1 · Prepara inventario y objetivo
Decide si quieres descubrir activos, localizar vulnerabilidades o auditar configuración. Asigna propietario y criticidad a cada objetivo antes del escaneo; sin contexto, el resultado será una lista de plugins, no un plan. Prueba primero contra un activo representativo y monitoriza impacto.
2 · Elige la plantilla mínima suficiente
Host Discovery
Identifica hosts, nombres, sistemas y puertos con tráfico reducido. Úsala para reconciliar inventario.
Basic Network Scan
Evaluación general con los plugins aplicables. Es el punto de partida habitual para activos conocidos.
Advanced Scan
Da más control, pero también más formas de generar ruido o interrupciones. Cambia una opción cada vez y documenta.
Compliance
Compara configuración con una política o benchmark; requiere contexto y, normalmente, credenciales.
3 · Prefiere comprobaciones autenticadas bien gobernadas
Un escaneo externo infiere versiones por lo que ve en red. Con credenciales, Nessus puede revisar paquetes, parches y configuración local, reduciendo ambigüedad. Usa una cuenta dedicada, activa solo durante la ventana, autenticación por clave cuando aplique, monitorización y rotación. Verifica que la autenticación tuvo éxito; entregar una contraseña no significa que las comprobaciones sean realmente credentialed.
4 · Lee primero evidencia y cobertura
Para cada hallazgo revisa activo, puerto o paquete, método de detección, salida del plugin, solución y calidad de la comprobación. Confirma duplicados y falsos positivos con una prueba de bajo impacto. Separa «no detectado» de «no evaluado» cuando faltaron credenciales o el host no respondió.
5 · Prioriza con cuatro lentes
- Activo: exposición, función, datos y controles compensatorios.
- Explotación real: CISA KEV confirma evidencia de uso en la naturaleza.
- Probabilidad: EPSS estima explotación en los próximos 30 días; no mide impacto.
- Severidad: CVSS 4.0 comunica características Base, Threat y Environmental.
Una vulnerabilidad media explotada en un gateway crítico puede ir antes que una crítica sin ruta alcanzable. Registra la razón para que la prioridad sea auditable.
6 · Corrige, vuelve a escanear y mide cobertura
Asigna responsable y fecha, aplica la corrección mediante cambio controlado y ejecuta un retest dirigido. Después confirma que el activo sigue prestando servicio. Mide tiempo de remediación, recurrencia, activos sin credenciales y cobertura del inventario; no celebres únicamente que baja el número bruto.
Glosario
Escaneo autenticado
Evaluación que usa credenciales autorizadas para revisar configuración y software desde el sistema.
CVSS
Estándar para describir características técnicas y severidad de una vulnerabilidad.
EPSS
Estimación probabilística de que una vulnerabilidad publicada sea explotada en un periodo próximo.
KEV
Catálogo de CISA con vulnerabilidades que cuentan con evidencia de explotación conocida.
Falso positivo
Resultado que parece indicar una vulnerabilidad pero no se confirma al revisar la evidencia.