INFORME · EDICIÓN 2026
Estado de la Exposición Digital
A medida que aumenta la superficie de ataque externa, ¿qué hacen los atacantes con eso y por qué la distancia entre las dos dinámicas es el verdadero riesgo. Un retrato en datos de decenas de organizaciones.
INFORME COMPLETO
Edición 2026 — versión en PDF
El análisis completo, con lectura en profundidad y más datos, en un documento de 7 páginas. Publicamos una edición por año.
LA ESCALA
La superficie de ataque fuera del inventario
organizaciones en la base
activos externos mapeados
subsidiarias y organizaciones relacionadas
componentes de cadena digital de terceros
01 — LA SUPERFICIE
Crecerá, y crecerá sin gobierno
La superficie de ataque no es un inventario organizado. Se extiende por varias nubes, por ambientes que suben rápido y casi nunca se apagan, por componentes de terceros incorporados en cada aplicación. La base muestra un patrón constante de crecimiento desordenado.
más componentes de cadena de terceros que activos propios en la superficie
operan activos en dos o más nubes al mismo tiempo
tienen una vulnerabilidad abierta durante más de 5 años
Fuente: "External Attack Surface Assessment", plataforma CSURFACE.
Proveedores de nube por organización · % de las organizaciones
La mitad de las organizaciones distribuye activos por tres o más nubes. Cada proveedor adicional es una consola adicional, un estándar de configuración y una frontera adicional que alguien puede perder de vista.
Lo que se acumula — % de las organizaciones con el hallazgo
Los mismos hallazgos se repiten de organización en organización, y casi siempre son antiguos. La superficie se acumula: lo que entra raramente es removido, y lo que falla raramente es corregido.
El retrato del Acto 1 es de una superficie que se expande más rápido de lo que cualquier equipo puede inventariar. Se dispersa por varias nubes y dependencias de terceros, y que se acumula sin orden. Cada activo olvidado permanece de pie, expuesto, durante años.
02 — LA AMENAZA
Mientras la superficie se acumula en silencio, la amenaza del otro lado avanza a un ritmo industrial.
Los datos que siguen provienen de la plataforma de amenazas emergentes de CSURFACE, que monitorea CVEs de alta severidad por explotación activa observada y criticidad del activo.
Clases de fallo más exploradas (CWE) · % de amenazas emergentes monitoreadas
Cinco de las seis clases más exploradas son fallos de aplicaciones web: inyección, recorrido de ruta y carga de archivo. Y en el Acto 1, 71% de las aplicaciones web encontradas operan sin WAF: la curva de amenaza apunta exactamente hacia la capa que la mayoría deja desprotegida.
Prioridad real de las amenazas monitoreadas · categorización SSVC
Los indicadores de explotación puede leerlos cualquier equipo. Pero esto muestra la prioridad del mercado, una referencia general que aún necesita aplicarse a la realidad de su empresa. Lo que no se hace solo es cruzar esta inteligencia con el descubrimiento continuo de su superficie: saber, cada semana, cuáles amenazas realmente alcanzan sus activos expuestos. Eso es exactamente lo que hace la inteligencia de amenazas y exploits de CSURFACE en conjunto con el discovery, es su lista de prioridades ordenada por la amenaza real y reordenada por sí sola conforme esta evoluciona.
El ritmo del Acto 2 es industrial: la mediana entre la publicación de un CVE y el primer exploit público es de menos de un día, y en el 55,8% de los casos el código ya existía en la fecha de publicación. La ventana entre la existencia de una vulnerabilidad y su explotación se mide en días.
03 — EL ENCUENTRO
El lugar donde surge el incidente
El volumen de amenazas está directamente relacionado con los informes de superficie. Cada activo desgobernado del Acto 1 — un ambiente en la nube olvidado, un componente de terceros, una aplicación sin WAF — es una puerta. El Acto 2 dice que las puertas se encuentran y son atacadas en días.
La amenaza ataca
es la mediana entre la publicación de un CVE y la existencia de un exploit público para él. En el 55,8% de los casos el código ya existía en la fecha de publicación.
La puerta permanece abierta
es la edad media de las exposiciones encontradas; en el 68% de las organizaciones hay al menos una por encima de cinco años.
Lado a lado, los dos conjuntos de datos convergen en una sola conclusión. La defensa añade activos más rápido que puede inventariarlos, y elimina o corrige casi nada. El tiempo de exposición se mide en años. El atacante arma un exploit en días.
Un incidente es la intersección previsible de dos curvas: una superficie que crece desordenada y nunca se reduce, y una amenaza que solo acelera. El incidente es simplemente el momento en que las dos se cruzan en el mismo activo, casi siempre uno ausente del inventario.
CONCLUSIÓN
¿Qué cierra la distancia entre las dos curvas?
No se corrige una superficie que no se ve, ni se vence la velocidad de la amenaza con esfuerzos manuales. Cerrar esa distancia exige dos capacidades operando juntas y sin parar: descubrimiento continuo —que encuentra cada puerta, incluso los ambientes en nube, el shadow IT y los activos ausentes del inventario— y inteligencia de amenazas y exploits —que indica cuáles puertas están siendo atacadas ahora.
Una sin la otra deja la ventana abierta: descubrir todo sin priorizar sobrecarga al equipo; priorizar amenazas sin ver la superficie entera protege solo lo que ya era conocido. Es la combinación continua de las dos —descubrimiento e inteligencia en el mismo modelo de datos— lo que entrega CSURFACE.
CONTINUAR SIGUIENDO
Reciba la próxima edición y alertas trimestrales de exposición
Nuevos números del Estado de la Exposición Digital y señales relevantes de la superficie de ataque, en su correo electrónico. Sin compromiso.
Vea dónde se encuentra su empresa en este retrato.
Proporcione su correo electrónico corporativo y recibirá un análisis preliminar de la superficie de ataque de su empresa. Sin tarjeta de crédito.
Recibir mi análisis preliminar