Digital risk protection
En seguridad externa, la digital risk protection es la vigilancia de canales fuera de tu perímetro en busca de amenazas que usen tu nombre o tus datos: suplantación, dominios parecidos, credenciales filtradas, documentos expuestos y datos robados a la venta. Nada de lo que encuentra está en tu red, y justo por eso no lo encuentra ninguna otra cosa.
Cómo funciona
La recogida cubre varias superficies. Dominios recién registrados que se parecen a los del cliente, junto con los registros de transparencia de certificados, que los revelan en cuanto se emite un certificado. Mercados y foros criminales donde se comercia con accesos y con datos. Sitios de filtraciones de ransomware. Repositorios de código y servicios de compartición de ficheros donde se publican credenciales y documentos internos por accidente. Plataformas sociales y tiendas de aplicaciones, en busca de perfiles suplantados y aplicaciones clonadas.
Los hallazgos se clasifican por relevancia, se verifican y después se actúa sobre ellos, lo que suele significar una petición de retirada a un registrador, a un proveedor de alojamiento o a una plataforma. La disciplina se solapa con la threat intelligence pero es más estrecha y más operativa: va de tu nombre y de tus datos en concreto, no de los adversarios en general.
Qué sale mal
Volumen sin verificación. Vigilar de forma automática un nombre de marca produce un montón de coincidencias casuales, y un servicio que las reenvía todas le traslada el análisis al cliente, que a las pocas semanas deja de leerlas. Lo que hace que merezca la pena es el paso de verificación y la respuesta, no la recogida.
El segundo problema es tratar cada hallazgo por separado. Un dominio parecido registrado por su cuenta es una molestia. Un dominio parecido registrado una semana después de que aparezcan credenciales de la misma organización en un registro de infostealer es una campaña en preparación, y el valor está en la correlación.
Tercero, la retirada es lenta y parcial. Un registrador puede actuar en días, un proveedor de alojamiento puede no actuar nunca, y el mismo contenido reaparece en otro sitio. Merece la pena hacerlo y no es un control, así que un dominio parecido debería producir además una acción defensiva dentro del parque: bloquearlo, alertar de las resoluciones hacia él y avisar a las personas con más probabilidad de ser el objetivo por esa vía.
Dónde aparece esto en una auditoría
Esto funciona como servicio y no como proyecto, y su salida alimenta otros dos. Las credenciales y sesiones expuestas se convierten en subsanación inmediata con revocación de sesiones, no solo en cambios de contraseña. Los dominios parecidos y la suplantación alimentan el diseño de escenarios de los ejercicios de ingeniería social, porque la simulación más realista usa la infraestructura que el atacante está preparando de verdad. Los hallazgos se informan con la evidencia, la relevancia evaluada y la acción tomada, porque una alerta sin ninguna de las dos cosas es un resultado de búsqueda. Esto forma parte de cómo vigilamos tu marca y tus datos expuestos fuera del perímetro.