Exposición de red
La huella de internet de un operador se puede caracterizar sin escanearlo: alcanza con resolver su dominio público y averiguar, por los registros de ruteo (BGP), en qué sistema autónomo vive esa presencia. Esta capa lo hace sobre una muestra de 21 operadores y responde una pregunta de higiene estructural, no de vulnerabilidad puntual: ¿el operador corre su propio espacio de direcciones, o su presencia pública está en una nube extranjera, una telco o un registrador?
Clasificación de 21 operadores por el titular del sistema autónomo que aloja su presencia pública. Fuente: resolución DNS pública y RIPEstat (BGP). La IP se usa para resolver el sistema autónomo y se descarta: no se publica.
Dónde vive el sector
Apenas un puñado de operadores, tres o cuatro de los veintiuno según el momento del relevamiento, tiene su presencia pública en espacio de direcciones propio argentino. El resto se reparte entre nube extranjera, sobre todo Amazon y Microsoft, CDN o hosting, y telcos locales. Ese reparto es en sí un dato de superficie de ataque, con dos lecturas. La favorable: apoyarse en una nube grande terceriza parte de la seguridad perimetral a quien tiene escala para sostenerla. La incómoda: la presencia del sector queda concentrada en unos pocos proveedores extranjeros, así que un problema en uno de ellos, o en su cadena de suministro, toca a varios operadores a la vez. Es la vulnerabilidad sistémica de las otras capas, ahora del lado digital.
Puertos industriales expuestos: la sub-capa que falta
La pregunta más filosa, cuántos dispositivos de control industrial (Modbus, DNP3, S7) del país están expuestos a internet, tiene una trampa que la vuelve el mejor ejemplo de por qué interpretar vale más que el dato crudo. Contar los hosts con el puerto 502 abierto da un número inflado y falso: en Argentina, la enorme mayoría de lo que responde en ese puerto no es control industrial, sino routers MikroTik, concentradores de VPN y servidores web mal etiquetados. Un barrido a mano lo confirma: en una muestra de veintinueve hosts con el puerto 502 abierto, ninguno hablaba Modbus. El conteo que sí importa filtra por el protocolo detectado, no por el puerto, y ese dato, tanto en Shodan como en Censys, está detrás de un plan pago. Por eso la sub-capa queda declarada, no mostrada. El resto de la capa se arma igual con las fuentes libres, que no cuestan nada y no se equivocan de pregunta.
Dónde manda la regla, exactamente acá
Esta es la capa donde un descuido convierte el mapa en una lista de blancos, así que la regla es
literal. El artefacto publicado guarda, por operador, solo el sistema autónomo, su titular, la
clasificación de hosting y, si corre espacio propio, el conteo de prefijos y direcciones. No hay
ninguna IP, ningún host, ningún puerto. El chequeo del pipeline (check_rule.py) falla el build si
aparece uno.
Límites de esta capa
- La clasificación refleja el alojamiento del front-end web público, que puede estar detrás de un CDN distinto de donde vive el resto de la infraestructura del operador, y puede resolver distinto en dos días.
- La muestra son 21 operadores elegidos por relevancia, no el universo del sector.
- "Infraestructura propia" no significa "más segura" ni "menos": significa que el operador controla su propio espacio de direcciones. La lectura de riesgo depende de cómo lo administre, que esta capa no observa.