Ir al contenido

Shodan

Verificaciones automáticas

Buscador de dispositivos y servicios expuestos a internet. Evidencia qué puertos y servicios del dominio corporativo están visibles desde afuera.

  • Categoría: Gestión de vulnerabilidades (Vulnerability Management en el catálogo)
  • Verificaciones: 2 (aportan evidencia a tus marcos)
  • Frecuencia sugerida: semanal
  • Frecuencia máxima: diaria (límite del proveedor)
  • Documentación oficial: Shodan

Cada ejecución de la conexión corre estas 2 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Puertos de riesgo expuestos a internet Alta A.8.20 Seguridad de las redes
Inventario de servicios expuestos Media A.8.20 Seguridad de las redes

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
API Key (plan Membership o superior) Secreto
Dominio a vigilar (ej: miempresa.cl) Dato de conexión

Tipo de credencial: API key de Shodan con plan Membership o superior (los filtros de búsqueda por hostname/puerto no funcionan en el tier gratuito).

Consumo: cada ejecución gasta 2 créditos de búsqueda (una consulta de puertos de riesgo y una de inventario, primera página de cada una).

Cobertura: Shodan ve lo que estuvo expuesto cuando escaneó — un resultado limpio no garantiza que nada esté expuesto hoy; es evidencia de vigilancia continua, no un escáner bajo demanda.

La integración solo lee.

Estos pasos se hacen en Shodan. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Obtén la API key

    https://account.shodan.io → tu key aparece en el panel. Si tu plan es gratuito, adquiere Membership para habilitar filtros de búsqueda.

  2. Completa esta pantalla

    • Dominio: el dominio corporativo cuyos servicios quieres vigilar.
    • API Key: la del paso 1.
    • Dominio (Preceptix): donde aterrizará la evidencia.

    Pulsa ‘Probar conexión’ antes de guardar (consulta /api-info, sin gastar créditos).


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.