Descifrando datos operativos
Descifrando datos operativos
Blue Team — Protocolo de Defensa // 01
Mapear la superficie sin tocar el objetivo
Tu objetivo tiene exactamente el mismo acceso a esta información que un atacante. La pregunta es: ¿ya revisaste qué ven de ti antes de que lo haga alguien más?
¿Por qué importa?
El reconocimiento pasivo no deja rastro en tus logs. No hay forma de saber que alguien te está mapeando hasta que ya terminó. La única defensa es reducir lo que expones y monitorear activamente lo que el atacante puede ver.
Enumera lo que tienes expuesto antes que un atacante lo haga. Elimina subdominios huérfanos que ya no usas.
curl -s "https://crt.sh/?q=%.tudominio.com&output=json" \
| jq '.[].name_value' | sort -u > subdominios.txt
# Verifica cuáles resuelven activamente:
while read sub; do
ip=$(dig +short $sub @8.8.8.8)
[ -n "$ip" ] && echo "ACTIVO: $sub → $ip"
done < subdominios.txtSi encuentras subdominios que no reconoces apuntando a servicios externos ya no activos — son candidatos a subdomain takeover.
La mayoría de los registrars ofrecen WHOIS Privacy gratuito. Actívalo para que tus datos de contacto no aparezcan en el registro público.
En Vercel Domains y Namecheap está incluido. Es el cambio más fácil y reduce tu exposición inmediatamente.
Sin estos registros cualquiera puede enviar emails que parecen venir de tu dominio — el vector más común de phishing contra tus clientes.
# SPF en DNS TXT de tu dominio:
v=spf1 include:_spf.google.com ~all
# DMARC en DNS TXT de _dmarc.tudominio.com:
v=DMARC1; p=reject; rua=mailto:dmarc@tudominio.com; pct=100
# Verifica:
dig TXT _dmarc.tudominio.comShodan tiene alertas gratuitas. Configúralas para que te notifiquen cuando indexen nuevos servicios en tu rango de IPs.
# Verifica qué ve Shodan de ti ahora:
shodan host TU_IP_PUBLICA
# Configura alerta en shodan.io → My Account → AlertSi Shodan ve un servicio que no debería estar expuesto — ciérralo en el firewall inmediatamente.
GitHub tiene escaneo de secretos nativo. Actívalo para detectar API keys y tokens antes de que queden expuestos.
# GitHub → Settings → Security → Secret scanning
# Activa: Secret scanning alerts + Push protection
# Revisa historial existente:
git log --all -p | grep -iE "(api_key|password|secret|token)" | head -50// Indicadores que deberías monitorear para detectar esta técnica en acción.
Nuevo certificado SSL emitido para tu dominio (monitorea con crt.sh o certspotter)
Tu IP aparece en nuevas búsquedas de Shodan con servicios no autorizados
Email corporativo encontrado en base de datos de breach (configura HIBP domain alerts)
Subdominio desconocido resolviendo a una IP que no controlas