Rutas de ataque
9
Caminos distintos al objetivo
Ataques sin mitigación
4
Vectores completamente abiertos
Ruta más fácil
2h
Credential stuffing + acceso API
Cobertura mitigaciones
44%
4 de 9 rutas bloqueadas
Árbol de Ataque Estructurado
Nodo raíz (objetivo)
OR — cualquier hijo lo logra
AND — todos los hijos requeridos
Trivial (riesgo crítico)
Bajo esfuerzo
Esfuerzo medio
Alto esfuerzo
Experto
OBJETIVO RAÍZ · OR
Exfiltrar Documentos Confidencialesde DataVault Pro
SUB-OBJETIVO · OR
🔑 Comprometer Credenciales de Usuario
A1 · Credential Stuffing
⚡ Trivial
💰 Gratis
⏱ 2h
👁 Detección: Media
⚠ Sin mitigación activa
A2 · Phishing dirigido (spear)
🎣 Bajo
💰 $
⏱ 8h
👁 Detección: Baja
✓ Filtro email, formación
A3 · Keylogger en equipo remoto
🛠 Medio
💰 $$
⏱ 24h
👁 Detección: Media
✓ EDR endpoint
SUB-OBJETIVO · OR
🌐 Explotar API o Infraestructura
A4 · IDOR en endpoint /docs/{id}
⚡ Trivial
💰 Gratis
⏱ 1h
👁 Detección: Muy baja
⚠ Sin mitigación activa
A5 · Inyección JWT mal verificado
🛠 Medio
💰 $
⏱ 16h
👁 Detección: Baja
⚠ Sin mitigación activa
A6 · Misconfiguration S3 bucket
🔒 Alto
💰 Gratis
⏱ 4h
👁 Detección: Media
✓ Auditoría AWS Config
SUB-OBJETIVO · AND
🕵️ Insider / Ingeniería Social
A7 · Ex-empleado IT reutiliza credencial
🎣 Bajo
💰 Gratis
⏱ 0.5h
👁 Detección: Baja
⚠ Sin proceso de offboarding
A8 · Suplantación a soporte (vishing)
🛠 Medio
💰 $
⏱ 8h
👁 Detección: Media
✓ Protocolo verificación soporte
A9 · Comprometer webhook Signaturit
🧠 Experto
💰 $$$
⏱ 72h
👁 Detección: Muy baja
✓ Rotación tokens
⚡ RUTA CRÍTICA — Menor esfuerzo · Mayor impacto
A1 · Credential Stuffing
→
Acceso JWT válido
→
A4 · IDOR /docs/{id}
→
Descarga masiva vía loop
→
🚨 Exfiltración completa
📊 Análisis de Rutas de Ataque
| Ruta | Pasos | Tiempo | Coste | Riesgo |
|---|---|---|---|---|
| A1 → A4 (IDOR) | 2 | 3h | $0 | Crítico |
| A1 → A5 (JWT) | 2 | 18h | $ | Crítico |
| A7 → A4 (insider) | 2 | 1.5h | $0 | Crítico |
| A2 → API directa | 2 | 16h | $ | Alto |
| A6 (S3 público) | 1 | 4h | $0 | Alto |
| A7 → A8 (vishing) | 2 | 8.5h | $ | Alto |
| A3 → acceso sesión | 2 | 32h | $$ | Medio |
| A8 → reset pwd | 2 | 16h | $ | Medio |
| A9 (Signaturit) | 1 | 72h | $$$ | Bajo |
🛡️ Mitigaciones Priorizadas por Impacto
1
MFA obligatorio para todos los usuarios
Bloquea rutas A1, A7 y reduce A2, A3. Atacante necesita factor físico adicional. Impacto inmediato sobre ruta crítica.
89% rutas
2
Autorización a nivel objeto en API (fix IDOR A4)
Validar que doc_id pertenece al tenant del JWT en cada request. Una línea de código con impacto crítico.
67% rutas
3
Offboarding automatizado (revocar accesos en 0h)
Cierre inmediato de credenciales al abandonar empresa. Bloquea A7 completamente. Ex-empleado IT activo 3 meses.
44% rutas
4
Verificación de firma JWT (algoritmo forzado RS256)
Elimina A5. Usar librería con algoritmo hardcoded, sin aceptar "none" ni HS256 en contextos públicos.
33% rutas
📈 Análisis de Cobertura Defensiva (Estado Actual vs. Post-Mitigación)
⚠ Estado Actual
44%
4/9 rutas con alguna mitigación
• Credential stuffing: sin protección
• IDOR API: sin protección
• JWT inválido: sin protección
• Offboarding IT: sin proceso
🔨 Plan 30 días (Prioridad 1-2)
78%
7/9 rutas bloqueadas
✓ MFA obligatorio activado
✓ IDOR fix desplegado
• JWT algo forzado: pendiente
• Offboarding proceso: pendiente
✅ Plan 90 días (1-2-3-4)
100%
9/9 rutas con mitigación
✓ Todas las mitigaciones activas
✓ Rate limiting en API
✓ Monitoreo anomalías S3
✓ Red team trimestral