Footprint en ciberseguridad
El footprint es el rastro que una organización deja en internet sin haberlo publicado a propósito: dominios, direcciones IP, servicios expuestos, documentos con metadatos y perfiles de sus empleados. El footprinting es el trabajo de recogerlo, y es lo primero que hace tanto un atacante como quien la audita.
Qué es el footprint
El footprint de una entidad, sea una empresa, una persona o un dispositivo, es todo lo que se puede saber de ella mirando desde fuera y sin pedirle permiso. No es lo que ha publicado en su web: es lo que se deduce de cómo está montada.
El footprinting es la actividad de recogerlo y ordenarlo. Es la primera fase de cualquier intrusión y también la primera de cualquier proyecto ofensivo legítimo, y ahí está toda la gracia del concepto: las dos partes miran lo mismo, y solo una de las dos lo tiene inventariado.
La palabra se usa en español tal cual, igual que la usan quienes trabajan en esto. También se dice huella digital, aunque esa forma se ha ido cargando de otro significado, el de la huella que deja una persona en redes sociales, y por eso conviene reservarla para ese uso.
Lo que hace del footprint un asunto serio no es lo que contiene cada dato suelto. Es que la suma dibuja el mapa: qué proveedores usas, en qué tecnologías, quién administra qué, qué se te ha quedado encendido de un proyecto viejo y por dónde entra el correo.
Y es también la parte de la seguridad que por defecto no es de nadie. Vive entre la infraestructura, el marketing y los recursos humanos, y lo que más duele suele haberlo creado quien en ese momento no estaba pensando en seguridad.
Y es también la parte de la seguridad que por defecto no es de nadie. Vive entre la infraestructura, el marketing y los recursos humanos, y lo que más duele suele haberlo creado quien en ese momento no estaba pensando en seguridad.
Footprinting pasivo y footprinting activo
La distinción no es académica: cambia lo que la otra parte puede ver, y cambia lo que se puede hacer sin autorización.
| Footprinting pasivo | Footprinting activo | |
|---|---|---|
| Contra qué se consulta | Fuentes de terceros y registros públicos | Los sistemas de la propia organización |
| Ejemplos | Registros de dominios, registros de certificados, buscadores, repositorios públicos, ofertas de empleo, metadatos de documentos | Resolución de nombres contra sus servidores, peticiones a sus servicios, identificación de versiones |
| Deja rastro en el objetivo | No | Sí, en sus registros |
| Necesita autorización | No, si la fuente es pública | Sí |
| Qué revela | Superficie declarada e histórica | Estado real de lo que responde hoy |
Un atacante empieza siempre por lo pasivo, porque es gratis y silencioso, y solo toca el objetivo cuando ya sabe a dónde apuntar. Un proyecto contratado hace lo mismo por una razón distinta: lo pasivo no consume la ventana acordada y llega antes que cualquier escaneo.
Y hay un matiz que se pasa por alto. Lo pasivo también encuentra lo que ya no existe. Un certificado emitido hace tres años para un subdominio que se apagó sigue estando en un registro público, y ese nombre es el que un atacante prueba primero, porque los nombres viejos son los que peor se vigilan.
De qué está hecho el footprint de una empresa
Nombres. El dominio principal, los que se registraron para campañas, los de las marcas compradas y los subdominios de entornos que se llamaron a sí mismos pre, dev o test. Cada uno es una puerta con su propia historia de mantenimiento.
Direcciones y proveedores. A qué direcciones IP resuelven esos nombres, de quién son esos rangos y qué proveedor cloud hay detrás. De ahí sale el reparto de responsabilidades reales, que casi nunca coincide con el del organigrama.
Servicios que responden. Qué puertos contestan, qué software se anuncia y con qué versión. Esta parte es reconocimiento activo y por eso necesita permiso.
Correo. Por dónde entra, qué proveedor lo gestiona y cómo está configurada su autenticación. Es la vía de entrada más usada, y su configuración es pública por diseño.
Personas. Quién trabaja allí, con qué cargo y con qué correo, y qué tecnologías cita una oferta de empleo. Es OSINT puro y es lo que convierte un correo genérico en uno dirigido.
Documentos y código. Los ficheros publicados llevan metadatos con nombres de usuario, rutas internas y versiones de software, y los repositorios públicos a veces llevan más de lo que su autor creía. Aquí es donde aparece lo que nadie decidió publicar.
Footprint, superficie de ataque y reconocimiento
Los tres términos se usan como sinónimos y no lo son, y confundirlos hace que una organización crea que ya tiene resuelto lo que no ha empezado.
El footprint es el conjunto de información observable sobre ti. Incluye cosas que no son atacables: el nombre de un empleado o el nombre de un proveedor no son una vulnerabilidad, pero sí son munición para el correo que llega después.
La superficie de ataque es el subconjunto de todo eso con el que se puede interactuar: lo que acepta una petición, una conexión o un fichero. Es más pequeña que el footprint y es la que se reduce apagando cosas.
El reconocimiento es la actividad, no el objeto. Es la fase en la que alguien recoge el footprint y de ahí deduce la superficie. Footprinting es su primera mitad, la que se puede hacer sin tocar nada.
Dicho en una frase: el footprint es lo que se sabe de ti, la superficie de ataque es lo que se puede tocar de ti, y el reconocimiento es el trabajo de pasar de lo primero a lo segundo.
Errores frecuentes
Creer que el inventario interno es el footprint. El inventario de activos contiene lo que la organización sabe que tiene. El footprint contiene además lo que alguien levantó y no apuntó, que es justo lo que nadie parchea. Ver shadow IT.
Medirlo una vez. El footprint cambia cada semana: una campaña de marketing registra un dominio, un equipo publica un entorno de pruebas, alguien sube un documento. Una foto de hace seis meses describe otra empresa.
Confundir reducirlo con esconderlo. Quitar la versión que anuncia un servidor no reduce nada, solo hace que el escaneo tarde un poco más. Lo que reduce el footprint es apagar lo que sobra, no callarlo.
Olvidar a los proveedores. Buena parte del footprint de una empresa vive en sistemas de terceros: el portal del proveedor de nóminas, la plataforma de soporte, el subdominio delegado a una agencia. Todos apuntan a tu marca y ninguno lo administras tú. El subdomain takeover vive exactamente ahí.
Tratarlo como un problema técnico y dejar fuera a las personas. Los perfiles públicos y las ofertas de empleo dicen qué tecnología usas y quién la maneja. No se borran, pero sí se pueden escribir con menos detalle del que suelen llevar.
Cómo se reduce
Empieza por descubrir, no por corregir. La primera pasada de footprinting sobre tu propia organización casi siempre saca nombres que nadie recordaba, y ese listado es más valioso que cualquier corrección concreta que se haga después.
Apaga lo que no sirve. Un entorno de pruebas que responde, un panel de administración expuesto o un subdominio que apunta a un servicio ya cancelado son eliminaciones limpias: quitan riesgo y no rompen nada, porque nadie los usaba.
Cierra los nombres delegados. Cada registro DNS que apunta a un servicio de un tercero tiene que tener dueño y fecha de revisión. Los que apuntan a un sitio que ya no existe son los que permiten que otro se ponga en tu nombre.
Limpia lo que publicas. Los metadatos de los documentos que salen de la organización se quitan en el momento de publicarlos, no después, y las ofertas de empleo pueden pedir experiencia en una tecnología sin detallar la versión que tienes en producción.
Y ponle un ritmo. Esto no es un proyecto que se cierra: es una comprobación periódica sobre las mismas fuentes, comparando con la pasada anterior. Lo que interesa no es la lista, es lo que ha aparecido desde la última vez.
Dónde aparece esto en una auditoría
En un pentesting externo el footprinting es el primer día de trabajo y el que decide el resto. El alcance acordado dice qué se puede tocar; el footprint dice qué hay ahí fuera, y con frecuencia la conversación más útil del proyecto es la que ocurre cuando el cliente ve nombres que no reconoce.
Supongamos que una empresa de ciberseguridad en Barcelona evalúa la postura de una organización. Antes de lanzar nada contra sus sistemas, recopila sus dominios, sus rangos de direcciones, los certificados emitidos a su nombre, los documentos publicados y los perfiles de su equipo. Con eso ya puede decir por dónde entraría, y todavía no ha tocado nada.
En un ejercicio de Red Team el footprint es la materia prima del pretexto. El correo que funciona no es el genérico: es el que menciona el proyecto correcto, al proveedor correcto y a la persona correcta, y esos tres datos salen de fuentes públicas.
Y en un servicio de monitorización de la dark web la pregunta es la contigua: qué parte de tu footprint no está en fuentes abiertas, sino en sitios donde se venden credenciales y accesos.
Preguntas frecuentes
¿Footprinting es lo mismo que OSINT? No exactamente. OSINT es la disciplina de obtener información de fuentes abiertas sobre cualquier cosa; el footprinting es su aplicación a un objetivo concreto y con un fin técnico. Todo footprinting pasivo es OSINT, pero no todo OSINT es footprinting.
¿Es legal hacer footprinting de otra empresa? Consultar fuentes públicas es una cosa y lanzar peticiones contra sistemas ajenos es otra. La parte pasiva se apoya en información que ya es pública; la activa toca sistemas de un tercero y necesita autorización previa, igual que cualquier pentesting.
¿Se puede eliminar el footprint? No, y perseguirlo es perder el tiempo. Una organización que existe en internet deja rastro por definición. Lo que se puede es reducir la parte que sobra, saber cuál es la que queda y vigilarla.
¿Cada cuánto conviene revisarlo? Con la frecuencia con la que cambia tu infraestructura. En una organización con despliegues continuos, mensual; en una estable, trimestral. Lo importante es comparar con la revisión anterior, porque el hallazgo útil casi siempre es lo nuevo.