Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

Vulnerabilidades de Puertos Abiertos: Lista Completa y Guía de Seguridad

Vulnerabilidades de Puertos Abiertos: Lista Completa y Guía de Seguridad

Jan 21, 2025

Cada puerto expuesto es un punto de entrada potencial. Los atacantes escanean continuamente las redes en busca de puertos abiertos, especialmente SSH (22), FTP (21), Telnet (23), SMB (445) y RDP (3389), y luego explotan servicios sin parchear o credenciales débiles para obtener acceso. Las organizaciones que gestionan mal la exposición de puertos abiertos enfrentan tasas de brechas más del doble que sus pares con controles de puertos sólidos, y a menudo basta con un solo servicio sin parchear expuesto a internet.

Cuando los intrusos quieren irrumpir en un establecimiento, buscan una entrada. Un puerto abierto es una de las aperturas que un hacker o actor de amenazas busca para acceder a una red digital. Ese puerto abierto puede estar en un firewall, un servidor o cualquier dispositivo informático conectado a la red. Así como una sola puerta sin cerrar puede poner en peligro tu privacidad y permitir el acceso a un edificio físico, un solo puerto abierto puede proporcionar un punto de entrada para que los hackers vulneren tus sistemas, exponiéndote a sus intenciones maliciosas.

A continuación, compartimos los puertos más vulnerables y las estrategias de seguridad críticas para protegerse contra ellos.

Visión general de las vulnerabilidades de puertos abiertos

Un puerto abierto dentro de su red es una vulnerabilidad. Proporciona un punto de entrada potencial para el acceso no autorizado que puede eludir sus cortafuegos u otras medidas de seguridad y obtener acceso a su red. Una vez dentro, pueden lanzar los ataques que deseen o realizar reconocimiento para aprender más sobre su organización y cómo explotarla. Los puertos abiertos representan un riesgo significativo de security risk y deberían ser una alta prioridad para la gestión de la seguridad.

Importancia de asegurar los puertos abiertos

Para reducir su vulnerabilidad a los ataques, debe disminuir su superficie de ataque. Puede hacer esto reduciendo el número de puertos abiertos en sus sistemas. Por ejemplo, permitir conexiones externas del Protocolo de Escritorio Remoto (RDP, puerto 3389) puede proporcionar a los usuarios legítimos acceso fuera de las instalaciones a su red corporativa. Aun así, presenta una oportunidad para que los actores de amenazas busquen puertos RDP abiertos para explotar activamente.

¿Qué son los puertos?

Definición y propósito

Un puerto puede considerarse como una puerta virtual que acomoda el tráfico de red hacia servicios y aplicaciones específicos. Un número único identifica cada puerto para diferenciarse. Estos puertos pueden ser gestionados por administradores asignados que pueden abrirlos o cerrarlos para permitir o bloquear ciertos tipos de tráfico. Por ejemplo, el tráfico web depende de los puertos 80 y 443. Si tienes un servidor que aloja una aplicación web para usuarios externos, necesitas abrir estos puertos para concederles acceso. Todos los puertos no utilizados deben estar cerrados.

Tipos de puertos: TCP y UDP

Los protocolos de transporte más comunes con números de puerto son el Protocolo de Control de Transmisión (TCP) y el Protocolo de Datagramas de Usuario (UDP). Los programas y servicios están diseñados para usar TCP o UDP y se les asigna un número de puerto designado.

  • TCP es un protocolo orientado a la conexión con retransmisión y recuperación de errores incorporados. TCP suele ser un protocolo más confiable.
  • UDP es un protocolo sin conexión que no recupera ni corrige errores en los mensajes. Se le conoce como el protocolo de mejor esfuerzo.

Estados de los puertos

Los puertos TCP y UDP se encuentran en uno de estos tres estados dependiendo de sus necesidades:

  • Abierto — El puerto responde a las solicitudes de conexión.
  • Cerrado — El puerto no es accesible, lo que indica que no hay ningún servicio correspondiente en funcionamiento.
  • Filtrado — El firewall monitorea el tráfico y bloquea solicitudes de conexión a puertos específicos.

Riesgos de seguridad vinculados a puertos abiertos

Los actores de amenazas utilizan puertos abiertos para llevar a cabo ataques y explotar vulnerabilidades. A continuación, compartimos algunos exploits y ataques comunes que los actores maliciosos aprovechan, y luego detallamos dos ataques famosos a través de vulnerabilidades de puertos abiertos.

Explotaciones y ataques comunes

  • Una conexión RDP abierta puede utilizarse para lanzar un ataque de relleno de credenciales para acceder a un servidor o entregar una carga útil de ransomware.
  • Un ataque de Denial of service (DoS) envía múltiples solicitudes de conexión desde varias máquinas para interrumpir un servicio en particular. Un ejemplo típico sería dirigirse a los puertos web de un servidor web para consumir su ancho de banda y recursos, impidiendo que los usuarios legítimos accedan al servicio.
  • Los puertos de servicios web son comúnmente utilizados como puntos de entrada para lanzar ataques como inyección SQL y falsificación de solicitud en sitios cruzados para explotar vulnerabilidades dentro de las propias aplicaciones.
  • Los ataques de intermediario pueden utilizarse para intervenir el tráfico de datos no cifrados de puertos conocidos para recopilar información sensible. Un ejemplo es la redirección del tráfico de datos para interceptar el tráfico de correo electrónico.

Estudios de caso: WannaCry, RDP Pipe Plumbing

Uno de los ataques más famosos fue el ataque de WannaCry Ransomware lanzado en 2017. El ataque se llevó a cabo a nivel mundial, afectando a más de 300,000 computadoras en 150 países. El ataque explotó una vulnerabilidad en el protocolo SMB en el puerto 445. Una vez que los atacantes se infiltraron en la organización, cifraron sus archivos y exigieron un pago de rescate.

RDP Pipe Plumbing es una vulnerabilidad en el Remote Desktop Protocol que explota tuberías con nombre de Windows. Los atacantes apuntan al puerto RDP 3389 para crear instancias falsas de servidor de tuberías con el mismo nombre que las legítimas. Luego utilizan estas tuberías falsificadas para interceptar las comunicaciones entre los clientes y servidores RDP. Este ataque de intermediario permite el acceso no autorizado a datos sensibles, incluyendo el contenido del portapapeles y las transferencias de archivos.

Puertos vulnerables y sus riesgos

A continuación se presenta una lista de vulnerabilidades de puertos abiertos. Lea para aprender cuáles son más susceptibles a la explotación.

Vulnerabilidades del puerto 21 (FTP)

El Protocolo de Transferencia de Archivos (FTP) tiene asignado el puerto 21. FTP permite a los usuarios enviar y recibir archivos en una transmisión no cifrada hacia y desde servidores. FTP se considera obsoleto e inseguro y no debería utilizarse para ninguna transferencia de archivos, especialmente datos sensibles, ya que puede ser explotado fácilmente utilizando cualquiera de los siguientes métodos:

  • Fuerza bruta de contraseñas
  • Autenticación anónima (es posible iniciar sesión en el puerto FTP con “anonymous” como nombre de usuario y contraseña)
  • Cross-site scripting
  • Ataques de traversal de directorios
  • Ataque de intermediario

Vulnerabilidades del puerto 22 (SSH)

El puerto 22 se utiliza comúnmente para conexiones Secure Shell. Se prefiere sobre Telnet porque la conexión está cifrada. A menudo utilizado para la gestión remota, el puerto 22 es un puerto TCP para garantizar el acceso remoto seguro. A pesar de su seguridad mejorada, todavía sufre de algunas vulnerabilidades básicas:

  • Claves SSH filtradas. Si las claves SSH no están correctamente aseguradas, pueden ser accedidas por un atacante para obtener entrada sin tener la contraseña requerida.
  • Fuerza bruta de credenciales. Los puertos SSH abiertos son fácilmente descubribles, permitiendo a los atacantes adivinar combinaciones de nombre de usuario y contraseña.

Vulnerabilidades del puerto 23 (Telnet)

Telnet es un protocolo TCP que utiliza el puerto 23. Se conecta a dispositivos remotos que utilizan interfaces de línea de comandos como conmutadores, enrutadores y servidores. Al igual que FTP, Telnet no está cifrado, está desactualizado y se considera inseguro. Ha sido reemplazado por SSH. Algunas de sus vulnerabilidades comunes incluyen:

  • Fuerza bruta de credenciales. Los atacantes explotan vulnerabilidades de puertos abiertos para lanzar intentos de inicio de sesión repetidos contra servicios expuestos, intentando obtener acceso no autorizado mediante la adivinación de credenciales.
  • Spoofing and credential sniffing. Open ports can expose services to attackers who exploit them to intercept and steal credentials, often by posing as legitimate entities during data transmission.

Vulnerabilidades del puerto 25 (SMTP)

El puerto 25 es utilizado por el Protocolo Simple de Transferencia de Correo (SMTP) para enviar y recibir correos electrónicos. SMTP fue desarrollado cuando la ciberseguridad no era una preocupación significativa, por lo que puede ser fácilmente explotado sin soluciones de seguridad de terceros. Sin una configuración y protección adecuadas, este puerto TCP es vulnerable a amenazas tales como:

  • Suplantación de identidad. Los atacantes pueden falsificar las cabeceras de los correos electrónicos para hacer que los mensajes parezcan provenir de una fuente confiable.
  • Spamming. Los servidores SMTP sin protección pueden ser explotados para enviar grandes volúmenes de correos electrónicos no solicitados, a menudo sobrecargando sistemas y propagando malware.
  • Man-in-the-middle, especialmente cuando el correo electrónico se envía en texto claro.

Vulnerabilidades del puerto 53

El puerto 53 se utiliza para el Sistema de Nombres de Dominio (DNS), que traduce nombres de dominio legibles por humanos como facebook.com o linkedin.com en direcciones IP. DNS es esencial para el tráfico de internet y opera utilizando tanto UDP como TCP para consultas y transferencias, respectivamente. Este puerto es particularmente vulnerable a ataques de denegación de servicio distribuido (DDoS), donde los atacantes sobrecargan el servidor DNS con una avalancha de solicitudes, lo que potencialmente puede interrumpir el servicio.

  • Ataques DDoS. Estos son ataques comunes en los que los atacantes intentan sobrecargar el servidor con grandes volúmenes de paquetes para causar la interrupción del servicio. Este vector de ataque tiene algunas variantes, DDoS (denegación de servicio distribuido) y ataques de amplificación DNS.

Vulnerabilidades de los puertos 137 y 139 (NetBIOS sobre TCP) y 445 (SMB)

Los puertos 137 y 139 (NetBIOS sobre TCP) y 445 (SMB) se asocian comúnmente con el intercambio de archivos y la comunicación en red en entornos Windows. Sin embargo, también son conocidos por ser vulnerables a varias amenazas de seguridad:

  • Explotación de EternalBlue. Este ataque se aprovecha de las vulnerabilidades de SMBv1 en versiones antiguas de computadoras Microsoft. Se hizo muy conocido después del ataque de ransomware WannaCry lanzado a escala global en 2017.
  • Captura de hashes NTLM. Los atacantes pueden interceptar y capturar hashes NTLM y utilizarlos para autenticarse como usuarios legítimos.
  • Fuerza bruta en credenciales de inicio de sesión SMB. Los atacantes pueden intentar obtener acceso probando sistemáticamente diferentes combinaciones de nombre de usuario y contraseña hasta encontrar las credenciales correctas.

Vulnerabilidades de los puertos 80, 443, 8080 y 8443 (HTTP y HTTPS)

Cualquiera que haya visitado una página web ha utilizado los protocolos HTTP o HTTPS en su navegador web. Como se mencionó, los puertos web son comúnmente atacados por atacantes por muchos tipos de ataques, incluyendo:

  • Cross-site scripting. Los atacantes inyectan scripts maliciosos en páginas web y aplicaciones para robar cookies, tokens o datos.
  • Inyecciones SQL. Los atacantes insertan código SQL malicioso en campos de entrada para manipular una base de datos.
  • Falsificadores de solicitudes entre sitios.Un atacante explota la confianza entre el navegador web de un usuario y una aplicación web para engañar al usuario y hacer que realice acciones en un sitio web sin su conocimiento o consentimiento.
  • Ataques DDoS

Vulnerabilidades de los puertos 1433, 1434 y 3306 (Utilizados por bases de datos)

Estos son los puertos predeterminados para SQL Server y MySQL. Se utilizan para realizar una variedad de acciones maliciosas, incluyendo:

  • Distribución de malware. Los atacantes utilizan puertos abiertos para infiltrarse en una red, distribuyendo software malicioso que puede comprometer sistemas, robar datos o dañar la infraestructura.
  • Escenarios de DDoS. Las vulnerabilidades de puertos abiertos se explotan para sobrecargar los servicios con tráfico masivo en ataques de Denegación de Servicio Distribuido (DDoS), lo que hace que los sistemas sean inutilizables.
  • Encuentre bases de datos desprotegidas con configuraciones predeterminadas explotables. Los puertos abiertos pueden exponer bases de datos con configuraciones débiles o predeterminadas, permitiendo a los atacantes explotarlas eficientemente para obtener acceso no autorizado y manipular o robar información sensible.

Vulnerabilidades del puerto 3389 (Escritorio Remoto)

  • Las vulnerabilidades del Protocolo de Escritorio Remoto exponen a RDP a ataques de fuerza bruta y ataques de intermediario.

• La vulnerabilidad BlueKeep (CVE-2019-0708) es una vulnerabilidad de RDP encontrada en sistemas operativos antiguos de Microsoft como Windows 7 y Windows Server 2008. BlueKeep puede ser explotada para propagar malware a través de una organización sin intervención del usuario.

Pasos para asegurar puertos abiertos

Prefiera puertos encriptados sobre los no encriptados

La mayoría de los servicios regulares utilizados en un entorno basado en IP ahora tienen una versión encriptada del protocolo original en texto plano. Una buena práctica es cambiar a la versión encriptada para evitar cualquier fuga de datos mientras la información se transmite a través de los cables.

Parcheo y actualizaciones regulares

La aplicación de parches mantiene sus sistemas y cortafuegos actualizados. Los proveedores lanzan regularmente parches que reparan vulnerabilidades y defectos en sus productos que los ciberdelincuentes podrían utilizar para obtener acceso completo a sus sistemas y datos.

Herramientas de escaneo de puertos

También debería escanear y revisar sus puertos regularmente. Hay tres maneras principales de hacer esto:

  • Herramientas de línea de comandos. Si tiene tiempo para escanear y verificar puertos manualmente, utilice herramientas de línea de comandos para detectar y escanear puertos abiertos. Ejemplos incluyen Netstat y Network Mapper, que puede instalar en varios sistemas operativos, incluidos Windows y Linux.
  • Escáneres de puertos.Si desea resultados más rápidos, considere usar un escáner de puertos. Un programa informático verifica si los puertos están abiertos, cerrados o filtrados. El proceso es simple: El escáner envía una solicitud de red para conectarse a un puerto específico y captura la respuesta.
  • Herramientas de escaneo de vulnerabilidades. Las herramientas de escaneo de vulnerabilidades son aplicaciones automatizadas que identifican e inventarían activos de TI, como servidores, escritorios y dispositivos de red, para detectar debilidades de seguridad. Escanean en busca de vulnerabilidades conocidas que surgen de configuraciones erróneas o programación defectuosa. Los resultados de estos escaneos proporcionan información valiosa sobre el nivel de riesgo de una organización y pueden utilizarse para recomendar estrategias de mitigación efectivas.

Monitoreo de cambios en la configuración del servicio

Mantenerse al tanto de cualquier cambio de configuración realizado en sus servidores, cortafuegos, conmutadores, enrutadores y otros dispositivos de red es importante, ya que estos cambios pueden introducir vulnerabilidades. Dichas modificaciones pueden ocurrir accidentalmente o intencionalmente. Utilizando Netwrix Change Tracker, puede fortalecer sus sistemas rastreando cambios no autorizados y otras actividades sospechosas. En particular, proporciona las siguientes funcionalidades:

  • Alertas prácticas sobre cambios de configuración
  • Grabación automática, análisis, validación y verificación de cada cambio
  • Monitoreo de cambios en tiempo real
  • Monitoreo constante de vulnerabilidades de aplicaciones

Utilizando sistemas de detección y prevención de intrusiones (IDP e IPS)

IDS monitorea el tráfico de la red en busca de signos de actividad sospechosa o amenazas conocidas, mientras que IPS va un paso más allá y bloquea las amenazas detectadas. Ambos pueden prevenir explotaciones comunes que apuntan a puertos abiertos, incluyendo inyecciones SQL, ataques DDoS y otras amenazas cibernéticas.

Implementación de claves SSH

Las claves SSH son menos vulnerables a ataques de fuerza bruta, phishing y errores humanos. Estas claves cifradas eliminan la necesidad de que los usuarios recuerden e introduzcan contraseñas, reduciendo así la probabilidad de acceso no autorizado a través de puertos abiertos. Hay dos tipos de claves SSH:

  • Claves privadas o de identidad, que identifican a los usuarios y les otorgan acceso
  • Claves públicas o autorizadas, que determinan quién puede acceder a su sistema

Realización de pruebas de penetración y evaluaciones de vulnerabilidad

Las pruebas de penetración y las evaluaciones de vulnerabilidad deben utilizarse para detectar vulnerabilidades en la infraestructura de TI, aunque cada una utiliza un enfoque diferente. Una prueba de penetración (una prueba de pen) es realizada por un profesional de seguridad que simula un ciberataque en un sistema informático o red para identificar y explotar vulnerabilidades. Muestra cómo un ataque podría infiltrarse activamente en su red. Por otro lado, una evaluación de vulnerabilidad es un escaneo automatizado que identifica y prioriza las vulnerabilidades conocidas. Juntas, pueden proporcionar un resumen integral de las vulnerabilidades de su puerto.

Mejores prácticas para la seguridad de puertos

  • Evaluando superficies de ataque externas. Debe evaluar regularmente la exposición de su red a amenazas externas identificando y asegurando los puertos abiertos que un atacante podría explotar. Asegúrese de que cada puerto abierto sea necesario. Cierre inmediatamente los puertos asociados con aplicaciones o servicios obsoletos.
  • Monitoreo continuo para riesgos emergentes. Implemente un monitoreo extenso y constante para detectar nuevas vulnerabilidades y amenazas asociadas con puertos abiertos. Proceda con una respuesta y mitigación oportunas cuando sea necesario.
  • Evaluando el rendimiento de los puertos abiertos. Revise y evalúe regularmente la seguridad y funcionalidad de todos los puertos abiertos. Asegúrese de que los puertos abiertos estén adecuadamente mapeados a sus objetivos internos designados y que se aplique el principio de mínimo privilegio a todos los recursos aplicables.
  • Adherirse a un calendario de parches constante.El parcheo regular puede generar grandes dividendos en seguridad. Asegúrese de que todos los parches relacionados con la seguridad se implementen inmediatamente después de su lanzamiento.
  • Servicios mal configurados, sin parches y vulnerables. Los sistemas sin parches o mal configurados pueden llevar a un sistema comprometido. Verifique que todas las configuraciones sigan las mejores prácticas de seguridad. Implemente un sistema de monitoreo para alertar a su personal de soporte de red cuando ocurra un cambio de configuración.

Conclusión

Los puertos abiertos son como una espada de doble filo. Por un lado, son esenciales para las operaciones comerciales para habilitar páginas web, aplicaciones y servicios. Por otro lado, presentan oportunidades para que los actores de amenazas se infiltren y exploten su red. Esto hace que la gestión y el monitoreo de los puertos abiertos sea un aspecto crítico de la seguridad de la red y no puede ser exagerado. Su organización debería tener una política que describa los procedimientos para asegurar todos los puertos abiertos y garantizar que todos los sistemas y software se actualicen regularmente. Los puertos inseguros como Telnet y FTP deberían ser depreciados y reemplazados con soluciones modernas que utilicen tecnologías seguras modernas. Realice evaluaciones regulares para asegurarse de que todos los puertos abiertos sean necesarios y confirmar que las configuraciones se adhieran a las mejores prácticas. Recuerde que a medida que la tecnología evoluciona, sus requisitos de puerto también cambiarán. Con la estrategia y el enfoque adecuados, sus puertos abiertos pueden seguir siendo activos de trabajo en lugar de vulnerabilidades que exponen su negocio a un mayor riesgo.

Obtén la Guía de Seguridad de Red

Orientación experta para ayudarte a proteger tu red, prevenir violaciones y mantenerte a la vanguardia de las amenazas cibernéticas en evolución

Aprende más

Los puertos abiertos son lo que hace que las redes funcionen. Permiten que los servidores web acepten tráfico, que los administradores remotos se conecten y que las aplicaciones empresariales se comuniquen. También son lo primero que un actor malicioso escanea.

Los puertos abiertos son esenciales para las operaciones. El trabajo consiste en entender cuáles conllevan riesgos, qué ataques permiten y cómo controlar la exposición. Esta guía cubre los puertos más vulnerables de uso común, las técnicas de ataque que los apuntan y los pasos para reducir su superficie de ataque.

¿Qué son los puertos abiertos?

Los atacantes usan herramientas automatizadas para escanear internet en busca de servicios expuestos. Cuando encuentran un puerto con un servicio sin parchear, un protocolo mal configurado o una credencial débil, tienen un camino directo hacia el interior de la red. Según el Verizon 2026 Data Breach Investigations Report, la explotación de vulnerabilidades como vector de acceso inicial aumentó un 55 % interanual, representando el 31 % de las brechas.

Tipos de puertos

TCP y UDP son los dos protocolos de transporte que usan los puertos. Entender la diferencia es importante para evaluar y controlar la exposición de la red.

TCP

Un puerto es un punto de comunicación virtual que dirige el tráfico de red al servicio o aplicación correspondiente en un dispositivo. Cada dispositivo en red tiene hasta 65,535 puertos TCP y 65,535 puertos UDP, cada uno identificado por un número. Los administradores controlan qué puertos aceptan conexiones entrantes, abriendo solo los necesarios para servicios legítimos y cerrando o filtrando el resto.

El puerto 80 gestiona el tráfico web HTTP. El puerto 443 gestiona HTTPS. El puerto 22 gestiona conexiones SSH. Cuando un servicio está activo y un puerto está abierto, cualquier dispositivo en la red, o en internet si el puerto está expuesto externamente, puede intentar conectarse.

UDP

Tipos de estados de puerto

TCP es orientado a la conexión. Establece una conexión verificada antes de transferir datos, incluye detección de errores y retransmisión integradas, y garantiza la entrega. La mayoría de los servicios que requieren fiabilidad, como la navegación web, la transferencia de archivos y el acceso remoto, funcionan sobre TCP.

Los puertos TCP y UDP existen en uno de tres estados:

UDP es sin conexión. Envía datos sin confirmar la entrega, reduciendo la sobrecarga y mejorando la velocidad. Servicios que priorizan el rendimiento sobre la entrega garantizada, como las consultas DNS, la transmisión y VoIP, suelen usar UDP.

  • Abierto: El puerto acepta solicitudes de conexión y un servicio está escuchando activamente.
  • Filtrado: Un firewall bloquea los intentos de conexión, por lo que ninguna respuesta llega al solicitante.

Por qué los puertos abiertos son un riesgo de seguridad

  • Cerrado: El puerto es accesible, pero no hay ningún servicio en ejecución; el sistema operativo responde con un paquete TCP RST (reset), por lo que el intento recibe un rechazo explícito en lugar de silencio.

Un puerto cerrado es una cantidad conocida. Un puerto filtrado no revela nada al atacante. El riesgo está en un puerto abierto con el servicio incorrecto detrás.

Un puerto abierto es un canal de comunicación directo desde internet hacia un servicio que se ejecuta en su infraestructura. El riesgo es medible, creciente y está vinculado directamente a resultados financieros.

Los atacantes escanean continuamente los puertos abiertos

La explotación de puertos está en aumento

Una postura débil de puertos predice directamente el riesgo de violación

Netwrix Change Tracker registra cada cambio en reglas de firewall, actualización de configuración de servicios y modificación de políticas de acceso a la red con contexto completo antes y después. Solicite una demostración

Estudios de casos de vulnerabilidades en puertos abiertos

Las herramientas de escaneo automatizado examinan todo el espacio de direcciones IPv4 en pocas horas. Plataformas como Shodan y Censys indexan continuamente los servicios expuestos, lo que significa que cualquier puerto abierto sin una restricción de firewall correspondiente puede ser descubierto en minutos. Los atacantes no necesitan dirigirse específicamente a su organización. Escanean a gran escala, identifican servicios con versiones vulnerables y atacan cualquier IP que responda. Un puerto mal configurado que aparezca en su próxima auditoría programada puede haber enfrentado ya miles de intentos de conexión no autorizados.

Una investigación de Bitsight encontró que las organizaciones con una mala calificación de puertos abiertos tienen más del doble de probabilidades de sufrir una violación de datos que aquellas con controles de puertos fuertes. La exposición financiera es real. El Netwrix Cybersecurity Trends Report 2025 encontró que el 75 % de las organizaciones reportaron daños financieros por ataques de seguridad, con un 13 % estimando pérdidas de $200,000 o más.

WannaCry: puerto SMB 445 y el costo de una vulnerabilidad sin parchear

RDP Pipe Plumbing: Hombre en el medio sobre el puerto 3389

Los incidentes reales muestran lo que ocurre cuando puertos abiertos con servicios sin parchear se exponen a internet sin controles adecuados. Dos ataques a los puertos 445 y 3389 siguen siendo de los más referenciados en seguridad de red.

Los ataques dirigidos a los servicios de red están aumentando. Según el Netwrix Cybersecurity Trends Report 2025, el 28 % de las organizaciones sufrió un ataque dirigido a su infraestructura local en el último año, frente al 19 % en 2023. Más ampliamente, el 51 % confirmó un incidente de seguridad que requirió una respuesta dedicada de los equipos de seguridad en los últimos 12 meses. Reducir su attack surface comienza controlando qué servicios son accesibles y asegurando que cada uno esté parcheado y configurado correctamente.

Puertos abiertos vulnerables y sus riesgos asociados

Puerto 21 (FTP)

RDP Pipe Plumbing explota los named pipes de Windows a través del puerto 3389. Los atacantes crean instancias falsas de servidores de pipe que coinciden con nombres legítimos, luego interceptan las comunicaciones RDP para capturar datos, incluidos los contenidos del portapapeles y las transferencias de archivos. Esta técnica de hombre en el medio solo requiere un puerto RDP accesible para ejecutarse.

Los siguientes puertos aparecen constantemente en datos de ataques como puntos de exposición de alto riesgo. Cada uno explica qué hace el puerto, por qué es vulnerable y los métodos de ataque específicos que lo apuntan.

El ataque de WannaCry ransomware en mayo de 2017 sigue siendo uno de los ejemplos más importantes de explotación de puertos abiertos. Los atacantes usaron el exploit EternalBlue para atacar SMBv1 en el puerto 445, propagando ransomware a más de 300,000 sistemas en 150 países sin requerir interacción del usuario. El daño fue posible porque los puertos SMB expuestos eran accesibles desde internet y el protocolo subyacente tenía una vulnerabilidad crítica sin parchear.

El Protocolo de Transferencia de Archivos utiliza el puerto 21 para comandos de control y el puerto 20 para transferencias de datos. FTP transmite todos los datos, incluidas las credenciales, en texto claro, sin cifrado ni verificación del servidor incorporados. Se considera obsoleto y las organizaciones que aún usan FTP deberían migrar a SFTP o FTPS.

  • Ataques de fuerza bruta: Herramientas automatizadas intentan sistemáticamente combinaciones de usuario y contraseña contra el servicio FTP hasta encontrar credenciales válidas.
  • Intercepción de credenciales: FTP transmite nombres de usuario y contraseñas en texto plano. Cualquier atacante con acceso al tráfico de red puede capturar credenciales sin explotación activa.
  • Abuso de autenticación anónima: Muchos servidores FTP aceptan "anonymous" como nombre de usuario y contraseña por defecto, otorgando acceso no autenticado a los archivos alojados.

Puerto 22 (SSH)

  • Recorrido de directorios: Los atacantes envían solicitudes de rutas de archivo diseñadas para navegar fuera del directorio raíz FTP y acceder a archivos en el sistema subyacente.

Puerto 23 (Telnet)

  • Robo de clave SSH: Una clave privada robada o almacenada incorrectamente otorga acceso completo a cualquier sistema que confíe en la clave pública correspondiente, sin necesidad de contraseña.
  • Abuso de tunelización SSH: Los atacantes con acceso inicial usan el reenvío de puertos SSH para crear túneles cifrados que evaden los controles del firewall, permitiendo la exfiltración de datos o el movimiento lateral a sistemas internos.
  • Ataques de fuerza bruta: Los puertos SSH abiertos con autenticación por contraseña habilitada son un objetivo persistente. Las herramientas automatizadas ejecutan miles de intentos de inicio de sesión por minuto contra el puerto 22.

Secure Shell utiliza el puerto 22 para el acceso remoto cifrado y la transferencia de archivos, soportando secure remote access a servidores y dispositivos de red. SSH reemplazó a Telnet como estándar para la gestión remota de sistemas. El cifrado protege los datos en tránsito, pero una configuración incorrecta de SSH crea dos superficies de ataque bien documentadas.

Telnet opera en el puerto TCP 23 y proporciona acceso por línea de comandos a dispositivos remotos, incluidos routers, switches y servidores. Al igual que FTP, Telnet transmite todos los datos, incluidas las credenciales, en texto claro. SSH reemplazó a Telnet como alternativa segura, y cualquier servicio Telnet en un sistema expuesto a internet representa un riesgo totalmente evitable.

Puerto 25 (SMTP)

  • Ataques de fuerza bruta: Las herramientas automatizadas atacan puertos Telnet abiertos con intentos masivos de inicio de sesión, especialmente contra routers y switches que conservan credenciales predeterminadas.
  • Intercepción de credenciales: Telnet transmite nombres de usuario y contraseñas en texto plano. Cualquier atacante situado entre el cliente y el servidor captura las credenciales sin necesidad de explotación activa.

El puerto 25 maneja el Simple Mail Transfer Protocol, el estándar para el reenvío de correo electrónico entre servidores. SMTP es anterior a los requisitos modernos de seguridad y, sin una configuración adecuada, crea tres condiciones explotables bien documentadas.

  • Suplantación de correo electrónico: Los atacantes falsifican los encabezados del remitente para que los mensajes parezcan originarse en dominios confiables, permitiendo campañas de phishing que evaden los filtros básicos de reputación del remitente.

Puerto 53 (DNS)

  • Abuso de retransmisión abierta: Un servidor SMTP sin protección y sin restricciones de retransmisión envía correos electrónicos en nombre de cualquier remitente, convirtiéndose en una plataforma para la distribución masiva de spam y malware.
  • Ataques de degradación STARTTLS: Cuando un servidor de correo no aplica STARTTLS, los atacantes interceptan la negociación de conexión y fuerzan una sesión sin cifrar, exponiendo el contenido del correo y las credenciales en tránsito.
  • Túnel DNS: Los atacantes codifican cargas útiles de datos dentro de consultas y respuestas DNS para extraer información o mantener comunicación de mando y control a través de firewalls que permiten el tráfico DNS.

El puerto 53 gestiona las consultas del Sistema de Nombres de Dominio, traduciendo nombres de dominio en direcciones IP para el tráfico de internet. DNS utiliza UDP para consultas estándar y TCP para transferencias de zona. Debido a que casi todas las operaciones de red dependen de DNS, es un objetivo de ataque de alto valor y un protocolo que los controles perimetrales suelen dejar sin restricciones.

  • Ataques de amplificación DNS: Los atacantes envían pequeñas consultas con una IP de origen falsificada a resolutores abiertos. El resolutor devuelve respuestas mucho más grandes a la víctima, generando volúmenes de tráfico desproporcionados en un ataque DDoS.

Puertos 137, 139 y 445 (NetBIOS y SMB)

Los puertos 137 y 139 gestionan NetBIOS sobre TCP. El puerto 445 gestiona Server Message Block (SMB), el protocolo de Windows para compartir archivos, impresoras y comunicación en red. Desactive SMBv1 en todos los sistemas. SMBv2 y SMBv3 con cifrado habilitado son el estándar actual.

  • Envenenamiento de caché DNS: Los atacantes inyectan respuestas DNS falsificadas en la caché de un resolvedor, redirigiendo a los usuarios desde dominios legítimos a direcciones controladas por el atacante sin que ellos lo sepan. Monitorear los registros DNS para detectar cambios no autorizados es un control clave contra esta técnica.

Puertos 80, 443, 8080 y 8443 (HTTP y HTTPS)

  • Ataques de retransmisión NTLM: Los atacantes interceptan solicitudes de autenticación NTLM a través de SMB y las retransmiten a otros sistemas en la red, autenticándose como el usuario legítimo sin recuperar la contraseña.
  • Ataques de fuerza bruta a credenciales: Las herramientas automatizadas atacan puertos SMB expuestos con intentos de inicio de sesión masivos, especialmente contra sistemas que usan credenciales débiles o predeterminadas.
  • Explotación EternalBlue: Este ataque aprovecha una vulnerabilidad crítica en SMBv1, permitiendo la ejecución remota de código sin autenticación ni interacción del usuario. EternalBlue impulsó los ataques WannaCry y NotPetya y sigue en uso activo.
  • Cross-site scripting (XSS): Los atacantes inyectan scripts maliciosos en páginas web que se ejecutan en los navegadores de los usuarios, permitiendo el secuestro de sesiones y el robo de credenciales.

Los puertos web deben permanecer abiertos y accesibles externamente para que la mayoría de las organizaciones funcionen, lo que los convierte en un objetivo constante. HTTP (80) y su alternativo (8080) transmiten datos en texto claro. HTTPS (443, 8443) cifra la capa de transporte pero no protege contra ataques a nivel de aplicación.

Puertos 1433, 1434 y 3306 (puertos de base de datos)

  • Inyección SQL: Los atacantes insertan sentencias SQL maliciosas en los campos de entrada de aplicaciones web para manipular la base de datos subyacente, extraer datos sensibles o modificar registros.
  • Falsificación de petición en sitios cruzados (CSRF): Los atacantes aprovechan la sesión activa de un usuario autenticado para enviar solicitudes no autorizadas a una aplicación web, desencadenando acciones que el usuario nunca inició.
  • Ataques DDoS: Los atacantes inundan los puertos web con tráfico para agotar los recursos del servidor y dejar la aplicación fuera de línea para los usuarios legítimos.

Puerto 3389 (RDP)

  • Ataques de fuerza bruta y de credenciales: Los puertos de base de datos expuestos aceptan intentos de inicio de sesión directos. Las herramientas automatizadas atacan credenciales predeterminadas y contraseñas débiles en instancias de SQL Server y MySQL.

El puerto 1433 es el predeterminado para Microsoft SQL Server, el puerto 1434 para el servicio SQL Server Browser y el puerto 3306 para MySQL. Estos puertos proporcionan acceso directo a los servicios de base de datos. Las bases de datos deben estar detrás de capas de aplicación y ser inaccesibles desde internet. Cualquier puerto de base de datos expuesto es resultado directo de una mala configuración.

  • Inyección SQL directa: Los atacantes que se conectan directamente a un puerto de base de datos expuesto ejecutan comandos SQL sin pasar por la capa de aplicación, eludiendo completamente los controles del firewall de aplicaciones web.
  • Explotación de vulnerabilidades conocidas de servicios: Las instancias sin parchear de SQL Server y MySQL tienen CVE que los atacantes explotan una vez que el puerto de la base de datos es accesible, permitiendo la ejecución remota de código o la escalada de privilegios en el host de la base de datos.

El puerto 3389 gestiona el Remote Desktop Protocol y proporciona acceso remoto gráfico a sistemas Windows. RDP se usa ampliamente en entornos empresariales para administración remota, soporte técnico y infraestructura de escritorio virtual. Esa ubicuidad lo convierte en uno de los puertos más atacados en internet.

Puerto 5900 (VNC)

  • BlueKeep (CVE-2019-0708): Una vulnerabilidad propagable en Windows 7 y Windows Server 2008 R2 que permite la ejecución remota de código sin autenticación ni interacción del usuario. Los atacantes pueden propagar malware automáticamente a través de redes apuntando al puerto expuesto 3389.
  • Ataques de fuerza bruta y relleno de credenciales: Los puertos RDP abiertos enfrentan intentos continuos de inicio de sesión automatizados. El relleno de credenciales reproduce pares de usuario y contraseña de brechas anteriores directamente contra los servicios RDP expuestos.
  • CVE-2024-38077: Una vulnerabilidad crítica de RCE (CVSS 9.8) en el Windows Remote Desktop Licensing Service. Atacantes no autenticados ejecutan código arbitrario enviando un paquete de red especialmente diseñado, sin necesidad de interacción del usuario. Las organizaciones que ejecutan este servicio deben considerarlo una prioridad inmediata para parchear.
  • Intercepción de sesión en texto claro: Las implementaciones antiguas de VNC transmiten datos de sesión en texto plano. Los atacantes que capturan el tráfico de red pueden robar la sesión gráfica completa, incluyendo pulsaciones de teclas y contenido de pantalla.

El puerto 5900 es el predeterminado para Virtual Network Computing, un sistema de compartición de escritorio remoto común en entornos de soporte y administración de TI. VNC ofrece acceso gráfico similar a RDP, pero con riesgos específicos relacionados con configuraciones de autenticación débiles y cifrado inconsistente en distintas implementaciones.

Mapeo de ataques a puertos en MITRE ATT&CK

  • Ataques de fuerza bruta: Muchas implementaciones de VNC usan una contraseña compartida única y carecen de una política de bloqueo de cuentas, lo que convierte al puerto 5900 en un objetivo sencillo para la enumeración automatizada de credenciales.

Las técnicas anteriores se corresponden con entradas establecidas de ATT&CK que los equipos de seguridad ya monitorean:

  • Explotación de credenciales predeterminadas: Los atacantes escanean rutinariamente el puerto abierto 5900 e intentan acceder usando las contraseñas predeterminadas de VNC comúnmente conocidas. Los sistemas desplegados sin cambiar la contraseña predeterminada son accesibles para cualquiera que encuentre el puerto abierto.
  • Acceso inicial y explotación: EternalBlue y ataques similares a servicios sin parchear entran en la categoría de Explotación de Servicios Remotos (T1210).
  • Acceso a credenciales: Los ataques de fuerza bruta y relleno de credenciales contra los puertos SSH, RDP, VNC y bases de datos son Fuerza Bruta (T1110).
  • Movimiento lateral: Los inicios de sesión RDP, SSH y SMB usados para moverse entre sistemas con credenciales válidas o robadas se clasifican como Remote Services (T1021).
  • Man-in-the-middle: El relevo NTLM y RDP Pipe Plumbing entran en Adversary-in-the-Middle (T1557).
  • Reconocimiento externo y descubrimiento interno: Los atacantes que escanean internet en busca de puertos abiertos, el comportamiento que impulsa la indexación de Shodan y Censys, se clasifican como Active Scanning (T1595). Una vez dentro de una red, escanear otros servicios accesibles para moverse lateralmente es una técnica separada, Network Service Discovery (T1046).

Cómo escanear puertos abiertos

  • Comando y control y evasión: Los atacantes que usan un puerto abierto para redirigir o retransmitir tráfico a través de un host comprometido entran en Proxy (T1090), la técnica detrás del caso de "redirecciones" que marcaste. El túnel DNS es Protocol Tunneling (T1572).

Herramientas de línea de comandos

Antes de asegurar los puertos abiertos, debe saber cuáles están expuestos. Tres enfoques principales proporcionan esta visibilidad:

Escáneres de puertos

Escáneres de vulnerabilidades

Las herramientas dedicadas de escaneo de puertos automatizan el sondeo a través de segmentos de red. Envían solicitudes de conexión, clasifican las respuestas como abiertas, cerradas o filtradas, y generan un inventario de servicios. Muchas se integran con bases de datos de vulnerabilidades para señalar riesgos conocidos en los servicios detectados.

El comando netstat, disponible en Windows y Linux, muestra las conexiones activas y los puertos en escucha en un sistema local. Ejecutar netstat -an muestra todas las conexiones con sus direcciones asociadas. Para visibilidad en toda la red, Nmap es la herramienta estándar. El comando nmap -sV <target> escanea la IP o rango objetivo, identifica los puertos abiertos y detecta la versión del servicio en cada uno, lo cual es crucial para identificar software desactualizado.

Cómo asegurar los puertos abiertos

Las herramientas de escaneo de vulnerabilidades combinan el descubrimiento de puertos con la coincidencia en la base de datos CVE. Identifican puertos abiertos, detectan el servicio que se ejecuta en cada puerto y cotejan la versión del servicio con vulnerabilidades conocidas. El resultado incluye calificaciones de riesgo y orientación para la remediación. Los escaneos programados regularmente, en lugar de evaluaciones puntuales, proporcionan visibilidad continua a medida que cambian las configuraciones.

Reducir el riesgo de puertos abiertos requiere más que un solo control. Los pasos a continuación abordan las fuentes más comunes de exposición, desde protocolos obsoletos y servicios sin parchear hasta brechas en la supervisión y el acceso.

Utilice protocolos cifrados

Aplique parches y actualizaciones regularmente

Restringir el acceso con firewalls y ACLs

Utilice herramientas de escaneo de puertos

Los servicios sin parchear son la vía más directa desde un puerto abierto hasta un sistema comprometido. El exploit EternalBlue que impulsó WannaCry atacó una vulnerabilidad que Microsoft ya había parcheado. Microsoft parcheó CVE-2024-38077 antes de que fuera ampliamente explotada. Un ritmo constante de parches, aplicado rápidamente tras su lanzamiento, elimina la mayoría de las vulnerabilidades conocidas antes de que los atacantes puedan actuar.

Reemplace los protocolos en texto claro por equivalentes cifrados siempre que sea posible. FTP pasa a SFTP o FTPS. Telnet pasa a SSH. HTTP redirige a HTTPS. Cualquier servicio que transmita credenciales por una conexión no cifrada conlleva un riesgo evitable. Las mejores prácticas de seguridad de red que rigen esta decisión están bien establecidas: donde exista una versión cifrada del protocolo, úsela.

Trate el escaneo de puertos como una tarea operativa recurrente. Los escaneos programados con herramientas como Nmap identifican nuevos servicios que aparecen en la red entre auditorías. Cualquier puerto abierto que no esté asignado a un servicio conocido y autorizado es un hallazgo que requiere investigación inmediata. Combine escaneos externos con internos para capturar tanto la exposición hacia internet como los servicios accesibles internamente.

Monitorear cambios en la configuración del servicio

Limite qué IPs de origen y segmentos de red pueden acceder a un puerto determinado en el firewall del host, el firewall de red y las capas ACL del switch. Un puerto de base de datos que solo necesita el servidor de aplicaciones debería ser accesible únicamente desde la IP de ese servidor, no desde toda la subred.

Los cambios de configuración en servidores, firewalls y dispositivos de red con frecuencia introducen nuevas exposiciones de puertos: una regla temporal de firewall que nunca se elimina, un servicio habilitado durante la resolución de problemas que sigue activo, una configuración predeterminada implementada sin endurecimiento.

Implementar autenticación con clave SSH

Desplegar IDS e IPS

Netwrix Change Tracker supervisa la infraestructura para detectar desviaciones en la configuración, rastreando cambios en las reglas de firewall, configuraciones de servicios y ajustes del sistema en tiempo real. Registra cada cambio con su estado antes y después, lo atribuye a una cuenta y sistema de origen específicos, y genera alertas cuando las configuraciones se desvían de las bases aprobadas. Los equipos de seguridad saben qué cambió, cuándo y quién hizo el cambio, en lugar de descubrir nuevas exposiciones solo durante escaneos periódicos.

Realizar pruebas de penetración y evaluaciones de vulnerabilidades

Las claves SSH proporcionan una autenticación más fuerte que las contraseñas para los servicios en el puerto 22. Las claves privadas son computacionalmente inviables de forzar por fuerza bruta. Implementar la autenticación basada en claves y deshabilitar el inicio de sesión por contraseña en SSH elimina la mayor categoría de ataques SSH. Proteja las claves privadas con una frase de contraseña, guárdelas de forma segura y rote las claves cuando los empleados con acceso abandonen la organización.

Los Sistemas de Detección de Intrusiones monitorean el tráfico de red en busca de signos de actividad sospechosa dirigida a puertos abiertos. Los Sistemas de Prevención de Intrusiones van más allá al bloquear activamente los patrones de ataque detectados. Ambos defienden contra exploits comunes basados en puertos, incluyendo inyección SQL, ataques DDoS y intentos de inicio de sesión por fuerza bruta. IDS e IPS complementan el parcheo y el cierre de puertos añadiendo una capa de detección y bloqueo entre un puerto abierto y una intrusión exitosa.

Mejores prácticas de seguridad para puertos abiertos

Una prueba de penetración hace que un profesional de seguridad simule un ataque real, explotando activamente vulnerabilidades a través de puertos abiertos para mostrar hasta dónde podría avanzar un atacante. Juntas, proporcionan cobertura automatizada amplia más validación manual de las rutas de mayor riesgo.

Las pruebas de penetración y las evaluaciones de vulnerabilidades abordan el riesgo de puertos abiertos desde diferentes ángulos. Una evaluación de vulnerabilidades realiza escaneos automatizados para identificar debilidades conocidas en la infraestructura y genera una lista priorizada de remediación.

Asegurar los puertos abiertos requiere más que parchear y escanear. Las siguientes prácticas operativas forman la base para una seguridad consistente de los puertos.

Cómo Netwrix te ayuda a monitorear el riesgo de puertos abiertos

  • Aplique parches críticos inmediatamente: El tiempo entre la divulgación de vulnerabilidades y la explotación activa se ha reducido. Las CVE de alta gravedad que afectan servicios en puertos abiertos, como la CVE-2024-38077 con una calificación de 9.8 que afecta a RDP, reciben código de prueba de concepto público en días tras su divulgación. Las actualizaciones críticas para servicios en puertos abiertos requieren acción inmediata.
  • Asigne un propietario a cada puerto abierto: Cada puerto abierto debe tener un propietario documentado responsable del servicio que hay detrás. Los servicios obsoletos con puertos abiertos persistentes son una de las fuentes más comunes de exposición no gestionada. Al desactivar un servicio, incluya el cierre de su puerto asociado en la lista de verificación de desactivación.
  • Evalúe regularmente su superficie de ataque externa: Cada puerto abierto visible desde internet es un posible punto de acceso inicial. La SANS 2025 Attack Surface Management Survey identificó activos y servicios desconocidos como un desafío principal para los equipos de seguridad, reforzando la necesidad de un descubrimiento continuo, no periódico. Cierre o restrinja cualquier puerto sin una justificación comercial activa y documentada.
  • Aplica el principio de menor privilegio al acceso a la red: Los servicios deben ser accesibles solo desde las direcciones IP y segmentos de red que los requieran. Un puerto de base de datos que solo necesita alcanzar el servidor de aplicaciones debe ser accesible únicamente desde la dirección IP de ese servidor. Esta contención limita el daño si un atacante accede a la red por otro vector.

Detección de cambios de configuración en tiempo real

Alertas automatizadas de desviación de configuración

  • Monitoreo de desviaciones de configuración: Cambios en la exposición de puertos entre escaneos programados. Un script de parcheo, un entorno de prueba de un desarrollador o un grupo de seguridad mal configurado pueden abrir un nuevo puerto sin una solicitud formal de cambio. Herramientas continuas de file integrity and configuration monitoring tools detectan estos cambios casi en tiempo real, evitando que una exposición no detectada persista hasta el siguiente ciclo de auditoría.

La seguridad de puertos abiertos falla cuando las configuraciones cambian sin ser detectadas. Se añade una regla de firewall para un proyecto temporal y nunca se elimina. Un servicio se habilita durante la resolución de problemas y permanece activo. Se despliega una configuración predeterminada sin endurecimiento. Cada uno crea un punto de exposición que las auditorías manuales no detectan entre ciclos.

Informes listos para cumplimiento

Netwrix Change Tracker supervisa continuamente servidores, dispositivos de red y configuraciones de firewall. Cuando ocurre un cambio, como el inicio de un nuevo servicio, la modificación de una regla de firewall o la apertura de un puerto, captura el estado antes y después, registra la hora y la fuente, y genera una alerta. Los equipos de seguridad reciben notificaciones inmediatas cuando las configuraciones se desvían de la línea base aprobada, cerrando la brecha que deja el escaneo periódico.

Netwrix Change Tracker compara el estado actual de la infraestructura con las líneas base de configuración aprobadas y señala las desviaciones. Para la gestión de puertos abiertos, cualquier servicio o configuración de puerto que se aparte del estado autorizado genera una alerta accionable con detalles específicos del cambio, lo que permite a los equipos investigar y remediar antes de que un atacante descubra la exposición.

Solicite una demostración para ver cómo Netwrix le ayuda a detectar cambios de configuración en su infraestructura de puertos abiertos antes que los atacantes.

Demostrar el cumplimiento en los controles de puertos abiertos requiere más que tener los controles implementados. Los auditores necesitan evidencia documentada de que esos controles se aplican de forma constante. Netwrix Auditor ofrece mapas de informes de cumplimiento predefinidos para PCI DSS, NIST 800-53, HIPAA y CMMC, cubriendo los requisitos de control de cambios y monitoreo de acceso para la infraestructura expuesta a la red. La configuración de la política de auditoría de Windows establece la línea base de registro; Netwrix Auditor estructura esos datos de registro en informes listos para auditoría que documentan quién cambió qué, cuándo y desde qué sistema, proporcionando la cadena de evidencia que requieren las revisiones de cumplimiento.

Preguntas frecuentes sobre la vulnerabilidad de puertos abiertos

Compartir en

Aprende más

Acerca del autor

Imagen de dirk schrader

Dirk Schrader

Vicepresidente de Investigación de Seguridad

Dirk Schrader es un Resident CISO (EMEA) y VP de Security Research en Netwrix. Con 25 años de experiencia en seguridad informática y certificaciones como CISSP (ISC²) y CISM (ISACA), trabaja para promover la ciberresiliencia como un enfoque moderno para enfrentar las amenazas cibernéticas. Dirk ha trabajado en proyectos de ciberseguridad en todo el mundo, comenzando en roles técnicos y de soporte al inicio de su carrera y luego pasando a posiciones de ventas, marketing y gestión de productos tanto en grandes corporaciones multinacionales como en pequeñas startups. Ha publicado numerosos artículos sobre la necesidad de abordar la gestión de cambios y vulnerabilidades para lograr la ciberresiliencia.