CONFIDENCIAL · SOLO USO INTERNO

Árbol de Ataque — DataVault Pro

Análisis estructurado de rutas de exfiltración de documentos confidenciales · Metodología OR/AND con atributos de riesgo

📅 Fecha: 14 junio 2026
🎯 Objetivo: Exfiltración de documentos confidenciales
🏢 Cliente: DataVault Pro (SaaS B2B documental)
🔬 Metodología: CULTIVA IA · construccion-arboles-ataque v1.0
Rutas de ataque
9
Caminos distintos al objetivo
Ataques sin mitigación
4
Vectores completamente abiertos
Ruta más fácil
2h
Credential stuffing + acceso API
Cobertura mitigaciones
44%
4 de 9 rutas bloqueadas
Árbol de Ataque Estructurado
Nodo raíz (objetivo)
OR — cualquier hijo lo logra
AND — todos los hijos requeridos
Trivial (riesgo crítico)
Bajo esfuerzo
Esfuerzo medio
Alto esfuerzo
Experto
🎯
OBJETIVO RAÍZ · OR
Exfiltrar Documentos Confidenciales
de DataVault Pro
SUB-OBJETIVO · OR
🔑 Comprometer Credenciales de Usuario
A1 · Credential Stuffing
⚡ Trivial 💰 Gratis ⏱ 2h 👁 Detección: Media
⚠ Sin mitigación activa
A2 · Phishing dirigido (spear)
🎣 Bajo 💰 $ ⏱ 8h 👁 Detección: Baja
✓ Filtro email, formación
A3 · Keylogger en equipo remoto
🛠 Medio 💰 $$ ⏱ 24h 👁 Detección: Media
✓ EDR endpoint
SUB-OBJETIVO · OR
🌐 Explotar API o Infraestructura
A4 · IDOR en endpoint /docs/{id}
⚡ Trivial 💰 Gratis ⏱ 1h 👁 Detección: Muy baja
⚠ Sin mitigación activa
A5 · Inyección JWT mal verificado
🛠 Medio 💰 $ ⏱ 16h 👁 Detección: Baja
⚠ Sin mitigación activa
A6 · Misconfiguration S3 bucket
🔒 Alto 💰 Gratis ⏱ 4h 👁 Detección: Media
✓ Auditoría AWS Config
SUB-OBJETIVO · AND
🕵️ Insider / Ingeniería Social
A7 · Ex-empleado IT reutiliza credencial
🎣 Bajo 💰 Gratis ⏱ 0.5h 👁 Detección: Baja
⚠ Sin proceso de offboarding
A8 · Suplantación a soporte (vishing)
🛠 Medio 💰 $ ⏱ 8h 👁 Detección: Media
✓ Protocolo verificación soporte
A9 · Comprometer webhook Signaturit
🧠 Experto 💰 $$$ ⏱ 72h 👁 Detección: Muy baja
✓ Rotación tokens
⚡ RUTA CRÍTICA — Menor esfuerzo · Mayor impacto
A1 · Credential Stuffing
Acceso JWT válido
A4 · IDOR /docs/{id}
Descarga masiva vía loop
🚨 Exfiltración completa
⏱ Tiempo total: ~3 horas
💰 Coste: $0
🎓 Habilidad: Script kiddie
👁 Detección: Muy baja sin alertas de rate
⚠ Ninguna de las 2 técnicas tiene mitigación
📊 Análisis de Rutas de Ataque
Ruta Pasos Tiempo Coste Riesgo
A1 → A4 (IDOR) 2 3h $0 Crítico
A1 → A5 (JWT) 2 18h $ Crítico
A7 → A4 (insider) 2 1.5h $0 Crítico
A2 → API directa 2 16h $ Alto
A6 (S3 público) 1 4h $0 Alto
A7 → A8 (vishing) 2 8.5h $ Alto
A3 → acceso sesión 2 32h $$ Medio
A8 → reset pwd 2 16h $ Medio
A9 (Signaturit) 1 72h $$$ Bajo
🛡️ Mitigaciones Priorizadas por Impacto
1
MFA obligatorio para todos los usuarios
Bloquea rutas A1, A7 y reduce A2, A3. Atacante necesita factor físico adicional. Impacto inmediato sobre ruta crítica.
89% rutas
2
Autorización a nivel objeto en API (fix IDOR A4)
Validar que doc_id pertenece al tenant del JWT en cada request. Una línea de código con impacto crítico.
67% rutas
3
Offboarding automatizado (revocar accesos en 0h)
Cierre inmediato de credenciales al abandonar empresa. Bloquea A7 completamente. Ex-empleado IT activo 3 meses.
44% rutas
4
Verificación de firma JWT (algoritmo forzado RS256)
Elimina A5. Usar librería con algoritmo hardcoded, sin aceptar "none" ni HS256 en contextos públicos.
33% rutas
📈 Análisis de Cobertura Defensiva (Estado Actual vs. Post-Mitigación)
⚠ Estado Actual
44%
4/9 rutas con alguna mitigación
• Credential stuffing: sin protección
• IDOR API: sin protección
• JWT inválido: sin protección
• Offboarding IT: sin proceso
🔨 Plan 30 días (Prioridad 1-2)
78%
7/9 rutas bloqueadas
✓ MFA obligatorio activado
✓ IDOR fix desplegado
• JWT algo forzado: pendiente
• Offboarding proceso: pendiente
✅ Plan 90 días (1-2-3-4)
100%
9/9 rutas con mitigación
✓ Todas las mitigaciones activas
✓ Rate limiting en API
✓ Monitoreo anomalías S3
✓ Red team trimestral