FSEC usa Proxynet para detectar tecnologías web

Nuri BaşSenior QA Engineer

“Para ver lo que una aplicación detrás de un CDN y un WAF muestra realmente a un usuario real hace falta una IP de usuario real. El pool residencial de Proxynet hace ese trabajo en silencio y sin interrupciones.”

FSEC

Desafío

El motor de descubrimiento de FSEC tiene que encontrar cada activo expuesto a internet de una organización y detectar qué servicios, software y tecnologías ejecuta cada uno. Eso exige mirar el activo desde donde lo ve internet. Las peticiones desde una sola fuente, en cambio, daban una imagen incompleta o distinta según la región por culpa de CDN, WAF y límites de velocidad.

Solución

La recopilación de datos de la fase de descubrimiento y detección de tecnologías se hace a través de Proxynet. Los escaneos de inventario de alto volumen salen por proxies de centro de datos, las detecciones que necesitan la vista de un usuario real en activos protegidos por proxies residenciales, y la revisión periódica de los mismos activos a lo largo del tiempo por proxies ISP.

Resultados

Los activos expuestos a internet se inventarían por completo, mirados desde distintos países y redes

La detección de servicios y tecnologías se hace sobre lo que el activo muestra realmente a un usuario real

El contenido y las configuraciones que cambian según la región se ven por separado

Las revisiones periódicas salen desde IP fijas, así que los resultados siguen siendo comparables en el tiempo

Sobre FSEC

FSEC es una plataforma de seguridad que inventaría automáticamente todos los activos expuestos a internet e internos de una organización: servicios, tecnologías y sistemas en la nube, IoT y OT. Detecta qué servicios y software ejecuta cada activo, y relaciona vulnerabilidades, errores de configuración y otras debilidades entre activos, tecnologías, riesgos y rutas de ataque para sacar a la luz los riesgos realmente explotables.

La plataforma no se queda ahí. Prueba aplicaciones web, API y aplicaciones modernas de inteligencia artificial como lo haría un atacante real, encadena vulnerabilidades para validar escenarios de ataque y genera pruebas reproducibles. Analiza código fuente, dependencias, SBOM, pipelines de CI/CD y artefactos de producción para asegurar la cadena de suministro de software. Prioriza los riesgos detectados, inicia el proceso de remediación y verifica que la corrección realmente elimina el riesgo. Un ciclo de seguridad continuo, del descubrimiento a la simulación de ataques y de la gestión de riesgos a la remediación.

Todo empieza con el descubrimiento

El primer eslabón de ese ciclo es el descubrimiento. Hay que encontrar los activos expuestos a internet de una organización y, para cada uno, identificar qué servidor web, qué framework de aplicación, qué librería y qué servicio en la nube hay detrás. Si el inventario está incompleto, cada paso posterior también lo está: un activo no detectado no se prueba, y no se ve que una amenaza recién publicada lo afecta.

El problema es que un activo no se ve igual desde todas partes. Las capas de CDN y WAF tratan de otra forma las peticiones que llegan desde IP de centro de datos, algunos servicios sirven contenido o configuraciones distintas según la región, y una sola fuente que hace peticiones frecuentes queda limitada en poco tiempo. El equipo de FSEC se dio cuenta pronto de que el descubrimiento desde un solo punto dejaba huecos en la imagen.

«Para identificar bien un activo hay que mirarlo desde donde lo ve internet», dice el equipo de FSEC. «Lo que veíamos desde nuestra propia infraestructura no siempre era lo que veía el usuario de nuestro cliente».

El papel de Proxynet

FSEC hace a través de Proxynet la recopilación de datos de su fase de descubrimiento y detección de tecnologías. Tres productos, tres tareas distintas.

Los proxies de centro de datos cargan con los escaneos de inventario de alto volumen. Suficientes y económicos para listar miles de activos con rapidez y recoger la información básica de sus servicios.

Los proxies residenciales entran en juego con los activos protegidos. Lo que una aplicación detrás de un CDN y un WAF muestra a un usuario real, qué tecnologías se pueden detectar desde fuera y qué cambia según la región se ve a través de IP de usuarios reales desde distintos países y ciudades.

Los proxies ISP se usan en las tareas de monitorización en las que los mismos activos se revisan periódicamente a lo largo del tiempo. Como la IP no cambia, el resultado de hoy se puede comparar con el de ayer; se nota cuando cambia una tecnología o se abre un servicio nuevo. También se prefiere una IP fija en las comprobaciones que el cliente tiene que incluir en su lista de permitidos.

«Para nosotros el proxy es una cuestión de punto de vista. Mirar el mismo activo desde Fráncfort, Estambul y Londres y ver la diferencia es lo que hace que el inventario sea correcto».

Cómo se relacionan los datos recopilados, qué riesgos se consideran explotables y cómo se validan los escenarios de ataque es trabajo del propio motor de FSEC. Proxynet solo está en el primer eslabón de esa cadena: mirar el activo desde fuera de la forma correcta.

Resultado

El inventario de FSEC ya no se construye desde un solo punto, sino mirando desde distintos rincones de internet. La detección de tecnologías se hace sobre lo que el activo muestra a un usuario real, las diferencias por región no se escapan, las revisiones periódicas siguen saliendo desde IP fijas de forma comparable y los tres productos se gestionan desde un solo panel. Con la confianza de que la parte de descubrimiento está completa, el equipo se centra en su verdadero trabajo: validar y cerrar riesgos.

«Si la capa de descubrimiento es correcta, el resto funciona bien. Proxynet es la parte silenciosa de esa capa».