo se clasifica como atribución directa o indirecta antes de continuar.

Red y servicios

Puertos, servicios, tecnologías y versiones visibles en cada activo confirmado, incluyendo certificados TLS y configuraciones de cifrado.

Superficie web

Enumeración de portales, rutas, parámetros y archivos accesibles, además de exposición en almacenamiento cloud y posibles secretos publicados.

Detección de vulnerabilidades externas

Identifica vulnerabilidades en aplicaciones web, APIs, servidores y servicios expuestos a Internet, junto con errores de configuración y tecnologías desactualizadas.

Validación y priorización

Confirma qué activos, servicios y vulnerabilidades están realmente expuestos, descarta señales no verificadas y correlaciona la evidencia obtenida. Cada hallazgo recibe una severidad, un nivel de confianza y una prioridad de atención para identificar con claridad las posibles vías de entrada más relevantes.

Profundidad

Más profundidad que un EASM tradicional.

PerimetroX no se limita a inventariar lo que una organización expone en Internet. Combina distintas capas de descubrimiento, análisis y validación para comprender qué está expuesto, qué tecnología existe detrás y qué riesgo puede representar.

Descubrimiento

Descubrimiento activo y pasivo

No se limita a DNS, certificados y fuentes públicas: combina técnicas activas y pasivas para ampliar la cobertura real de la superficie externa.

Virtual Hosts

Un mismo IP puede alojar aplicaciones adicionales a la esperada.

DNS y takeover

Registros CNAME abandonados y activos huérfanos que pueden derivar en un escenario de takeover de subdominio.

Multi-región

Origen Básico (1 país) o Extendido (2 países), a elección: contenido visible desde un país puede estar filtrado en otro, con diferencias de WAF, CDN o exposición.

Aplicaciones

Descubrimiento profundo de aplicaciones

Rutas, directorios, archivos, endpoints, parámetros y contenido dinámico — también en aplicaciones modernas.

JavaScript y endpoints ocultos

Endpoints, rutas, referencias y configuraciones que no aparecen navegando de forma normal, incluida superficie no evidente en el HTML servido.

Análisis web avanzado

Se evalúan clases de vulnerabilidad como SQL Injection, XSS, SSRF, LFI, IDOR, Open Redirect, SSTI, XXE, inyección de comandos y exposición de información.

Paneles y servicios sensibles

Paneles de administración, portales de autenticación, servicios remotos, bases de datos, consolas y appliances accesibles desde Internet.

Infraestructura

Tecnologías y versiones

Servidores web, frameworks, CMS, appliances, paneles y productos identificados, relacionados con vulnerabilidades conocidas cuando corresponde.

Correlación infraestructura + web

Cruza producto y versión con CVE conocidos, y endpoint, parámetro y comportamiento en el lado de aplicación.

TLS y seguridad web

Certificados, HTTPS, cifrado, HSTS, expiración, protocolos débiles y redirecciones inseguras.

Infraestructura propia vs. terceros

Distingue cliente, cloud/CDN, hosting externo y terceros — nunca asume que una IP relacionada pertenece automáticamente a tu organización.

Cloud e IoT

Cloud, staging, QA y preview

Entornos como staging., qa., preview., dev., old. o backup.empresa-acme.com y sus recursos cloud asociados, muchas veces sin la misma protección que producción.

CCTV, NVR/DVR e IoT

Cámaras IP, grabadores NVR/DVR, streams RTSP, paneles de dispositivo, versión de firmware y el riesgo asociado — nunca se muestran credenciales.

Validación

De potencial a confirmado

Cada hallazgo avanza de potencial a verificable y luego a confirmado — o queda como evidencia insuficiente o descartado.

Controles contra falsos positivos

Protección contra respuestas wildcard, falsos positivos soft-200 y validaciones previas y posteriores eliminan el ruido antes de que un hallazgo llegue al reporte.

Resultado

Informe ejecutivo y técnico

Un mismo entregable con nivel ejecutivo (exposición y prioridades) y nivel técnico (activos, servicios, vulnerabilidades, evidencia y recomendaciones) para cada hallazgo.

Comparación entre evaluaciones

Los planes con Portal de Clientes permiten comparar períodos, ver qué cambió y seguir la evolución de tu superficie externa en el tiempo.

Cómo funciona

Cinco pasos, del alcance autorizado al informe.

PerimetroX convierte una superficie externa difusa en una vista clara de exposición: qué existe, qué está de más, qué parece vulnerable y qué debería atenderse primero.

  1. 01Alcance autorizado

    Confirmas el dominio o IP raíz y el alcance autorizado por escrito, con exclusiones explícitas.

  2. 02Descubrimiento externo

    PerimetroX reconstruye la superficie externa: activos, VHosts, servicios, relaciones y tecnologías, desde una perspectiva no autenticada.

  3. 03Análisis profundo

    Vulnerabilidades en aplicaciones web, APIs y servicios, errores de configuración y tecnologías desactualizadas, correlacionadas con la infraestructura descubierta.

  4. 04Validación y priorización

    Cada hallazgo pasa de potencial a verificable y confirmado, evitando falsos positivos, y se ordena por severidad y prioridad de atención.

  5. 05Portal, evidencia y recomendaciones

    Recibes un informe ejecutivo y técnico, más acceso al portal privado con inventario, evidencia y recomendaciones accionables.

Portal del cliente

Explora el portal privado, con datos de ejemplo

Score de exposición, hallazgos, inventario, recomendaciones y comparación entre análisis — así se ve tu portal privado tras contratar un análisis.

Por qué PerimetroX es diferente

Pagas por lo que quieres proteger, no por lo que descubrimos

Con PerimetroX pagas por los dominios e IP raíz que quieres proteger, no por cada puerto, servicio, directorio, cámara, dispositivo IoT o vulnerabilidad que descubramos. Más visibilidad no significa más cargos — como te cobrará la mayoría de plataformas EASM.

Así cobra la mayoría de EASM

Por cada activo, puerto, servicio o hallazgo que descubren: cuanta más superficie encuentran, más factura recibes, incluso por infraestructura de terceros que no controlas.

Así cobra PerimetroX

Un precio fijo por cada dominio o IP raíz que autorizas. Encontremos 3 o 300 puertos, servicios, cámaras, dispositivos IoT o directorios expuestos, tu cargo no cambia.

Configurador de precio

Arma tu paquete en cuatro respuestas.

Modalidad, origen, servicio y duración — el precio se calcula con el mismo catálogo que usamos para cotizar y contratar, no una tabla aparte.

Cada evaluación realiza un análisis profundo de la superficie autorizada. Las fechas deben mantener una separación mínima de 3 días.

Servicio
Evaluaciones
Gratis, sin compromiso

¿No sabes qué plan se ajusta a tu superficie externa?

Obtén gratuitamente una estimación de los dominios, subdominios e IP públicas asociadas a tu organización y recibe una recomendación del plan PerimetroX adecuado.

Esta estimación utiliza fuentes públicas y no realiza un análisis de vulnerabilidades.

Da el primer paso

Tu superficie externa puede estar exponiendo más de lo que crees.

Un dominio olvidado, un servicio abierto, una configuración débil o una vulnerabilidad no detectada pueden quedar visibles en internet sin que tu equipo lo note. PerimetroX identifica esos puntos antes de que alguien más los aproveche y te ayuda a mantener tu exposición externa bajo control.

  1. 1Completa el formulario y selecciona el análisis que necesitas.
  2. 2Revisa tu correo y accede al proceso privado de contratación.
  3. 3Define el alcance, completa los datos requeridos y acepta los consentimientos y documentos.
  4. 4Realiza el pago para activar el servicio.
  5. 5PerimetroX ejecuta el análisis sobre el alcance autorizado.
  6. 6Recibe acceso al Portal de Clientes o, cuando el plan no lo incluya, acceso a tu reporte mediante nuestra web para que lo puedas descargar y tenerlo en caso de perderlo.
Ver el proceso completo