Preguntas frecuentes

Todo lo que preguntan antes de contratar PerimetroX

32 respuestas directas sobre qué es EASM, qué analiza PerimetroX, cómo funciona el proceso, qué recibes al final, privacidad y confidencialidad, precios y en qué se diferencia de un pentest tradicional.

Sobre PerimetroX y EASM

01¿Qué es PerimetroX?

PerimetroX es una plataforma de External Attack Surface Management (EASM) diseñada para descubrir, analizar y priorizar la exposición que una organización presenta hacia Internet.

El análisis parte desde un activo raíz autorizado —como un dominio o una dirección IP— y construye desde allí una visión de la superficie externa: identifica activos relacionados, determina cuáles pertenecen al alcance de la organización, analiza servicios y tecnologías expuestas, examina aplicaciones web y APIs, valida hallazgos y consolida la evidencia en resultados accionables.

PerimetroX integra descubrimiento, atribución, análisis técnico, validación, consolidación, priorización y generación de reportes dentro de un proceso trazable. Los planes que incluyen Portal de Clientes mantienen además inventario, hallazgos, histórico de evaluaciones y archivos descargables en una zona privada.

02¿Qué significa EASM?

EASM significa External Attack Surface Management, o Gestión de la Superficie de Ataque Externa.

Consiste en observar una organización desde Internet para identificar qué activos existen, cuáles están realmente accesibles, qué servicios y tecnologías exponen, qué relaciones existen entre ellos y dónde se concentran los principales riesgos.

PerimetroX transforma esa superficie externa en un proceso estructurado: descubrimiento → atribución → validación → análisis → evidencia → priorización.

El resultado es una visión clara y trazable de la exposición real de la organización desde el exterior.

03¿Qué analiza PerimetroX?

PerimetroX analiza la superficie externa autorizada de una organización, incluyendo:

  • Dominios y subdominios.
  • Direcciones IP relacionadas.
  • Puertos y servicios expuestos.
  • Tecnologías y versiones detectadas.
  • Certificados TLS y configuración de cifrado.
  • Aplicaciones y portales web.
  • APIs y endpoints.
  • Virtual hosts.
  • Rutas y directorios.
  • Archivos accesibles.
  • Archivos JavaScript.
  • Parámetros web.
  • Cabeceras de seguridad.
  • Vulnerabilidades conocidas.
  • Exposición de información sensible.
  • Recursos cloud observables externamente.
  • Dispositivos CCTV e IoT expuestos.
  • Relaciones entre infraestructura propia y servicios de terceros.

PerimetroX separa la infraestructura atribuible directamente a la organización de aquella que pertenece a CDN, hosting compartido, proveedores cloud u otros terceros. La presencia de un activo relacionado nunca se interpreta automáticamente como propiedad del cliente.

04¿PerimetroX descubre activos que yo no conocía?

Sí. Ese es uno de los objetivos principales del EASM.

A partir del activo raíz autorizado, PerimetroX descubre subdominios, hosts, direcciones IP y otros elementos relacionados que no necesariamente están presentes en el inventario interno de la organización.

Esto identifica situaciones como:

  • Sistemas antiguos que siguen respondiendo.
  • Ambientes de prueba o staging.
  • Subdominios olvidados.
  • Servicios publicados innecesariamente.
  • Infraestructura migrada o abandonada.
  • Activos creados fuera de los procesos normales de inventario.

Cada descubrimiento conserva evidencia y clasificación. Los activos que exceden el alcance comercial o no cumplen los criterios técnicos permanecen separados del conjunto efectivamente analizado.

Metodología y alcance del análisis

05¿Necesito instalar software en mis equipos?

No. PerimetroX realiza el análisis desde Internet y no requiere instalar agentes en estaciones de trabajo, servidores, dispositivos de red ni otros sistemas internos.

La evaluación se ejecuta exclusivamente sobre la superficie externa autorizada.

06¿Necesito entregar contraseñas?

No. El análisis EASM estándar de PerimetroX funciona sin credenciales internas y sin acceso administrativo a los sistemas de la organización.

La evaluación refleja lo que un tercero externo observa desde Internet sin disponer previamente de acceso interno.

07¿PerimetroX es un pentest?

No. PerimetroX es una plataforma EASM.

Un pentest tradicional se concentra normalmente en sistemas específicos y profundiza en explotación, escalamiento o demostración de impacto.

PerimetroX aborda primero una problemática distinta: descubrir y comprender la superficie de ataque externa completa dentro del alcance contratado.

El proceso identifica activos, servicios, tecnologías, vulnerabilidades, aplicaciones, APIs, exposición cloud y otros elementos visibles desde Internet, y utiliza validaciones activas para distinguir señales de hallazgos respaldados por evidencia.

El servicio EASM estándar no realiza denegación de servicio, persistencia, exfiltración ni alteración destructiva de sistemas.

08¿PerimetroX reemplaza un pentest?

No. Ambos servicios cumplen funciones diferentes y complementarias.

EASM responde: ¿Qué está exponiendo actualmente mi organización hacia Internet y qué requiere atención primero?

Un pentest responde: ¿Hasta dónde llega un atacante al explotar determinados sistemas o vulnerabilidades?

PerimetroX identifica y prioriza la superficie que merece investigación. Un pentest profundiza posteriormente en objetivos concretos.

09¿PerimetroX reemplaza mi firewall, antivirus o EDR?

No. Firewall, antivirus y EDR protegen otros niveles de la infraestructura.

PerimetroX entrega la perspectiva externa: qué está mostrando realmente la organización hacia Internet.

Una empresa mantiene buenos controles internos y al mismo tiempo conserva subdominios olvidados, aplicaciones antiguas, servicios innecesariamente publicados, configuraciones inseguras o tecnologías desactualizadas.

PerimetroX identifica esa exposición externa y la convierte en información priorizada para los equipos de TI y ciberseguridad.

10¿Por qué necesito PerimetroX si ya tengo un equipo de TI?

Porque la visión interna y la visión externa resuelven problemas distintos.

Los equipos TI conocen los sistemas administrados oficialmente. PerimetroX reconstruye lo que Internet observa, incluyendo elementos que dejaron de estar correctamente inventariados.

La superficie cambia constantemente mediante:

  • Nuevos despliegues.
  • Migraciones.
  • Pruebas.
  • Servicios cloud.
  • Cambios DNS.
  • Proveedores.
  • Aplicaciones temporales.
  • Infraestructura antigua que sigue operativa.

PerimetroX entrega una visión independiente y consolidada para que el equipo no dependa únicamente de su inventario interno ni de la correlación manual de múltiples herramientas.

11¿Por qué necesito EASM si nunca hemos sufrido un ataque?

Porque la finalidad es identificar exposición antes de que produzca un incidente.

No haber sufrido un ataque conocido no demuestra que la superficie externa esté correctamente inventariada o protegida.

Un sistema antiguo, una aplicación de prueba, un servicio innecesario o una tecnología vulnerable permanecen expuestos sin generar necesariamente alertas internas.

PerimetroX permite detectar esos puntos antes de que aparezcan durante una auditoría, una investigación o un incidente real.

Resultados, reportes y hallazgos

12¿Qué recibo después del análisis?

PerimetroX entrega un resultado consolidado que incluye:

  • Resumen ejecutivo.
  • Inventario de activos.
  • Dominios, subdominios e IP.
  • Puertos y servicios.
  • Tecnologías detectadas.
  • Vulnerabilidades y exposiciones.
  • Hallazgos verificados activamente.
  • Certificados y configuración TLS.
  • Análisis de superficie web.
  • Rutas y recursos relevantes.
  • Evidencia técnica.
  • Clasificación por severidad.
  • Priorización.
  • Recomendaciones.
  • Informe PDF consolidado.

Los paquetes con Portal de Clientes incluyen además una plataforma privada para explorar el inventario, revisar hallazgos y evidencias, consultar evaluaciones anteriores y descargar los entregables disponibles.

13¿Recibo un informe profesional?

Sí. El informe de PerimetroX está estructurado para dos audiencias.

El nivel ejecutivo resume el estado general de exposición, los principales riesgos y las prioridades de actuación para dirección, gerencia, responsables de riesgo y otras áreas no técnicas.

El nivel técnico conserva la información necesaria para que los equipos de TI y ciberseguridad localicen activos, revisen servicios, tecnologías, vulnerabilidades, evidencia y recomendaciones.

Cada hallazgo responde a cinco preguntas: qué se encontró, dónde se encontró, por qué importa, qué evidencia lo respalda y qué acción requiere evaluación.

14¿Los hallazgos son vulnerabilidades confirmadas?

PerimetroX distingue claramente entre señales, asociaciones técnicas, vulnerabilidades potenciales y hallazgos verificados.

Una tecnología asociada a una CVE no recibe automáticamente el mismo tratamiento que una vulnerabilidad comprobada.

Una cadena encontrada en un archivo tampoco se presenta automáticamente como una credencial activa.

Un recurso cloud relacionado tampoco se atribuye automáticamente al cliente.

Cada resultado incorpora contexto, evidencia, severidad y estado de verificación. PerimetroX evita presentar como hechos aquellas conclusiones que la evidencia técnica no respalda.

15¿El análisis afecta mis sistemas?

PerimetroX está diseñado para reducir al mínimo el impacto operacional. El motor incorpora:

  • Controles de alcance.
  • Exclusiones.
  • Límites de tasa.
  • Timeouts.
  • Watchdogs.
  • Límites de recursos.
  • Protección contra respuestas wildcard.
  • Protección contra falsos positivos soft-200.
  • Controles de expansión.
  • Validaciones previas y posteriores.

Algunas etapas realizan interacción activa con los servicios autorizados para confirmar qué está realmente accesible. El análisis estándar evita técnicas destructivas y mantiene la ejecución dentro de los parámetros definidos para cada evaluación.

16¿Realizan ataques destructivos o denegación de servicio?

No. El servicio EASM estándar de PerimetroX excluye:

  • Denegación de servicio.
  • Exfiltración de información.
  • Acceso persistente.
  • Alteración de sistemas.
  • Ingeniería social.
  • Explotación destructiva.

El objetivo es obtener evidencia de seguridad útil sin transformar el análisis en un ataque contra la infraestructura del cliente.

Alcance técnico y exclusiones

17¿Cómo se define qué activos se analizan?

Cada análisis comienza con un activo raíz expresamente autorizado. La plataforma trabaja con cuatro niveles principales:

  • Raíz/Micro: hasta 1 dominio y 1 IP relacionada.
  • Esencial: hasta 5 dominios o subdominios y hasta 5 IP relacionadas.
  • Estándar: hasta 15 dominios o subdominios y hasta 15 IP relacionadas.
  • Exhaustivo: cobertura comercial sin un límite numérico de dominios o IP atribuibles, manteniendo controles operacionales, atribución y exclusiones.

A partir del activo raíz, PerimetroX descubre activos derivados y determina su incorporación según atribución técnica, plan contratado, límites de dominios e IP, exclusiones y autorizaciones existentes.

El cliente también declara subdominios adicionales que desea garantizar dentro del análisis, respetando los límites de cada plan.

El alcance queda registrado antes de la ejecución y protegido mediante una huella criptográfica que preserva la integridad de la configuración utilizada.

18¿Puedo excluir sistemas sensibles?

Sí. PerimetroX permite definir exclusiones antes del análisis. Las exclusiones cubren elementos como:

  • Dominios.
  • Subdominios.
  • Direcciones IP.
  • Rangos CIDR.
  • Puertos o servicios.
  • Rutas o aplicaciones.
  • Exclusiones descriptivas específicas.

Las exclusiones tienen prioridad sobre el descubrimiento y sobre cualquier expansión posterior.

Si una exclusión contradice directamente el activo raíz autorizado, la ejecución se bloquea en lugar de ignorar la contradicción.

Contratación, programación y ejecución

19¿Cuándo comienza el análisis?

El análisis comienza una vez completado el proceso de contratación, definido el alcance, aceptadas las autorizaciones correspondientes y confirmado el pago.

El flujo actual es: contratación → autorización → facturación → pago → programación → análisis → entrega de resultados.

Después de confirmar el pago, PerimetroX habilita el proceso privado de programación de los escaneos contratados.

20¿Puedo contratar más de un escaneo?

Sí. PerimetroX ofrece paquetes prepagados de 1, 2, 4, 8 o 12 escaneos.

Los paquetes de mayor volumen reducen progresivamente el precio por evaluación.

Este modelo permite elegir entre una fotografía puntual de la superficie externa o varias evaluaciones distribuidas en el tiempo para observar su evolución.

Todos los paquetes corresponden a pago único y no tienen renovación automática.

21¿Por qué repetir un escaneo?

Porque la superficie externa cambia continuamente. Entre dos evaluaciones aparecen cambios como:

  • Nuevos activos.
  • Sistemas retirados.
  • Nuevas direcciones IP.
  • Servicios abiertos o cerrados.
  • Tecnologías actualizadas.
  • Vulnerabilidades corregidas.
  • Nuevas exposiciones.
  • Cambios de proveedores o infraestructura.

Las evaluaciones sucesivas permiten comparar periodos, identificar activos nuevos, revisar qué dejó de responder y determinar qué hallazgos siguen presentes.

Repetir un análisis transforma una fotografía aislada en seguimiento de la evolución real de la exposición externa.

22¿Puedo elegir cuándo se realizan mis escaneos?

Sí. Después de confirmar el pago, el cliente recibe acceso al calendario privado de su paquete. Las reglas son:

  • 1 escaneo: se selecciona una fecha.
  • 2 escaneos: se seleccionan dos fechas con una separación mínima de 2 días hábiles.
  • 4, 8 o 12 escaneos: se selecciona una fecha inicial y una cadencia semanal o cada 2 días hábiles.

En paquetes de 4, 8 o 12 escaneos, la fecha inicial se programa dentro de los 30 días corridos siguientes y en un día hábil.

El plazo para completar el paquete es:

  • 1, 2 o 4 escaneos: 1 mes calendario desde la confirmación del pago.
  • 8 escaneos: 2 meses calendario.
  • 12 escaneos: 3 meses calendario.

El último escaneo debe quedar dentro del plazo correspondiente.

Privacidad y confidencialidad

23¿Mis reportes son públicos?

No. Los reportes, inventarios, hallazgos y evidencias de PerimetroX se tratan como información privada.

El Portal de Clientes utiliza Cloudflare Access como sistema de autenticación y valida criptográficamente la identidad antes de permitir el acceso.

Los archivos se entregan dentro de rutas autenticadas y no se publican como documentos abiertos accesibles mediante URLs públicas.

24¿Otros clientes pueden ver mis resultados?

No. Cada cliente opera dentro de su propio contexto de datos. El sistema separa:

  • Usuarios.
  • Inventarios.
  • Hallazgos.
  • Evidencias.
  • Reportes.
  • Archivos.
  • Permisos.

La autorización se evalúa antes de entregar información y el acceso falla cerrado ante identidades inválidas o cuentas no autorizadas.

La información de una organización no se mezcla con la de otros clientes.

25¿PerimetroX vende mis datos?

No. PerimetroX no vende datos personales ni información técnica identificable de sus clientes.

Los datos tratados durante la relación comercial y la prestación del servicio se utilizan para:

  • Gestionar la contratación.
  • Prestar el servicio EASM.
  • Proporcionar acceso al portal.
  • Proteger la plataforma.
  • Mantener trazabilidad.
  • Cumplir obligaciones legales, contables y tributarias.

La información técnica obtenida durante los análisis se mantiene asociada al cliente correspondiente y se trata bajo las obligaciones de confidencialidad aplicables.

Precio y modelo comercial

26¿Qué diferencia a PerimetroX de una plataforma EASM enterprise?

PerimetroX entrega capacidades EASM avanzadas mediante un modelo simple, transparente y directamente utilizable. La contratación funciona así:

  • Eliges el nivel de cobertura.
  • Eliges la cantidad de escaneos.
  • Defines el origen del análisis.
  • Autorizas el activo raíz y el alcance.
  • PerimetroX descubre y analiza la superficie relacionada.
  • Recibes evidencia, priorización y reportes.
  • Los paquetes correspondientes incorporan Portal de Clientes e histórico.

El precio se define antes del análisis. Encontrar más puertos, servicios, tecnologías, directorios, dispositivos o vulnerabilidades dentro del alcance no genera cobros adicionales por cada elemento descubierto.

PerimetroX concentra el servicio en visibilidad, evidencia y resultados accionables, sin exigir que el cliente opere una plataforma EASM compleja por su cuenta.

27¿Cuánto cuesta PerimetroX?

El precio depende de tres elementos:

  • Nivel de cobertura: Raíz/Micro, Esencial, Estándar o Exhaustivo.
  • Cantidad de escaneos: 1, 2, 4, 8 o 12.
  • Origen del análisis: según la cobertura geográfica seleccionada.

Los precios vigentes aparecen en la página de Paquetes. El precio definitivo se calcula en el servidor utilizando las reglas comerciales activas. El navegador no define ni modifica precios.

La cotización registra moneda, precio neto, impuesto, total, vigencia, condiciones de pago y configuración contratada.

Una contratación ya emitida conserva su propia información comercial aunque posteriormente cambie el catálogo público de precios.

28¿Tengo que contratar una suscripción anual?

No. PerimetroX trabaja actualmente con paquetes prepagados de escaneos, sin suscripción anual y sin permanencia.

Los tamaños disponibles son: 1, 2, 4, 8 o 12 escaneos.

Cada paquete corresponde a un pago único y no tiene renovación automática. El cliente contrata exactamente la cantidad de evaluaciones que necesita.

29¿Hay costos ocultos?

No. Antes de contratar quedan definidos:

  • Plan.
  • Número de escaneos.
  • Origen.
  • Moneda.
  • Precio neto.
  • Impuesto.
  • Total.
  • Vigencia.
  • Condiciones comerciales.

La cantidad de activos, puertos, servicios, tecnologías, directorios o vulnerabilidades encontrados dentro del alcance contratado no modifica posteriormente el precio.

Los requerimientos que quedan fuera de las combinaciones comerciales estándar se revisan y cotizan antes de su ejecución.

Cumplimiento y respuesta ante hallazgos

30¿PerimetroX ayuda con el cumplimiento normativo?

Sí. PerimetroX aporta evidencia técnica para programas de seguridad, gestión de riesgo y cumplimiento mediante:

  • Inventario de exposición externa.
  • Activos descubiertos.
  • Evidencia técnica.
  • Clasificación y priorización.
  • Histórico de evaluaciones.
  • Reportes.
  • Trazabilidad del alcance.
  • Registro de resultados.

Estos elementos respaldan procesos de auditoría, gestión de riesgos, controles internos y programas de ciberseguridad.

PerimetroX no se presenta como una certificación normativa. La certificación o conformidad formal depende del marco específico y del conjunto completo de controles de la organización.

31¿El reporte sirve para una auditoría?

Sí. El reporte entrega evidencia técnica documentada sobre:

  • Fecha de evaluación.
  • Alcance autorizado.
  • Activos analizados.
  • Exposición observada.
  • Servicios.
  • Vulnerabilidades.
  • Hallazgos.
  • Severidad.
  • Evidencia.
  • Recomendaciones.
  • Evolución entre evaluaciones.

Esto permite utilizar el informe como respaldo en auditorías, revisiones internas, comités de riesgo, procesos de remediación y seguimiento de seguridad.

El reporte documenta claramente qué se analizó y qué se observó durante la evaluación.

32¿Qué hago si PerimetroX encuentra algo crítico?

Los hallazgos críticos reciben prioridad inmediata. PerimetroX conserva y presenta:

  • Activo afectado.
  • Descripción del hallazgo.
  • Severidad.
  • Evidencia técnica.
  • Estado de verificación.
  • Contexto.
  • Recomendación correspondiente.

Esa información queda disponible en el reporte y, para los planes con Portal de Clientes, también en la plataforma privada, para que el equipo responsable pueda priorizar la remediación de inmediato.

¿Tu pregunta no está aquí?

Escríbenos con el dominio principal de tu organización y te ayudamos a definir el alcance adecuado.