Resumen ejecutivo
- Zakir Durumeric es profesor adjunto de informática en la Universidad de Stanford, cofundador de Censys y contribuyente principal del ecosistema de medición ZMap
- ZMap y las herramientas relacionadas convierten las respuestas de los sistemas conectados a Internet en evidencia estructurada sobre servicios, dominios y certificados, pero no establecen por sí solas la propiedad ni la vulnerabilidad
- Censys comercializa la medición externa continua para la seguridad y el análisis de la superficie de ataque, incorporando al producto la cobertura, la atribución, la actualidad y los procesos de corrección
- La importancia más amplia de Durumeric reside en hacer observables los fallos sistémicos de despliegue y en exponer los límites éticos e institucionales de la medición activa a gran escala
En 2013, ZMap cambió la escala temporal de la medición de Internet
En 2013, un equipo de investigación de la Universidad de Míchigan demostró que el espacio de direcciones IPv4 público podía inspeccionarse en un solo puerto en menos de una hora mediante una conexión de gigabits y en condiciones adecuadas. El logro no significaba que Internet hubiera sido mapeada por completo. Cambió la rapidez con la que los investigadores podían plantear una pregunta acotada a una población muy grande y repetir el ejercicio con la frecuencia suficiente para medir el cambio.
Zakir Durumeric fue un diseñador central y el autor principal nombrado del artículo original de ZMap, trabajando con Eric Wustrow y dentro de un grupo de investigación más amplio que incluía a J. Alex Halderman y otros colaboradores. El escaneo de Internet existía mucho antes de ZMap, y el proyecto no fue obra de una sola persona. Su contribución fue rediseñar la medición activa a gran escala en torno a la velocidad, la reproducibilidad y una separación clara entre el descubrimiento inicial y el análisis de protocolo más profundo.
Esa distinción importa porque el Internet público no tiene un inventario completo y actualizado continuamente. Las organizaciones suelen tener una visión imperfecta incluso de sus propios sistemas. Las direcciones de la nube cambian, los servicios olvidados permanecen en línea y la infraestructura puede sobrevivir al equipo que la creó. Ninguna autoridad central registra cada servicio, certificado, dominio y despliegue de software públicamente accesible.
La medición activa aborda el problema desde fuera. Un sistema envía una sonda controlada a una dirección o nombre seleccionado y registra la respuesta. Repetida sobre una gran población, el método puede mostrar cuán ampliamente está desplegado un protocolo, con qué rapidez se remedia una vulnerabilidad, si persisten los valores predeterminados inseguros o cómo cambian las prácticas de certificados.
La evidencia resultante es poderosa y limitada. Un escaneo muestra lo que un sistema presentó a un punto de medición durante un intervalo definido. Los cortafuegos, el enrutamiento de red, el anycast, los balanceadores de carga, la política geográfica y los límites de velocidad pueden alterar el resultado. Una dirección puede representar una plataforma en la nube, un servicio compartido, una carga de trabajo temporal o un cliente oculto tras un punto final controlado por el proveedor.
La contribución de Durumeric no fue, por tanto, la pretensión de poseer una copia perfecta de Internet. Ayudó a crear un método para observar de forma sistemática gran parte de su superficie expuesta, dejando a investigadores y usuarios la responsabilidad de decidir qué significan esas observaciones.
Míchigan proporcionó el entorno para un tipo diferente de escáner
Durumeric completó su trabajo doctoral en informática e ingeniería en la Universidad de Míchigan. La institución ofrecía un entorno en el que la seguridad de redes, la ingeniería de sistemas, la criptografía y la investigación empírica de Internet podían combinarse. Esa combinación era necesaria porque el escaneo de todo Internet depende de algo más que un generador de paquetes rápido.
Un programa de medición viable necesita acceso a la red, métodos de generación de objetivos, rendimiento del receptor, procesamiento de datos, experiencia en protocolos y procedimientos para tratar con las organizaciones contactadas por el escaneo. Los investigadores también deben elegir una pregunta lo bastante acotada como para justificar contactar a una población grande. La ingeniería y el diseño de la investigación son inseparables.
Los escáneres convencionales suelen mantener estado para cada objetivo y cada intento de conexión. Ese enfoque es apropiado cuando un administrador quiere información detallada sobre una red definida, pero se vuelve costoso cuando la población objetivo contiene miles de millones de direcciones posibles. La memoria, los tiempos de espera y el seguimiento de conexiones se convierten en restricciones antes de que la investigación alcance la escala de Internet.
ZMap fue diseñado en torno a la inspección rápida sin estado. Para un sondeo TCP básico, puede transmitir un paquete cuidadosamente construido sin mantener un objeto de conexión convencional para cada destino. El escáner valida las respuestas que llegan y pasa los resultados a un canal de procesamiento separado.
El diseño mueve la complejidad en lugar de eliminarla. ZMap debe construir paquetes que puedan reconocerse cuando llegan las respuestas, distinguir las respuestas válidas del tráfico no relacionado e impedir que su propio sistema receptor se convierta en el cuello de botella. La generación de objetivos debe distribuir el tráfico por el espacio de direcciones en lugar de dirigir una ráfaga sostenida hacia una red.
La ordenación pseudoaleatoria de objetivos ayuda a repartir la carga operativa. El escaneo secuencial podría contactar todas las direcciones de un gran prefijo antes de pasar al siguiente, creando un flujo concentrado hacia una organización. Una permutación distribuye esas sondas más ampliamente y permite dividir un escaneo entre trabajadores correctamente configurados sin contactar repetidamente los mismos objetivos.
La velocidad importaba porque los escaneos largos crean conjuntos de datos internamente incoherentes. Si un estudio tarda varias semanas, los servicios pueden crearse, eliminarse o reconfigurarse antes de que termine la ejecución. Una ventana de recolección más corta da a los investigadores una instantánea más coherente y les permite repetir la medición tras una divulgación, un cambio de política o una campaña de remediación.
La velocidad también aumenta la responsabilidad. Un escáner puede alcanzar muchas redes en poco tiempo, activar alertas de seguridad y exponer defectos en equipos frágiles. Los límites de velocidad, la infraestructura de origen identificable, las páginas explicativas públicas, las direcciones de contacto supervisadas y los procedimientos de exclusión forman parte del sistema de medición, no son medidas opcionales de relaciones públicas.
El escáner fue solo la primera etapa
Una respuesta a una sonda básica rara vez responde por sí sola a la pregunta de investigación. Un SYN-ACK de TCP puede indicar que un puerto es alcanzable, pero no establece el protocolo de aplicación, la versión del software, la configuración de seguridad ni la identidad de la organización que opera el servicio. La contribución más amplia de Durumeric consiste en parte en tratar el escaneo como un sistema de datos por etapas, no como un único ejecutable.
ZMap identifica puntos finales que responden de forma eficiente. ZGrab, y más tarde ZGrab2, realizan interacciones de capa de aplicación más costosas contra la población más pequeña que respondió. Las herramientas relacionadas consultan el sistema de nombres de dominio, procesan material criptográfico y evalúan certificados según reglas técnicas.
Esta separación hace más práctica la medición amplia. La etapa de descubrimiento puede usar una interacción mínima, mientras que los protocolos de enlace más profundos se reservan para los sistemas relevantes para el estudio. También mejora la reproducibilidad porque cada etapa puede registrar su configuración, versión de herramienta y salida estructurada.
ZGrab2 puede interactuar con servicios como HTTP, Seguridad de la Capa de Transporte, Secure Shell y protocolos de correo electrónico. Sus módulos establecen protocolos de enlace documentados y registran campos legibles por máquina en lugar de depender de que los analistas inspeccionen los banners individuales. Los investigadores pueden comparar versiones de protocolo, propiedades de certificados y comportamiento de servicios en grandes poblaciones.
La evidencia sigue siendo específica de la interacción ofrecida. Un servidor puede comportarse de manera diferente cuando recibe otra versión de protocolo, un nombre de dominio mediante Server Name Indication, contenido de solicitud diferente o una credencial de cliente. Un balanceador de carga o una puerta de enlace de seguridad puede responder en lugar de la aplicación subyacente. La afirmación precisa es que el punto final produjo una respuesta particular a una sonda particular.
ZDNS extiende el mismo enfoque al sistema de nombres. Grandes conjuntos de consultas pueden ejecutarse mediante un marco reproducible y devolverse como registros estructurados. Los investigadores pueden examinar el despliegue de registros, la infraestructura autoritativa, el comportamiento de los resolutores y las dependencias de dominio sin adaptar una herramienta de consulta de propósito general a un sistema por lotes no documentado.
Los resultados de DNS dependen del tiempo, la elección del resolutor, el estado de la caché, la geografía y la política de red. Los sistemas de entrega de contenido suelen dirigir a diferentes clientes a diferentes direcciones, mientras que los servidores autoritativos pueden aplicar límites de velocidad o respuestas adaptadas. ZDNS facilita la recopilación de esas observaciones; no convierte una respuesta en una propiedad permanente de un dominio.
Las herramientas criptográficas, incluidas ZCrypto y ZLint, añaden otra capa analítica. Los certificados y objetos relacionados pueden analizarse y comprobarse conforme a perfiles técnicos definidos. A escala, los investigadores pueden identificar objetos mal formados, claves débiles, extensiones inusuales, errores de emisión repetidos y cambios en la práctica de las autoridades de certificación.
Un hallazgo de lint tiene un significado más acotado que un veredicto de seguridad. Algunas comprobaciones se refieren al cumplimiento de estándares o a la interoperabilidad, mientras que otras identifican condiciones con consecuencias de seguridad más directas. La regla, el contexto del certificado, el comportamiento del software y la fecha afectan a la interpretación.
En conjunto, las herramientas forman un canal: descubrir un punto final que responda, establecer una conversación de protocolo, recopilar evidencia estructurada y analizar el objeto resultante. Cada etapa filtra la población e introduce supuestos. El trabajo de Durumeric ayudó a que esos supuestos fueran lo bastante repetibles como para poder inspeccionarse en lugar de quedar ocultos dentro de un escaneo monolítico.
La evidencia a escala de población cambió la respuesta de seguridad
El ecosistema ZMap adquirió importancia porque los investigadores lo usaron para conectar las debilidades de protocolos y software con el despliegue real. Una vulnerabilidad puede ser grave en teoría y rara en la práctica, o técnicamente simple y presente en millones de sistemas. La medición de todo Internet aporta evidencia sobre esa diferencia.
El trabajo temprano de Durumeric incluyó estudios a gran escala de HTTPS y de la infraestructura de clave pública. Los estudios amplios podían mostrar qué versiones de protocolo seguían en uso, cómo se emitían los certificados, dónde se reutilizaban las claves públicas y si los cambios de seguridad recomendados habían llegado a los sistemas desplegados. Estas preguntas no pueden responderse de forma fiable con unos pocos sitios web seleccionados o con declaraciones de los proveedores.
Una investigación temprana examinó las claves criptográficas producidas durante el fallo del generador de números aleatorios de OpenSSL en Debian, divulgado en 2008. El defecto reducía drásticamente el espacio de claves posible, lo que permitía a los investigadores comparar las claves públicas observadas en Internet con valores débiles conocidos. El estudio mostró que las claves vulnerables podían permanecer desplegadas mucho tiempo después de que el fallo de software subyacente se hiciera público.
La lección se extendía más allá del defecto concreto. La publicación de un parche o de un aviso no establece la remediación. Las claves, los certificados y los sistemas pueden persistir a través de cambios de personal, migraciones y límites organizativos. La medición puede comprobar si una debilidad histórica sigue siendo visible en lugar de suponer que la divulgación puso fin al riesgo.
Heartbleed demostró el valor y la dificultad de la medición rápida durante un evento de seguridad activo. La vulnerabilidad de OpenSSL, divulgada en abril de 2014, podía permitir a un atacante recuperar memoria de los servicios TLS afectados en determinadas condiciones. Los investigadores usaron el escaneo de todo Internet para estimar la exposición y observar cómo cambiaba la población después de la divulgación.
La respuesta requería algo más que parchear el software. Las claves y los certificados potencialmente comprometidos también necesitaban reemplazo, y las prácticas de revocación eran desiguales. La evidencia de población mostró la diferencia entre la disponibilidad de una corrección y la finalización de la remediación en la infraestructura desplegada.
Probar una vulnerabilidad puede ser más intrusivo que identificar un puerto abierto. Una sonda puede ejercitar el comportamiento defectuoso y, en algunos casos, recuperar datos. Los investigadores deben restringir lo que recopilan, minimizar la retención y sopesar el valor público de la medición frente a la carga impuesta a los sistemas remotos.
La investigación de Logjam combinó el análisis criptográfico con evidencia sobre el despliegue de parámetros Diffie-Hellman. Examinó configuraciones débiles de grado de exportación y la reutilización de grupos primos comunes, mostrando cómo un precomputo costoso contra un parámetro ampliamente compartido podía afectar a muchos servicios en lugar de a un único punto final.
DROWN expuso otra forma de dependencia entre sistemas. El soporte del protocolo obsoleto SSLv2 en un servicio podía poner en peligro las conexiones TLS modernas en condiciones especificadas, especialmente cuando se reutilizaba la misma clave RSA. Los datos de todo Internet ayudaron a revelar relaciones entre servicios que podrían haber sido gestionados por equipos diferentes pero que compartían material criptográfico.
Estos proyectos fueron esfuerzos de investigación colectivos, y Durumeric no debe recibir todo el crédito por sus contribuciones criptográficas o analíticas. Su importancia reside en haber ayudado a crear la capacidad de medición mediante la cual las debilidades teóricas de protocolo podían compararse con el despliegue a gran escala.
La investigación de Mirai extendió ese enfoque a un ecosistema de abuso. El botnet comprometía dispositivos conectados a Internet mediante credenciales predeterminadas ampliamente conocidas y generaba grandes ataques distribuidos de denegación de servicio. Los investigadores combinaron el escaneo con el análisis de malware, la telemetría de red y las observaciones de la infraestructura de ataque para estudiar su crecimiento y sus objetivos.
Las respuestas de los servicios podían ayudar a identificar poblaciones de dispositivos probables, pero la atribución del producto seguía siendo incierta. Los banners pueden ser engañosos, los dispositivos pueden compartir direcciones públicas y los fabricantes pueden reutilizar componentes de software. La investigación mostró el valor de la evidencia de población y también por qué un patrón de respuesta no debe tratarse como una identidad de dispositivo incuestionable.
En todos estos casos, la medición cambió la conversación sobre seguridad. Los investigadores podían estimar la prevalencia, comparar la remediación a lo largo del tiempo e identificar valores predeterminados o dependencias compartidos. No podían parchear los sistemas afectados, obligar a los propietarios a actuar ni garantizar que cada dirección se hubiera atribuido correctamente.
Censys convirtió un instrumento de investigación en un servicio comercial
La medición de todo Internet comenzó a adquirir un papel operativo diferente cuando los datos se volvieron consultables de forma continua. Censys se originó en el entorno de investigación de la Universidad de Míchigan e indexó información sobre hosts, servicios y certificados para que los usuarios pudieran consultar los resultados sin operar por completo el canal de recolección.
Durumeric cofundó Censys con David Adrian. La empresa desarrolló productos comerciales en torno a la inteligencia de Internet, la gestión de la superficie de ataque y la investigación de amenazas. El material público asociado al perfil identifica a Durumeric como fundador y consejero delegado junto a su función docente en Stanford.
La transición de sistema de investigación a empresa cambió lo que había que mantener. Un proyecto de investigación puede demostrar un método y publicar un conjunto de datos. Un servicio comercial debe recolectar de forma continua, operar la infraestructura de almacenamiento y búsqueda, actualizar los módulos de protocolo, resolver las dudas de los clientes, proteger la actividad sensible y ofrecer un acceso fiable.
Censys cambia la economía de la visibilidad de fuera hacia dentro. Antes de que los conjuntos de datos compartidos de Internet estuvieran ampliamente disponibles, una organización podía construir su propio sistema de escaneo o encargar evaluaciones periódicas. Mantener la recolección global, los analizadores de protocolo, los índices históricos y los modelos de atribución exigía ingenieros especializados y una infraestructura sustancial.
Una plataforma compartida reparte ese coste entre los clientes. Los equipos de seguridad pueden buscar certificados, nombres de host, servicios y direcciones asociados a su organización y comparar los resultados con los inventarios internos. La diferencia puede revelar sistemas olvidados, entornos de prueba expuestos, servicios de terceros y activos creados fuera de los procesos normales.
El resultado sigue siendo una pista, no un registro de activo verificado automáticamente. Una dirección de nube puede pertenecer a un proveedor mientras que la aplicación pertenece a uno de sus clientes. Un certificado puede llevar un nombre corporativo antiguo. Un dominio puede apuntar a un proveedor, a un objetivo de adquisición o a un servicio gestionado. Las organizaciones deben conciliar la observación externa con los contratos, las cuentas de nube y los registros de propiedad internos.
La empresa también comercializa la evidencia histórica. Los investigadores de seguridad a menudo necesitan saber qué era visible antes de un incidente, un cambio de certificado o una divulgación. Un registro de cuándo apareció un servicio, qué certificado presentaba y cómo cambió su comportamiento de protocolo puede ayudar a reconstruir una línea temporal de exposición.
Los datos históricos requieren la misma cautela que los escaneos actuales. Un punto final puede no ser detectado durante un ciclo de recolección por pérdida, mantenimiento o filtrado. Un cambio en el comportamiento del analizador puede crear una tendencia aparente. La ausencia de un conjunto de datos no es prueba de que un servicio no estuviera disponible, y la presencia en una dirección no prueba que la misma organización la controle hoy.
Censys se describe mejor como una capa de evidencia externa construida de forma continua que como un inventario completo de Internet. Su valor depende de la cobertura, la frecuencia de recolección, el soporte de protocolos, la atribución, los procedimientos de corrección y la capacidad de mostrar a los usuarios cómo se llegó a una conclusión.
El problema más difícil comienza después de que un servicio responde
Encontrar un punto final que responda suele ser más fácil que decidir qué representa. Una dirección es una ubicación de red, no una identidad empresarial estable. Los registros de enrutamiento pueden identificar el sistema autónomo que anuncia un prefijo, mientras que los datos de registro pueden identificar al titular de un recurso. Ni uno ni otro identifican necesariamente al cliente, la aplicación o el equipo responsable del servicio.
Los nombres DNS, los certificados, el contenido web y los banners de protocolo pueden reforzar la atribución. También pueden ser genéricos, obsoletos o deliberadamente engañosos. Los proveedores de nube son dueños de rangos de direcciones utilizados por miles de clientes, y las redes de entrega de contenido terminan conexiones en nombre de organizaciones cuyos sistemas de origen están en otro lugar.
La atribución combina por tanto varias señales y debería producir un nivel de confianza en lugar de una respuesta categórica. Las adquisiciones, las filiales, los contratistas y los proveedores de servicios gestionados complican el problema. Un resultado atribuido incorrectamente puede hacer perder el tiempo a un cliente, desviar una divulgación o dañar la reputación de una organización que no controla el sistema.
La misma cautela se aplica a la identificación de software. Un banner puede indicar un producto y una versión mientras que el proveedor ha incorporado una corrección de seguridad sin cambiar la cadena mostrada. Un proxy inverso puede exponer su propio software en lugar de la aplicación que tiene detrás. Un servicio puede imitar a otro producto o estar configurado intencionalmente como honeypot.
Una versión visible asociada a una vulnerabilidad no es prueba de explotabilidad. La función relevante puede estar desactivada, puede existir un control compensatorio o la huella puede ser errónea. Por el contrario, una respuesta genérica puede ocultar un producto afectado. La medición apoya la priorización; la confirmación exige evidencia adicional.
IPv6 dificulta la cobertura de la población. El espacio de direcciones IPv4 público es grande pero enumerable. IPv6 es demasiado grande para escanearlo dirección por dirección, por lo que los investigadores construyen conjuntos de objetivos candidatos a partir de DNS, datos de enrutamiento, certificados, traceroutes, observaciones pasivas y patrones de asignación de direcciones.
Estos métodos introducen un sesgo de selección. Los sistemas ausentes de las fuentes públicas de nombres o certificados pueden permanecer invisibles. El esquema de direccionamiento de un proveedor puede ser más fácil de inferir que el de otro, mientras que las direcciones orientadas a la privacidad o que cambian rápidamente son difíciles de rastrear. Un estudio de IPv6 suele describir la población objetivo construida, no todo el espacio de direcciones del protocolo.
La infraestructura en la nube introduce una forma diferente de inestabilidad. Las direcciones pueden reasignarse rápidamente, las cargas de trabajo pueden existir solo durante un breve período y los servicios gestionados pueden separar el punto final visible de la organización que suministra la aplicación. Un registro que era correcto cuando se recopiló puede resultar engañoso si se presenta sin contexto temporal y de atribución.
Los certificados proporcionan una segunda vista de la infraestructura. Los registros públicos pueden exponer nombres de dominio, emisores, claves y periodos de validez antes de que un servicio sea alcanzable mediante escaneo. Cuando se combinan con observaciones de DNS y de hosts, pueden identificar relaciones que ninguna fuente revela por sí sola.
Un certificado sigue sin probar que cada nombre enumerado esté activo o controlado por el operador actual. Los certificados pueden sobrevivir a los servicios, incluir nombres internos o emitirse durante un trabajo de despliegue abandonado. El acuerdo entre fuentes aumenta la confianza, mientras que el desacuerdo suele exponer la limitación que necesita investigación.
Esta traducción de la respuesta del paquete a la afirmación organizativa es a la vez el cuello de botella comercial y analítico. Los clientes no pagan solo por saber que una dirección respondió. Necesitan saber qué activo puede representar, por qué se ha asociado con ellos, cuándo se recopiló la evidencia y qué acción justifica el resultado.
La medición puede exponer la dependencia de la infraestructura
Una vez que se combinan varias fuentes de evidencia, la medición de Internet puede describir algo más que hosts individuales. Un servicio puede depender de una plataforma en la nube, de un operador de nombres de dominio, de una autoridad de certificación, de una red de entrega de contenido y de un proveedor de identidad. La concentración de esas dependencias puede importar incluso cuando cada servicio individual está correctamente configurado.
La investigación más amplia de Durumeric ha examinado cómo pueden formalizarse y medirse las relaciones visibles de infraestructura. Los registros DNS, los certificados, la información de enrutamiento y las respuestas de los servicios pueden mostrar que grandes poblaciones dependen de un número limitado de proveedores. Una interrupción o un cambio de política en uno de esos proveedores puede afectar por tanto a organizaciones que parecen independientes.
La evidencia pública no puede revelar todos los acuerdos contractuales u operativos. Un registro DNS muestra el proveedor actual pero no el plan de migración del cliente. Un emisor de certificados forma parte de la cadena de confianza pero puede no ser el único emisor disponible. Una dirección de nube no revela si una carga de trabajo puede conmutar por error a otro lugar.
La medición puede, sin embargo, hacer visible la concentración lo suficiente como para investigarla. El objeto de estudio se convierte en el grafo de servicios alrededor de una organización, no solo en la dirección. Eso expande la medición activa desde la investigación de vulnerabilidades hasta la economía y la gobernanza de la infraestructura digital.
La misma capacidad puede malinterpretarse si una dependencia visible se presenta como control permanente. Las organizaciones pueden cambiar de proveedor, mantener copias de seguridad no reveladas o usar sistemas internos que un escáner externo no puede ver. La evidencia de dependencia es más sólida cuando identifica una relación observable y más débil cuando pretende conocer la estrategia completa de resiliencia del cliente.
El escaneo responsable es un sistema operativo, no una exención de responsabilidad
El escaneo de todo Internet contacta con sistemas cuyos operadores no solicitaron individualmente la medición. Incluso una sonda técnicamente válida y de bajo coste puede activar una alerta de intrusión, consumir tiempo del personal o exponer un defecto en equipos antiguos. La operación responsable exige por tanto un proceso permanente, no una declaración de buenas intenciones.
Las fuentes de medición deben ser identificables. El DNS inverso y una página de información pública pueden explicar el propósito del tráfico, los protocolos implicados y cómo contactar con el operador. El canal de contacto debe estar supervisado, y la organización necesita autoridad para pausar un escaneo cuando se notifica un efecto inesperado.
Las solicitudes de exclusión crean a la vez una salvaguarda ética y una limitación metodológica. Eliminar una red de futuros escaneos respeta la decisión del operador pero crea un punto ciego. La población excluida puede ser sistemáticamente diferente de los objetivos restantes si las redes críticas, sensibles a la seguridad o frágiles son más propensas a optar por la exclusión.
Los investigadores deben conservar la versión de la lista de bloqueo y explicar cómo afectan las exclusiones al conjunto de datos. La población precisa puede ser el espacio de direcciones enrutable objetivo que queda tras los rangos reservados, las exclusiones, los fallos y las restricciones locales, en lugar de una afirmación sin matices sobre todo el Internet público.
La tasa es otra decisión política. Una fuente con suficiente ancho de banda puede transmitir más rápido de lo que una red destino pequeña o un dispositivo frágil puede recibir cómodamente. La ordenación aleatoria reparte el tráfico, pero una red que posee un gran bloque de direcciones puede recibir muchas sondas. Los estudios repetidos también crean una carga acumulada.
El contenido de la sonda importa más que la etiqueta atribuida a la herramienta. Un protocolo de enlace básico es diferente de un intento de autenticación, una comprobación de explotación o una solicitud que recupera datos no deseados. ZMap proporciona un marco para enviar paquetes; el investigador u operador elige la interacción y asume la responsabilidad de su efecto.
La gestión de quejas también mejora la calidad de la medición. Un operador puede explicar que una respuesta procedía de un middlebox, un honeypot o una plataforma compartida. La retroalimentación puede revelar supuestos falsos en el método de recolección. Un escáner que trata a las organizaciones remotas solo como objetivos pierde legitimidad y evidencia útil.
La infraestructura que realiza el escaneo necesita su propia seguridad. Procesa datos de paquetes y de aplicación no confiables, por lo que las respuestas mal formadas pueden atacar a los analizadores o consumir recursos. Las plataformas de medición necesitan validación de entrada, aislamiento, gestión de dependencias y respuesta a vulnerabilidades como cualquier otro servicio expuesto.
El acceso a los datos y a los sistemas de generación de paquetes también requiere control. Un escáner comprometido podría redirigirse hacia tráfico dañino, mientras que un conjunto de datos robado podría revelar relaciones de infraestructura valiosas para los atacantes. Las observaciones crudas, las listas de objetivos y las búsquedas de clientes no deben tratarse como artefactos de investigación inofensivos.
El doble uso no puede eliminarse de este campo. Las mismas huellas de servicios pueden apoyar el inventario y el reconocimiento. Los registros históricos pueden ayudar a la reconstrucción de incidentes y a la planificación de ataques. Publicar herramientas reduce las barreras para los investigadores legítimos y para los usuarios abusivos.
Restringir las herramientas de investigación públicas no eliminaría el escaneo a gran escala por parte de atacantes capaces. El modelo de gobernanza más realista es preservar métodos transparentes, valores predeterminados seguros, conducta documentada y responsabilidad para cada operador. Durumeric no controla todas las organizaciones que descargan ZMap, igual que el desarrollador de una utilidad de red no controla todos los paquetes que luego se generan con ella.
La limpieza de datos puede cambiar el resultado tanto como el escaneo
La medición de todo Internet produce registros mal formados, duplicados, incompletos y contradictorios. Los investigadores deben decidir cómo manejar los reintentos, los tiempos de espera, las redirecciones, los certificados compartidos, los errores de protocolo y los banners que no se ajustan al esquema esperado.
Esas decisiones alteran la población que se describe. Una dirección puede alojar cientos de dominios. Un servicio puede aparecer a través de muchas direcciones. Una aplicación con balanceo de carga puede devolver certificados diferentes durante el mismo estudio. Una actualización del analizador puede clasificar una respuesta antigua de forma distinta a como lo hacía el software utilizado en un estudio anterior.
Un proyecto defendible registra el canal de procesamiento de datos con tanto cuidado como la configuración de generación de paquetes. Las versiones de las herramientas, las listas de objetivos, las exclusiones, las marcas de tiempo, el comportamiento de reintentos y la pérdida etapa por etapa ayudan a otros investigadores a entender cómo se produjo el recuento final.
Los requisitos de actualidad dependen del uso previsto. Un estudio de adopción de protocolo puede tolerar instantáneas periódicas, mientras que la respuesta a incidentes y la gestión de la superficie de ataque requieren observaciones más recientes. Cada registro debe llevar un momento de recolección y suficiente procedencia para distinguir un hallazgo vivo de un contexto histórico.
Los falsos positivos y los falsos negativos también tienen costes operativos diferentes. Una atribución falsa puede enviar a un equipo de seguridad hacia un activo que no posee. Un servicio omitido puede dejar una exposición real sin descubrir. La investigación amplia puede informar de la incertidumbre en una población, mientras que la aplicación automática de medidas o las alertas de alta severidad para clientes exigen evidencia más sólida.
El umbral adecuado depende por tanto de la acción asociada a los datos. Una plataforma de búsqueda puede exponer posibles asociaciones para su investigación. No debe convertir cada señal débil en un activo organizativo definitivo solo porque un resultado categórico sea más fácil de mostrar.
Ningún punto de medición ve todo Internet
La medición activa alcanza los objetivos a través de las rutas, filtros y políticas disponibles para la red del escáner. Un estudio desde Norteamérica puede recibir respuestas diferentes de uno realizado en Asia, África u Oriente Medio. El geobloqueo, la censura, el anycast y el alojamiento regional pueden cambiar el resultado observado.
Una dirección anunciada desde varias ubicaciones puede devolver la instancia seleccionada por el enrutamiento del Protocolo de Frontera (BGP) para el origen del escáner. Un cambio de ruta puede alterar la respuesta incluso cuando no ha cambiado ninguna configuración de aplicación. La información de enrutamiento puede ayudar a interpretar un escaneo, pero los registros del plano de control no revelan todas las decisiones de reenvío.
Los puntos de observación distribuidos mejoran la perspectiva y aumentan el coste. Cada fuente necesita operación segura, datos de contacto identificables y cumplimiento de la ley y de las políticas del proveedor en su jurisdicción. Más ubicaciones no crean una vista universal; producen varias vistas cuyas diferencias pueden convertirse en evidencia.
Por eso «de todo Internet» debería describir la amplitud de los objetivos, no la omnisciencia. Una plataforma puede contactar una gran parte del espacio IPv4 público y ver solo la versión de cada servicio disponible desde sus rutas seleccionadas.
La medición pasiva ofrece un contraste útil. Registra el tráfico que cruza un punto de observación y puede mostrar cómo interactúan los usuarios reales con los protocolos. Está limitada a los enlaces disponibles para el investigador y puede implicar datos de usuario mucho más sensibles que una sonda activa controlada.
Los dos métodos responden preguntas diferentes. El escaneo activo puede mostrar cuántos puntos finales responden a una interacción definida. Los datos pasivos pueden mostrar cuánto tráfico observado usa un protocolo. Un servicio muy utilizado y un millón de servicios poco utilizados producen resultados muy diferentes con esas medidas.
La diversidad institucional también importa. El Centro de Análisis de Datos de Internet Aplicada, o CAIDA, desarrolla infraestructura de topología, enrutamiento y medición desde una base institucional separada en la Universidad de California en San Diego. El ecosistema ZMap se concentra más directamente en los servicios expuestos a Internet, el despliegue criptográfico y la infraestructura expuesta.
Los proyectos pueden complementarse sin compartir control organizativo. Los instrumentos y conjuntos de datos independientes permiten a los investigadores identificar puntos ciegos e impiden que un solo recolector se convierta en la fuente de verdad incuestionable sobre Internet.
Stanford amplió el programa de medición
Durumeric es profesor adjunto de informática en la Universidad de Stanford, donde su trabajo cubre la seguridad de Internet, la confianza, la seguridad y la medición. La universidad le ofrece una nueva base institucional para estudiantes, colaboradores e investigación a largo plazo, mientras que Censys opera la recolección comercial y el entorno de producto.
Los dos papeles están conectados pero son distintos. Se espera que la investigación académica produzca conocimiento generalizable y resista el escrutinio público. Una empresa debe proteger a los clientes, mantener los servicios, diferenciar los productos y generar ingresos. La transparencia sobre la financiación, la afiliación y el acceso a los datos es importante cuando la investigación utiliza infraestructura comercial.
El trabajo posterior de Durumeric se extiende más allá de los hosts expuestos y el despliegue criptográfico. Las mediciones activas pueden examinar la censura comparando cómo se comportan los protocolos, los dominios y los servicios en distintas redes y regiones. Una conexión fallida puede deberse al filtrado, al enrutamiento, a la congestión o a la política del servidor, por lo que los estudios más sólidos usan experimentos repetidos y varios puntos de observación.
El mismo enfoque empírico se ha ampliado al acoso, la desinformación y otros sistemas dañinos en línea. Esos temas implican a personas, plataformas y contenido, no solo paquetes. Los datos pueden ser más sensibles, y las clasificaciones automatizadas pueden afectar a personas vulnerables o al discurso político.
Este programa más amplio muestra continuidad en el método más que igualdad en el tema. Los investigadores construyen un conjunto de datos sobre un sistema distribuido, comprueban un comportamiento observable y declaran qué puede y qué no puede establecer la evidencia. Las obligaciones éticas aumentan cuando los objetos de medición son personas y actividad social, en lugar de respuestas públicas de protocolo.
La docencia distribuye la capacidad más allá de un laboratorio. Los estudiantes formados en medición se incorporan a universidades, empresas de seguridad, instituciones públicas y plataformas tecnológicas. El impacto de infraestructura de un grupo académico incluye las herramientas y los artículos que produce, pero también los investigadores que llevan esos métodos a otros lugares.
Los premios de Durumeric reflejan el establecimiento del campo. Su reconocimiento ha incluido su selección para los Innovadores menores de 35 del MIT Technology Review en 2015 y una Beca de Investigación Sloan. Una retrospectiva de 2024 sobre diez años de ZMap documentó su adopción en la investigación académica e industrial.
Los premios no validan todos los conjuntos de datos ni todas las afirmaciones comerciales. Su significado es que la medición activa de todo Internet ha pasado de ser un experimento de sistemas inusual a un componente reconocido de la investigación en seguridad e infraestructura.
Las herramientas abiertas y los mapas propietarios ahora coexisten
ZMap y muchas herramientas relacionadas son software de código abierto. Los investigadores pueden inspeccionar su comportamiento, reproducir los métodos y adaptar los módulos sin depender por completo de un proveedor comercial. Las organizaciones con la capacidad necesaria pueden operar sus propias mediciones.
La disponibilidad abierta no hace que el escaneo de todo Internet sea barato o sencillo. Requiere acceso a la red, computación, almacenamiento, ingeniería de protocolos, contactos operativos y revisión ética. Un despliegue mal gestionado puede causar daños incluso cuando el código subyacente es público y técnicamente sólido.
El mantenimiento es otro punto de concentración. Los protocolos cambian, los analizadores necesitan correcciones de seguridad y los nuevos sistemas operativos afectan al rendimiento. El permiso legal para bifurcar un proyecto no crea los ingenieros necesarios para mantener una alternativa creíble.
Censys añade operación continua, soporte de producto, atribución e interfaz de búsqueda. Los ingresos por suscripción pueden financiar la ingeniería y la infraestructura que las subvenciones de investigación cortas no pueden sostener. Los clientes reciben comodidad y dependen de las decisiones de recolección, el ritmo de actualización y el modelo de datos del proveedor.
La operación comercial también cambia la divulgación. Un equipo de investigación puede publicar métodos y conjuntos de datos seleccionados, mientras que una empresa tiene razones para proteger el enriquecimiento propietario, la actividad de los clientes y la lógica del producto. La tensión no se resuelve etiquetando a un lado como abierto y al otro como cerrado.
Las preguntas relevantes son qué métodos de recolección siguen siendo inspeccionables, cómo se pueden impugnar los errores y si la investigación de interés público conserva un acceso significativo. Un mapa comercial puede ser valioso sin ser aceptado como autoridad pública neutral.
La concentración podría convertirse en un problema mayor a medida que los equipos de seguridad, los gobiernos y los investigadores dependan de un pequeño número de proveedores externos de inteligencia. Los datos compartidos pueden reducir el tráfico de escaneo duplicado y crear una monocultura de medición. Si un proveedor cambia la cobertura o la clasificación, muchos usuarios pueden heredar el mismo punto ciego.
Un sistema plural incluiría herramientas abiertas, varios recolectores comerciales y académicos, métodos transparentes y mecanismos de comparación. Los conjuntos de datos independientes tienen un coste, pero también impiden que la interpretación de una plataforma se convierta en el inventario oficial de facto de Internet.
Durumeric hizo Internet más observable, no más gobernable
El impacto de infraestructura de Durumeric puede rastrearse a través de varias etapas conectadas. La investigación de sistemas rediseñó el escaneo de alta velocidad; ZMap hizo reutilizable el método; ZGrab2, ZDNS y las herramientas criptográficas convirtieron las respuestas básicas en evidencia estructurada; los estudios de seguridad conectaron esa evidencia con las debilidades sistémicas; y Censys convirtió la medición continua en un servicio utilizado por defensores e investigadores.
Stanford amplía el programa de investigación hacia la dependencia de infraestructura, la censura, el abuso y la seguridad en línea. Cada etapa implica colaboradores e instituciones diferentes, y ninguna debe reducirse al logro de una sola persona.
Durumeric tiene autoridad directa dentro de su grupo de investigación y responsabilidad ejecutiva en Censys, sujeto a las restricciones universitarias, corporativas, del consejo y legales. Puede influir en las preguntas de investigación, la dirección del producto, la dotación de personal y el funcionamiento de los sistemas de medición.
No es dueño de los hosts, redes, dominios o certificados registrados por esos sistemas. No puede obligar a una organización a parchear un servicio, responder a una divulgación o aceptar una atribución. No controla todos los escaneos realizados con ZMap ni todas las interpretaciones construidas a partir de su salida.
Su autoridad es metodológica, institucional y comercial. Ayudó a definir cómo pueden recopilarse y hacerse útiles las observaciones a escala. Las consecuencias siguen distribuidas entre los propietarios de sistemas, los operadores de red, los proveedores de nube, los investigadores, los clientes y las instituciones públicas.
Ese límite es el hecho central del perfil. La medición de todo Internet puede revelar fallos sistémicos que ningún operador individual puede observar. No puede proporcionar la gobernanza necesaria para corregirlos. La visibilidad puede crear presión, evidencia y rendición de cuentas, pero la remediación sigue dependiendo de las personas y organizaciones con autoridad sobre la infraestructura afectada.
Por qué BTW sigue a Zakir Durumeric
BTW sigue a Durumeric porque la infraestructura digital no puede asegurarse ni gobernarse eficazmente cuando su superficie visible externamente es desconocida. Su trabajo ayudó a convertir el escaneo amplio de un ejercicio especializado y lento en una capacidad de medición repetible utilizada por investigadores y defensores comerciales.
El mismo trabajo expone los límites de la autoridad basada en datos. Un mapa puede ser incompleto, desactualizado o atribuido incorrectamente. Un servicio alcanzable no es necesariamente vulnerable, y una dirección no es una identidad organizativa estable. Una plataforma de medición puede mejorar la rendición de cuentas a la vez que crea nuevos riesgos de privacidad, doble uso y concentración.
La carrera de Durumeric es por tanto un caso de estudio sobre cómo la medición se convierte en infraestructura. Míchigan proporcionó el entorno de investigación, la comunidad de ZMap creó una base técnica reutilizable, Censys añadió la operación comercial continua y Stanford apoya la investigación y la formación adicionales.
El resultado no es un inventario central de Internet. Es una poderosa capa de evidencia externa cuyo valor depende de métodos transparentes, datos actuales, operación responsable y pluralidad institucional.
La próxima prueba no es si el escaneo puede ser más rápido. Es si las organizaciones que producen estos mapas pueden hacer que los hallazgos importantes sean trazables, corregibles y comparables sin permitir que una visión parcial se endurezca hasta convertirse en una verdad fundamental incuestionable.
Evidencia principal y preguntas no resueltas
La evidencia principal de este perfil incluye registros de la Universidad de Stanford, la trayectoria profesional y de publicaciones de Durumeric, la documentación del proyecto ZMap, el liderazgo y el material de producto de Censys, y estudios revisados por pares que utilizan el ecosistema de medición. En conjunto, estas fuentes establecen sus funciones, el diseño y la influencia de ZMap, su participación en Censys y el programa más amplio de investigación en seguridad de Internet.
Las fuentes del proyecto y de la empresa describen sus propias herramientas y operaciones. No deben tratarse como prueba independiente de una cobertura completa, de una atribución precisa en todos los casos ni de la eficacia de cada función comercial del producto.
Las preguntas no resueltas se refieren tanto a la calidad de la medición como al poder institucional. La cobertura externa sigue siendo difícil en IPv6, los sistemas de nube de corta duración, los servicios filtrados regionalmente y las redes que excluyen a los escáneres. Los errores de atribución pueden afectar a los hallazgos de investigación, a los flujos de trabajo de los clientes y a las afirmaciones públicas, pero no se han establecido públicamente tasas de error completas.
El desarrollo comercial plantea más preguntas. No siempre está claro qué conjuntos de datos, métodos de recolección y procedimientos de corrección seguirán siendo inspeccionables públicamente a medida que se expandan los servicios de pago. Los recolectores independientes se enfrentan a costes operativos sustanciales, mientras que la dependencia de un único conjunto de datos compartido puede reducir la diversidad metodológica.
Las organizaciones medidas también necesitan formas creíbles de impugnar o corregir registros inexactos sin convertir la exclusión en un medio de ocultar evidencia pública legítima. Las plataformas de búsqueda deben impedir que las mismas capacidades utilizadas para la defensa se conviertan en una fuente de bajo coste de reconocimiento dañino.
Esas tensiones determinarán si la medición activa de Internet se desarrolla como una capa plural de evidencia pública o se consolida en un pequeño número de mapas propietarios.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
