ofensiva
ctem
gestion-de-exposicion
gartner

Qué es CTEM: gestión continua de la exposición a amenazas

Qué es CTEM (gestión continua de exposición a amenazas), las 5 fases del framework de Gartner y cómo orquesta ASM, pentesting y BAS para reducir el riesgo real de brecha.

Equipo de Secra Solutions26 de julio de 202611 min de lectura

CTEM (Continuous Threat Exposure Management) es un programa definido por Gartner, no una herramienta, para evaluar de forma continua la accesibilidad, la exposición y la explotabilidad de los activos de una organización. En lugar de perseguir listas interminables de CVE cada trimestre, CTEM ordena el trabajo en un ciclo repetible que prioriza lo que un atacante podría explotar de verdad. Importa ahora porque la superficie de ataque crece más rápido que los equipos de seguridad y la gestión clásica de vulnerabilidades deja fuera exposiciones críticas que no tienen CVE.

Este artículo explica qué es CTEM, en qué se diferencia del escaneo periódico de vulnerabilidades, cuáles son sus cinco fases (alcance, descubrimiento, priorización, validación y movilización) y cómo se apoya en disciplinas ofensivas como la gestión de la superficie de ataque, el pentesting, el Red Team y la simulación de brechas y ataques. También verás cómo encaja todo en un programa continuo que convierte los hallazgos en acción y reduce el riesgo real de brecha.

Lo esencial sobre CTEM

  • CTEM es un programa continuo definido por Gartner, no un producto que se compra e instala.
  • Sus cinco fases son alcance, descubrimiento, priorización, validación y movilización.
  • Va más allá de los CVE: incluye malas configuraciones, riesgos de identidad, permisos excesivos y credenciales filtradas.
  • Se apoya en ASM/EASM para descubrir, y en pentesting, Red Team y BAS para validar.
  • La priorización combina explotabilidad real y contexto de negocio, no solo la puntuación de un escáner.
  • Gartner predice que quien priorice su inversión en seguridad con un programa de gestión continua de la exposición tendrá tres veces menos probabilidad de sufrir una brecha para 2026.

Qué es CTEM y por qué Gartner lo propuso

CTEM significa Continuous Threat Exposure Management, que en español se traduce como gestión continua de la exposición a amenazas. La palabra clave es programa. Gartner no describe una tecnología concreta ni una consola única, sino una forma de trabajar que integra procesos, equipos y herramientas ya existentes para responder a una pregunta que se repite cada día: ¿qué de lo que tenemos expuesto podría usar un atacante ahora mismo para entrar?

La motivación es sencilla de entender. La mayoría de las organizaciones gestionan la seguridad por acumulación de hallazgos. Un escáner de vulnerabilidades genera miles de alertas, el equipo parchea lo que puede y el resto queda en una cola que nunca se vacía. Ese modelo mide actividad (cuántos parches se aplican), no exposición real (si un adversario puede llegar a un activo crítico). CTEM invierte el enfoque: parte de lo que importa al negocio y trabaja hacia atrás para descubrir, validar y reducir las exposiciones que de verdad ponen en riesgo esos activos.

Gartner acompaña la propuesta con una predicción concreta: las organizaciones que prioricen sus inversiones de seguridad mediante un programa de gestión continua de la exposición tendrán tres veces menos probabilidad de sufrir una brecha para 2026, lo que equivale a dos tercios menos de brechas. No es una promesa de la herramienta X, sino el resultado esperado de trabajar con foco en la exposición real en lugar de en el recuento de vulnerabilidades.

En qué se diferencia CTEM de la gestión de vulnerabilidades

La gestión de vulnerabilidades tradicional se centra en el CVE. Un CVE es un identificador público de una vulnerabilidad conocida, y los programas clásicos giran alrededor de detectarlos, puntuarlos y parchearlos. Es necesario, pero es una visión incompleta de cómo ocurren las brechas.

Los atacantes no se limitan a explotar CVE. Encadenan exposiciones que muchas veces no tienen ningún identificador asociado:

  • Malas configuraciones: un bucket de almacenamiento abierto, un panel de administración accesible desde internet, TLS mal desplegado.
  • Riesgos de identidad: cuentas sin segundo factor, sesiones que no expiran, roles de servicio con más permisos de los necesarios.
  • Permisos excesivos: usuarios o servicios que pueden escalar hasta administrador por herencia de privilegios.
  • Credenciales filtradas: contraseñas y tokens expuestos en repositorios, volcados de datos o dispositivos comprometidos.

Ninguna de esas exposiciones aparece como un CVE en un informe de escaneo, y sin embargo son las que aparecen una y otra vez en las brechas reales. CTEM las trata como ciudadanas de primera clase. Además, añade dos propiedades que el escaneo periódico no tiene: es continuo (no una foto trimestral) y es validado (no asume que una vulnerabilidad es explotable solo porque un escáner la marca).

Continuo, validado y priorizado por exposición real

La diferencia práctica se resume en tres adjetivos. Continuo significa que el ciclo no se detiene: la superficie de ataque cambia cada semana y el programa se ejecuta al ritmo de ese cambio. Validado significa que antes de exigir esfuerzo de remediación se comprueba si la exposición es realmente explotable en tu entorno. Priorizado por exposición real significa que el orden de trabajo lo marca la combinación de explotabilidad y valor de negocio, no la puntuación aislada de un escáner.

Las 5 fases del framework CTEM

Gartner estructura CTEM en cinco fases que se ejecutan en ciclo. No son un proyecto con final, sino un bucle que se repite y se afina.

1. Alcance (Scoping)

El alcance define qué partes del negocio entran en el ciclo actual. En lugar de intentar cubrir todo a la vez, se eligen segmentos que importan: la superficie expuesta a internet, la infraestructura que soporta un servicio crítico, el entorno de un proceso regulado. El alcance se decide con los responsables de negocio, no solo con el equipo técnico, porque el objetivo es proteger lo que la organización no puede permitirse perder.

2. Descubrimiento (Discovery)

El descubrimiento identifica activos y sus exposiciones dentro del alcance elegido. Aquí es donde entra la gestión de la superficie de ataque (ASM/EASM): descubrir dominios, subdominios, IP, servicios y aplicaciones que la organización expone, incluidos los que nadie recuerda haber desplegado. El descubrimiento no se limita a activos técnicos; también saca a la luz identidades, configuraciones y relaciones de confianza que forman parte de la exposición.

3. Priorización (Prioritization)

La priorización es el corazón de CTEM y donde más se separa de la gestión de vulnerabilidades clásica. No se ordena por CVSS, se ordena por exposición real: cruza la explotabilidad (¿existe una vía práctica para abusar de esto?) con el contexto de negocio (¿qué activo protege y qué pasaría si cae?). Una vulnerabilidad de puntuación media en un servidor que da acceso a datos críticos puede pesar más que una crítica en un sistema aislado sin valor.

4. Validación (Validation)

La validación confirma si las exposiciones priorizadas son realmente explotables y hasta dónde llegaría un atacante. Aquí entran las disciplinas ofensivas: el pentesting prueba manualmente rutas de ataque y encadena fallos; el Red Team simula un adversario real con objetivos concretos (ver pentesting frente a Red Team); y la simulación de brechas y ataques (BAS) automatiza la ejecución continua de técnicas conocidas para comprobar si los controles las detienen. La validación responde a la pregunta que la teoría no puede: ¿esto es explotable aquí, con nuestros controles puestos?

5. Movilización (Mobilization)

La movilización convierte los hallazgos validados en acción. No basta con generar un informe: hace falta que los equipos correctos reciban tareas claras, con contexto de por qué importan y qué se espera. Movilizar incluye acordar responsables, definir plazos, integrar el trabajo en los flujos existentes (tickets, cambios, despliegues) y medir la reducción real de exposición ciclo a ciclo. Sin movilización, CTEM se queda en un informe más.

Cómo CTEM orquesta ASM, pentesting y BAS

Una idea que conviene fijar: CTEM no reemplaza a las disciplinas ofensivas, las orquesta. Cada una cubre una fase del ciclo y aporta un tipo de evidencia distinta.

  • Descubrimiento con ASM/EASM: mantiene un inventario vivo de lo que está expuesto. Es la base, porque no se puede proteger lo que no se sabe que existe.
  • Validación con pentesting y Red Team: aporta la profundidad humana. Un pentester encadena exposiciones que ninguna herramienta correlaciona sola, y un Red Team demuestra el impacto real yendo a por un objetivo.
  • Validación continua con BAS: cubre la amplitud entre ejercicios humanos, comprobando cada día si los controles siguen deteniendo las técnicas conocidas.
  • Priorización con contexto: combina la explotabilidad demostrada por la validación con el valor de negocio definido en el alcance.

El resultado es un programa donde el descubrimiento alimenta la priorización, la priorización dirige la validación, la validación confirma qué es real y la movilización cierra el bucle actuando sobre ello. Después el ciclo vuelve a empezar, porque la superficie de ataque ya ha cambiado.

Un ejemplo de exposición de borde

Los dispositivos de borde (VPN, gateways, appliances de acceso remoto) son un caso típico de exposición que CTEM prioriza alto: están expuestos a internet, concentran valor y suelen ser objetivo temprano. Una vulnerabilidad como la de SonicWall SMA 1000 ilustra por qué el descubrimiento continuo y la validación importan: un activo de borde sin parchear puede convertirse en la puerta de entrada, y un programa CTEM lo detecta, lo prioriza por su exposición real y valida si es explotable antes de que lo haga un atacante.

Cómo empezar un programa CTEM sin herramientas nuevas

CTEM no exige comprar una plataforma nueva. Empieza por lo que ya tienes y ordénalo en el ciclo:

  1. Elige un alcance pequeño y valioso: no intentes cubrir todo. Un servicio crítico expuesto a internet es un buen primer ciclo.
  2. Inventaría lo que expone ese alcance: apóyate en ASM/EASM para no dejar activos olvidados fuera.
  3. Prioriza por exposición, no por volumen: cruza explotabilidad y valor de negocio, y acepta que la mayoría de hallazgos no son urgentes.
  4. Valida antes de remediar en masa: confirma con pentesting o BAS que lo prioritario es explotable de verdad.
  5. Moviliza y mide: convierte hallazgos en tareas con responsable y plazo, y mide la reducción de exposición ciclo a ciclo.

La madurez llega repitiendo el bucle, ampliando el alcance y afinando la priorización con la evidencia que devuelve la validación.

Preguntas frecuentes

¿CTEM es una herramienta que se puede comprar?

No. CTEM es un programa definido por Gartner, no un producto. Integra procesos, equipos y herramientas que en muchos casos ya existen (ASM, escáneres, pentesting, BAS) dentro de un ciclo repetible de cinco fases. Hay tecnologías que ayudan a operar el programa, pero comprar una consola no equivale a tener CTEM.

¿En qué se diferencia CTEM de la gestión de vulnerabilidades?

La gestión de vulnerabilidades gira alrededor del CVE: detectar, puntuar y parchear vulnerabilidades conocidas. CTEM amplía el foco a exposiciones sin CVE (malas configuraciones, riesgos de identidad, permisos excesivos, credenciales filtradas) y añade que el proceso sea continuo, validado y priorizado por exposición real en lugar de por la puntuación aislada de un escáner.

¿Cuáles son las cinco fases de CTEM?

Alcance, descubrimiento, priorización, validación y movilización. Se ejecutan en ciclo: el alcance define qué proteger, el descubrimiento identifica activos y exposiciones, la priorización ordena por exposición real, la validación confirma qué es explotable y la movilización convierte los hallazgos en acción.

¿Qué papel juega el pentesting dentro de CTEM?

El pentesting es una de las técnicas clave de la fase de validación. Comprueba manualmente si las exposiciones priorizadas son realmente explotables y hasta dónde llegaría un atacante encadenando fallos. Junto al Red Team y a la simulación de brechas y ataques (BAS), aporta la evidencia que distingue una exposición teórica de un riesgo real.

¿CTEM sustituye al pentesting o al Red Team?

No. CTEM orquesta esas disciplinas, no las reemplaza. El pentesting y el Red Team aportan la profundidad humana en la fase de validación, el BAS cubre la amplitud continua entre ejercicios, y CTEM las coordina dentro de un ciclo que también incluye descubrimiento, priorización y movilización.

¿Qué beneficio concreto promete CTEM?

Gartner predice que las organizaciones que prioricen sus inversiones de seguridad mediante un programa de gestión continua de la exposición tendrán tres veces menos probabilidad de sufrir una brecha para 2026, es decir, dos tercios menos de brechas. El beneficio viene de trabajar con foco en la exposición real en lugar de en el recuento de vulnerabilidades.

Recursos relacionados

Valida tu exposición real con Secra

CTEM solo reduce el riesgo si la fase de validación es sólida, y ahí es donde entra la seguridad ofensiva. Secra es una empresa de ciberseguridad ofensiva con programa propio de investigación de vulnerabilidades: hemos publicado CVE-2025-40652 en CoverManager y CVE-2023-3512 en Setelsa ConacWin CB, ambos en NVD e INCIBE-CERT. Podemos ayudarte a descubrir tu superficie de ataque, validar qué exposiciones son realmente explotables y priorizar la remediación por riesgo real, no por volumen de alertas. Si quieres montar o reforzar tu programa de gestión de exposición, escríbenos desde la página de contacto.

Sobre el autor

Equipo de Secra Solutions

Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

Compartir artículo