[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/dos-attacks-and-azure-private-endpoint/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/dos-attacks-and-azure-private-endpoint/)
* [French](https://unit42.paloaltonetworks.com/fr/dos-attacks-and-azure-private-endpoint/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [DNS](https://unit42.paloaltonetworks.com/es-la/category/dns-es-la/ "DNS")  
  [DNS](https://unit42.paloaltonetworks.com/es-la/category/dns-es-la/)

# DNS durante DoS: ¿Los endpoints privados son demasiado privados?

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 12 lectura mínima  
Related Products  
[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-cloud-es-la/ "Cortex Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Golan Myers](https://unit42.paloaltonetworks.com/es-la/author/golan-myers/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:20 de Enero de 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [DNS](https://unit42.paloaltonetworks.com/es-la/category/dns-es-la/)
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Investigación de ciberseguridad en la nube](https://unit42.paloaltonetworks.com/es-la/category/cloud-cybersecurity-research-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Microsoft Azure](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-azure-es-la/)
  * [Networking](https://unit42.paloaltonetworks.com/es-la/tag/networking/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/dos-attacks-and-azure-private-endpoint/?pdf=download&lg=es-la&_wpnonce=c159619a8e "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/dos-attacks-and-azure-private-endpoint/?pdf=print&lg=es-la&_wpnonce=c159619a8e "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=DNS%20durante%20DoS:%20¿Los%20endpoints%20privados%20son%20demasiado%20privados?&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fdos-attacks-and-azure-private-endpoint%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fdos-attacks-and-azure-private-endpoint%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fdos-attacks-and-azure-private-endpoint%2F&title=DNS%20durante%20DoS:%20¿Los%20endpoints%20privados%20son%20demasiado%20privados? "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fdos-attacks-and-azure-private-endpoint%2F&text=DNS%20durante%20DoS:%20¿Los%20endpoints%20privados%20son%20demasiado%20privados? "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fdos-attacks-and-azure-private-endpoint%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=DNS%20durante%20DoS:%20¿Los%20endpoints%20privados%20son%20demasiado%20privados?%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fdos-attacks-and-azure-private-endpoint%2F "Share in Mastodon")

## Resumen ejecutivo

Descubrimos un aspecto de la arquitectura del [endpoint privado](https://learn.microsoft.com/en-us/azure/private-link/private-endpoint-overview) de Azure que podría exponer los recursos de Azure a ataques de denegación de servicio (DoS). En este artículo, analizamos cómo tanto los actos intencionados como los inadvertidos podrían dar lugar a un acceso limitado a los recursos de Azure a través del mecanismo Azure Private Link. Descubrimos este problema mientras investigábamos un comportamiento irregular en entornos de prueba de Azure.

El riesgo se presenta en tres escenarios:

* Accidental, interno: Un administrador de red implementa endpoints privados para mejorar la seguridad de la red dentro de un entorno Azure.
* Accidental, proveedor: Un proveedor externo implementa endpoints privados como parte de su solución, por ejemplo para permitir el escaneo de recursos por parte de un producto de seguridad.
* Malicioso, atacante: Un actor de amenazas que obtuvo acceso a un entorno Azure implementa intencionalmente endpoints privados como parte de un ataque de DoS.

Nuestra investigación indica que más del 5 % de las cuentas de almacenamiento de Azure operan actualmente con configuraciones que están sujetas a este problema de DoS. En la mayoría de los entornos, al menos un recurso de cada uno de los siguientes servicios es susceptible:

* Key Vault
* CosmosDB
* Registro de contenedores de Azure (ACR)
* Aplicaciones de funciones
* Cuentas de OpenAI

Este problema puede afectar a las organizaciones de múltiples maneras. Por ejemplo, denegar el servicio a cuentas de almacenamiento podría provocar que [Azure Functions dentro de FunctionApps](https://learn.microsoft.com/en-us/azure/azure-functions/functions-overview) y las actualizaciones posteriores de estas aplicaciones fallen. En otro caso posible, el riesgo podría conducir a DoS a Key Vaults, lo que resultaría en un efecto dominó en procesos que dependen de secretos dentro de la bóveda.

Microsoft ofrece una [solución alternativa a internet](https://learn.microsoft.com/en-us/azure/dns/private-dns-fallback) que resuelve parcialmente este y otros [problemas conocidos](https://learn.microsoft.com/en-us/azure/storage/common/storage-private-endpoints?toc=%2Fazure%2Fstorage%2Fblobs%2Ftoc.json&bc=%2Fazure%2Fstorage%2Fblobs%2Fbreadcrumb%2Ftoc.json#storage-access-constraints-for-clients-in-virtual-networks-with-private-endpoints) asociados con endpoints privados.

Analizamos aquí estos problemas, proporcionamos soluciones potenciales y sugerimos formas en que los defensores pueden escanear entornos en busca de recursos susceptibles a ataques de DoS.

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas en este artículo gracias a los siguientes productos:

* [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud)

[Evaluación de la seguridad en la nube de Unit 42](https://www.paloaltonetworks.com/unit42/assess/cloud-security-assessment) es un servicio de evaluación estratégica que revisa la infraestructura en la nube de su organización para identificar errores de configuración y lagunas de seguridad, lo que permite a los equipos reforzar su postura frente a las amenazas basadas en la nube.

Si cree que puede haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados con Unit 42** | [**Microsoft Azure**](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-azure-es-la/)**,** [**Cloud Research**](https://unit42.paloaltonetworks.com/es-la/category/cloud-cybersecurity-research-es-la/) |
|------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Componentes, conceptos y flujos clave de Azure Private Link

Como parte de la oferta de redes de Azure, Microsoft creó [Azure Private Link](https://learn.microsoft.com/en-us/azure/private-link/private-link-overview). Este mecanismo ofrece una forma privada y segura de acceder a los recursos de Azure compatibles y a los servicios personalizados alojados en Azure mediante la red troncal de Azure.

### Definiciones:

Para entender la solución y el proceso de conexión segura de los recursos que la utilizan, definamos primero los componentes y los conceptos clave.

* **Servicio:** Destino al que se establece la conexión.
* **Private Link**: Implementación de Azure que permite y gestiona las conexiones.
* **Endpoint privado**: Interfaz de red dentro de la red virtual de un cliente que permite la conectividad con el servicio.
* **Zona de DNS privada**: Servicio predeterminado del sistema de nombres de dominio (DNS) que se utiliza con los endpoints privados.
* **Enlace de red virtual**: Enlace creado por defecto entre una zona de DNS privada y una red virtual.
* **Registro de DNS A**: Registro de DNS que asigna un dominio o nombre de host a una dirección IP.
* **ACL de red**: Las listas de control de acceso (ACL) a la red definen reglas que permiten o restringen el tráfico a un servicio, independientes de la solución Private Link.

Los recursos de Azure exponen endpoints públicos de forma predeterminada. Estos endpoints se resuelven a través de la infraestructura de DNS estándar, ya sea el DNS público de Azure o los resolvedores de DNS gestionados por el cliente. Cuando un cliente consulta un nombre de servicio, como mystorageaccount.blob.core.windows\[.\]net, el resolvedor de DNS devuelve una dirección IP pública propiedad de Microsoft. La dirección IP permite la conectividad a través de la internet pública o de los endpoints del servicio de Azure, según los controles de acceso a la red que se apliquen.

Cuando se introduce Azure Private Link, el comportamiento de la resolución de DNS cambia. Una zona de DNS privada ---por ejemplo, privatelink.blob.core.windows\[.\]net--- puede estar vinculada a una o más redes virtuales. Si una red virtual tiene un enlace a una zona de DNS privada para un tipo de servicio determinado, la lógica de resolución de DNS de Azure da prioridad a esa zona cuando resuelve nombres de servicio coincidentes. Si existe un registro coincidente, el nombre se resuelve a la dirección IP privada del endpoint privado, en lugar del endpoint público.

Las organizaciones suelen implementar una de las siguientes arquitecturas:

* \*\*Arquitectura de uso público.\*\*Se accede a los recursos utilizando sus endpoints públicos y la resolución de DNS estándar. Las ACL de red, los firewalls o los endpoints de servicio restringen el acceso.
* \*\*Arquitectura privada.\*\*Todo acceso al recurso se produce a través de endpoints privados. El acceso a la red pública está deshabilitado, y la resolución de DNS se controla totalmente a través de zonas de DNS privadas.
* **Arquitectura híbrida (pública y privada).** Algunas redes virtuales o cargas de trabajo acceden al recurso a través de endpoints privados, mientras que otras siguen utilizando el endpoint público. Este modelo se utiliza con frecuencia durante las migraciones, los lanzamientos por fases, las integraciones de terceros o los entornos de servicios compartidos.

Utilizamos el ejemplo de las cuentas de almacenamiento para demostrar cómo se utilizan los endpoints privados en la red de Azure. Sin embargo, los mismos conceptos se aplican a cualquier servicio compatible con Private Link. De forma predeterminada, cuando un administrador de red o un usuario con los permisos adecuados de control de acceso basado en roles (RBAC) de Azure crea un endpoint privado vinculado a un recurso, se crea una zona de DNS privada con un enlace de red virtual a la misma red virtual que el endpoint privado.

El nombre de la zona de DNS tiene una estructura predeterminada que se basa en el [servicio de destino del endpoint privado](https://learn.microsoft.com/en-us/azure/private-link/private-endpoint-dns) (por ejemplo, privatelink.blob.core.windows\[.\]net para almacenamiento de blobs). Además, se crea un registro A en la zona de DNS, vinculando el nombre del recurso de destino y la dirección IP del endpoint privado.

Hay dos maneras de conectarse entre una máquina virtual (VM) y una cuenta de almacenamiento con una ACL de red:

* Sin endpoint privado (utilizando endpoints públicos o de servicio)
* Con un endpoint privado

### Flujos de conexión

En la figura 1, se muestra cómo se establece una conexión con un recurso que no utiliza la solución Private Link.
![Diagrama que muestra la arquitectura de la red con cuatro componentes principales: VNET1 que contiene a VM1, conectada a un resolvedor de DNS y a una cuenta de almacenamiento con una red de ACL que indica dos reglas: 1. Habilitar VNET1, 2. Denegar\*. Las conexiones están numeradas para indicar el flujo de interacción.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/2641_Azure-Private-Endpoints-Figures-3.png) Figura 1. Flujo de conexión sin la solución Private Link.

El flujo, en este caso, es el siguiente:

1. Al intentar acceder a la cuenta de almacenamiento, la máquina virtual intenta resolver el nombre de la cuenta en una dirección IP. Esto suele ocurrir a través de un resolvedor de DNS externo, y el tráfico atraviesa la internet pública.
2. Si el resolvedor tiene un registro para la cuenta de almacenamiento, devuelve la dirección IP correspondiente.
3. Una vez obtenida la dirección, la máquina virtual intenta conectarse a la cuenta de almacenamiento.
4. A continuación, la cuenta de almacenamiento evalúa la dirección IP de la máquina virtual comparándola con su ACL de red. Si se permite la conexión, la cuenta de almacenamiento responde con la información solicitada.

En la figura 2, se muestra cómo se realiza la misma conexión cuando se utiliza un endpoint privado.
![Diagrama que muestra la comunicación de red dentro de Azure. VNET1 se conecta a una VM1 y a una zona de DNS privada con el rótulo “privatelink.blob.core.windows.net”. Un endpoint privado interactúa entre VM1 y una cuenta de almacenamiento. Se ilustra el flujo de datos mediante los números del 1 al 6, lo que indica la secuencia de comunicación.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/2-2641_Azure-Private-Endpoints-Figures-4.png) Figura 2. Flujo de conexión con la solución Private Link.

1. Inicialmente, la máquina virtual intenta resolver el nombre de la cuenta en una dirección IP. Si existe un enlace de red virtual en la red virtual (VNET) a una zona de DNS privada que apunte a un servicio de Private Link, el mecanismo de Private Link de Azure fuerza la resolución utilizando la zona de DNS privada. Esto ocurre cuando la conexión se establece a un servicio de Private Link del mismo tipo (por ejemplo, almacenamiento de blobs).
2. Cuando el resolvedor de DNS identifica un registro A coincidente, proporciona a la máquina virtual la dirección IP correspondiente.
3. A continuación, la máquina virtual se conecta a la dirección IP que pertenece al endpoint privado.
4. El endpoint privado actúa como interfaz de red para la cuenta de almacenamiento. Para ello, evalúa el tráfico y lo reenvía después a la cuenta de almacenamiento.
5. La cuenta de almacenamiento evalúa la solicitud y proporciona una respuesta a través de la solución Private Link.
6. La respuesta se presenta a la máquina virtual, que esencialmente accede a la cuenta de almacenamiento utilizando la red troncal de Azure.

## Peligros potenciales de los DNS de Private Link

Como se ha indicado antes, las interacciones con un servicio Private Link desde una red virtual configurada con una zona de DNS privada para ese tipo de servicio solo pueden resolverse a través de la zona de DNS privada.

Supongamos un entorno en el que VM1 en VNET1 accede con éxito a una cuenta de almacenamiento utilizando su endpoint público. La resolución de DNS se produce a través de la infraestructura de DNS pública predeterminada, y el acceso se permite mediante las ACL de red de la cuenta de almacenamiento. En esta fase, la carga de trabajo funciona con normalidad.

Más tarde, se crea un endpoint privado para la cuenta de almacenamiento en VNET2, ya sea intencionada o accidentalmente, o bien, por una implementación de terceros. Como parte de este proceso, una zona de DNS privada para el almacenamiento de blobs (privatelink.blob.core.windows\[.\]net) se vincula a VNET1 o se comparte a través de redes virtuales.

Una vez vinculada esta zona de DNS, la lógica de resolución de DNS de Azure fuerza toda la resolución de nombres de almacenamiento de blobs en VNET1 a través de la zona de DNS privada. Sin embargo, como no existe ningún registro "A" en la zona para la cuenta de almacenamiento en el contexto de VNET1, la resolución de DNS falla. VM1 ya no puede resolver el nombre de host de la cuenta de almacenamiento y no puede conectarse, aunque el endpoint público siga siendo accesible y no haya cambiado.

Este cambio de configuración crea efectivamente una condición de denegación de servicio para cargas de trabajo en VNET1 que antes funcionaban correctamente. La interrupción se desencadena únicamente por un efecto secundario de resolución de DNS introducido por la configuración de Private Link, sin ningún cambio en el propio recurso de destino.

En la figura 3, se muestra este ejemplo.
![Diagrama que muestra dos redes virtuales, VNET1 y VNET2, conectadas por una cuenta de almacenamiento. VNET1 incluye una VM1 y una zona de DNS privada. La cuenta de almacenamiento se sitúa entre ambas redes. Esta configuración puede dar lugar a conexiones fallidas, como indican las cruces rojas en las rutas desde VM1 a la cuenta de almacenamiento. VNET2 contiene una zona de DNS privada y un endpoint privado vinculado.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/3-2641_Azure-Private-Endpoints-Figures-5.png) Figura 3. Problema potencial causado por el uso de la solución Private Link.

La figura anterior muestra que VM1 intenta conectarse a la cuenta de almacenamiento. Esta cuenta de almacenamiento tiene un endpoint privado en VNET2, pero no tiene un endpoint privado en VNET1. Hipotéticamente, VM1 podría intentar conectarse utilizando el endpoint público de la cuenta de almacenamiento. Esto funcionaría si la red virtual de la máquina virtual no tuviera una zona de DNS privada que resolviera al mismo tipo de recurso. En este caso, sin embargo, la zona de DNS privada y el servicio están registrados en Private Link, por eso, Private Link fuerza la resolución a través de la zona de DNS privada.

El proceso que se muestra en la figura 3 ocurre de la siguiente manera:

1. Private Link reconoce la zona de DNS privada de almacenamiento de blobs en VNET1 e identifica que la cuenta de almacenamiento está registrada en Private Link. Private Link fuerza la resolución de DNS a través de la zona de DNS privada.
2. La configuración de la figura 3 muestra que no se ha creado ningún registro para la cuenta de almacenamiento en la zona de DNS privada vinculada a VNET1. Como tal, la máquina virtual no puede resolver el servicio.
3. Debido al problema de resolución de DNS en el paso 2, los pasos siguientes ---en los que VM1 envía una solicitud a la cuenta de almacenamiento y recibe una respuesta de ella--- no se producen.

Esta situación provoca una denegación de servicio parcial: cualquier recurso en VNET1 que intente acceder a la cuenta de almacenamiento no podrá hacerlo.

Este riesgo también puede estar presente cuando se utilizan resolvedores de DNS locales, dependiendo de las configuraciones y los registros añadidos. Además, aunque nuestro ejemplo se refiere específicamente al almacenamiento de blobs, cualquier servicio que admita [Azure Private Link](https://learn.microsoft.com/en-us/azure/private-link/availability) está potencialmente en riesgo.

## Mitigaciones y recomendaciones

Azure Private Link se concibió originalmente como una solución binaria, que podía habilitarse o deshabilitarse por completo. Cuando el servicio se implementa según lo previsto, los usuarios solo pueden acceder a los recursos que utilizan Private Link a través de los endpoints privados de dichos recursos. Este método elimina la necesidad de utilizar una combinación de endpoints privados, públicos y de servicio. Sin embargo, dado que más del 5 % de las cuentas de almacenamiento de Azure están configuradas de una manera que está sujeta a este problema, reconocemos que es necesario proporcionar soluciones que aborden los riesgos introducidos por estas implementaciones.

### Mitigación

Microsoft reconoce que la naturaleza binaria de la solución es un problema conocido y lo menciona en [su documentación](https://learn.microsoft.com/en-us/azure/storage/common/storage-private-endpoints?toc=%2Fazure%2Fstorage%2Fblobs%2Ftoc.json&bc=%2Fazure%2Fstorage%2Fblobs%2Fbreadcrumb%2Ftoc.json#storage-access-constraints-for-clients-in-virtual-networks-with-private-endpoints). Microsoft también ofrece una solución parcial: habilitar una [solución alternativa a internet](https://learn.microsoft.com/en-us/azure/dns/private-dns-fallback) al crear un enlace de red virtual. Con esta solución alternativa, cuando el resolvedor de DNS no puede encontrar un registro que coincida con el servicio solicitado, recurre a la internet pública. Si bien esta solución resuelve el problema, no coincide necesariamente con el concepto principal de Azure Private Link, que es atravesar la red troncal de Azure en lugar de la internet pública.

Una segunda solución parcial consiste en añadir manualmente un registro para el recurso afectado en la zona de DNS privada necesaria. Esta opción es menos apropiada para grandes entornos de producción, ya que genera una sobrecarga operativa adicional.

Aunque ni la alternativa ni la adición manual de un registro son soluciones definitivas, la combinación de los métodos anteriores con un descubrimiento exhaustivo ayudará a mapear, encontrar y corregir las configuraciones afectadas.

### Descubrimiento y escaneo exhaustivos

Hay dos maneras de escanear e identificar los recursos que están potencialmente en riesgo:

1. Escaneo de recursos con cada servicio por separado.
2. Uso de [Azure Resource Graph Explorer](https://learn.microsoft.com/en-us/azure/governance/resource-graph/).

El segundo método de escaneo es más eficaz y puede modificarse fácilmente para adaptarlo a la mayoría de los tipos de recursos. Creamos una consulta gráfica que recupera una lista de todas las redes virtuales del entorno que están vinculadas a una zona de DNS privada de almacenamiento de blobs (privatelink.blob.core.windows\[.\]net). Estas redes virtuales se ven obligadas a resolver los recursos de almacenamiento de blobs a través de sus endpoints privados cuando se comunican con recursos registrados en Private Link.  
resources | where type == "microsoft.network/privatednszones/virtualnetworklinks" | extend zone = tostring(split(id, "/virtualNetworkLinks")\[0\]), vnetId = tostring(properties.virtualNetwork.id) | join kind=inner ( resources | where type == "microsoft.network/privatednszones" | where name == "privatelink.blob.core.windows.net" | project zoneId = id ) on $left.zone == $right.zoneId | project vnetId

|----------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 | resources | where type == "microsoft.network/privatednszones/virtualnetworklinks" | extend zone = tostring(split(id, "/virtualNetworkLinks")\[0\]), vnetId = tostring(properties.virtualNetwork.id) | join kind=inner ( resources | where type == "microsoft.network/privatednszones" | where name == "privatelink.blob.core.windows.net" | project zoneId = id ) on $left.zone == $right.zoneId | project vnetId |

Además, es importante identificar qué redes virtuales interactúan con los recursos de almacenamiento de blobs que no tienen conexiones de endpoint privadas. Para ello, hemos creado la siguiente consulta. Esta consulta recupera las cuentas de almacenamiento que permiten el acceso a su endpoint público y no tienen una conexión de endpoint privado.  
Resources | where type == "microsoft.storage/storageaccounts" | extend publicNetworkAccess = properties.publicNetworkAccess | extend defaultAction = properties.networkAcls.defaultAction | extend vnetRules = properties.networkAcls.virtualNetworkRules | extend ipRules = properties.networkAcls.ipRules | extend privateEndpoints = properties.privateEndpointConnections | where publicNetworkAccess == "Enabled" | where defaultAction == "Deny" | where (isnull(privateEndpoints) or array\_length(privateEndpoints) == 0) | extend allowedVnets = iif(isnull(vnetRules), 0, array\_length(vnetRules)) | extend allowedIps = iif(isnull(ipRules), 0, array\_length(ipRules)) | where allowedVnets \> 0 or allowedIps \> 0 | project id, name, vnetRules, ipRules

|----------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 | Resources | where type == "microsoft.storage/storageaccounts" | extend publicNetworkAccess = properties.publicNetworkAccess | extend defaultAction = properties.networkAcls.defaultAction | extend vnetRules = properties.networkAcls.virtualNetworkRules | extend ipRules = properties.networkAcls.ipRules | extend privateEndpoints = properties.privateEndpointConnections | where publicNetworkAccess == "Enabled" | where defaultAction == "Deny" | where (isnull(privateEndpoints) or array\_length(privateEndpoints) == 0) | extend allowedVnets = iif(isnull(vnetRules), 0, array\_length(vnetRules)) | extend allowedIps = iif(isnull(ipRules), 0, array\_length(ipRules)) | where allowedVnets \> 0 or allowedIps \> 0 | project id, name, vnetRules, ipRules |

Esta consulta identifica las redes virtuales permitidas y también recupera los recursos que permiten direcciones IP específicas. Esto es útil cuando hay visibilidad limitada en las configuraciones de DNS para redes virtuales, lo que dificulta determinar si las configuraciones están afectadas o no.

Los defensores deben ser conscientes de que incluso los recursos que no tienen ACL de red podrían estar en riesgo. Sin embargo, no hay forma de utilizar las configuraciones para determinar qué redes virtuales, si hubiera alguna, intentan comunicarse con dichos recursos. Para hacer frente a este riesgo, utilice los registros de red para identificar las conexiones realizadas desde los rangos de red de Azure a los recursos susceptibles.

Los defensores pueden cambiar y hacer coincidir el recurso y los detalles de la zona de DNS privada en la consulta de recursos anterior para detectar los recursos compatibles con Private Link que están en riesgo.

## Conclusión

Comprender en profundidad las limitaciones de Azure Private Link es vital para proteger las redes que dependen de él. Con determinadas configuraciones de componentes y arquitectura, la naturaleza binaria de Azure Private Link puede provocar pérdidas de conectividad y, en algunos casos, podría permitir ataques de DoS.

Dos de las posibles soluciones para proteger los endpoints privados contra este riesgo:

* Habilitar la resolución de DNS pública.
* Añadir manualmente registros de DNS para los recursos afectados.

Para aumentar la eficacia de estas soluciones, los defensores pueden consultar los recursos, realizar un escaneo exhaustivo de la red para identificar los recursos en riesgo e implementar las protecciones necesarias.

### Protección y mitigación de Palo Alto Networks

Los clientes de Palo Alto Networks están mejor protegidos frente a las amenazas mencionadas en este artículo gracias a los siguientes productos:

* Los clientes de [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud) están mejor protegidos contra el uso indebido de los endpoints privados de Azure analizados en este artículo mediante la ubicación adecuada del [agente de endpoint de XDR](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection) de Cortex Cloud y [agentes sin servidor](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Serverless-function-posture-security) dentro de un entorno de nube. Cortex Cloud está diseñado para proteger la postura y las operaciones en tiempo de ejecución de una nube contra este tipo de amenazas. Ayuda a detectar y prevenir las operaciones maliciosas o las alteraciones de la configuración o la explotación analizada en este artículo.

[Evaluación de la seguridad en la nube de Unit 42](https://www.paloaltonetworks.com/unit42/assess/cloud-security-assessment) es un servicio de evaluación estratégica que revisa la infraestructura en la nube de su organización para identificar errores de configuración y lagunas de seguridad, lo que permite a los equipos reforzar su postura frente a las amenazas basadas en la nube.

Si cree que podría haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00 800 050 45107

Palo Alto Networks ha compartido estos resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

**Recursos adicionales**

* [Azure Private Endpoint private DNS zone values](https://learn.microsoft.com/en-us/azure/private-link/private-endpoint-dns) (en inglés), documentación de Microsoft
* [Azure Private Link availability](https://learn.microsoft.com/en-us/azure/private-link/availability) (en inglés), documentación de Microsoft
* [Azure Resource Graph Explorer](https://learn.microsoft.com/en-us/azure/governance/resource-graph/) (en inglés), documentación de Microsoft
* [​​Storage access constraints for clients in virtual networks with private endpoints](https://learn.microsoft.com/en-us/azure/storage/common/storage-private-endpoints?toc=%2Fazure%2Fstorage%2Fblobs%2Ftoc.json&bc=%2Fazure%2Fstorage%2Fblobs%2Fbreadcrumb%2Ftoc.json#storage-access-constraints-for-clients-in-virtual-networks-with-private-endpoints) (en inglés), documentación de Microsoft
  Volver al principio

### Etiquetas

* [Microsoft Azure](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-azure-es-la/ "Microsoft Azure")
* [Networking](https://unit42.paloaltonetworks.com/es-la/tag/networking/ "networking")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Ejecución remota de código con formatos y bibliotecas modernos de IA/ML](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/ "Ejecución remota de código con formatos y bibliotecas modernos de IA/ML")

### ÍNDICE

* 

### Artículos relacionados

* [Detección en la nube con AzureHound](https://unit42.paloaltonetworks.com/es-la/threat-actor-misuse-of-azurehound/ "article - table of contents")
* [Tokens de autenticación de funciones sin servidor en la nube: explotación y detección](https://unit42.paloaltonetworks.com/es-la/serverless-authentication-cloud/ "article - table of contents")

## Relacionados Recursos

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 23 de Abril de 2026 [#### ¿La IA puede atacar la nube? Lecciones del desarrollo de un sistema multiagente ofensivo y autónomo en la nube](https://unit42.paloaltonetworks.com/es-la/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/es-la/tag/ai/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/es-la/tag/cloud/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/es-la/tag/data-exfiltration-es-la/ "data exfiltration")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/autonomous-ai-cloud-attacks/ "¿La IA puede atacar la nube? Lecciones del desarrollo de un sistema multiagente ofensivo y autónomo en la nube")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 6 de Febrero de 2026 [#### Técnica novedosa para detectar las operaciones de los actores de amenazas en la nube](https://unit42.paloaltonetworks.com/es-la/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [IAM](https://unit42.paloaltonetworks.com/es-la/tag/iam-es-la/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/es-la/tag/mitre-es-la/ "MITRE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/tracking-threat-groups-through-cloud-logging/ "Técnica novedosa para detectar las operaciones de los actores de amenazas en la nube")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Octubre de 2025 [#### Detección en la nube con AzureHound](https://unit42.paloaltonetworks.com/es-la/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/es-la/tag/control-plane-es-la/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/es-la/tag/curious-serpens-es-la/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/es-la/tag/data-plane-es-la/ "data plane")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/threat-actor-misuse-of-azurehound/ "Detección en la nube con AzureHound")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Octubre de 2025 [#### Jingle Thief: Por dentro de una campaña de fraude de tarjetas de regalo basada en la nube](https://unit42.paloaltonetworks.com/es-la/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/es-la/tag/cl%e2%80%91cri%e2%80%911032-es-la/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: Por dentro de una campaña de fraude de tarjetas de regalo basada en la nube")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2025 [#### Técnica de reutilización del espacio de nombres del modelo: mal uso de un aspecto fundamental de la cadena de suministro de la IA](https://unit42.paloaltonetworks.com/es-la/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/es-la/tag/azure-es-la/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/model-namespace-reuse/ "Técnica de reutilización del espacio de nombres del modelo: mal uso de un aspecto fundamental de la cadena de suministro de la IA")  
  ![Pictorial representation of serverless tokens in the cloud. East Asian woman examining data on multiple screens in a high-tech environment, surrounded by digital graphics and code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/07_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 13 de Junio de 2025 [#### Tokens de autenticación de funciones sin servidor en la nube: explotación y detección](https://unit42.paloaltonetworks.com/es-la/serverless-authentication-cloud/)

* [AWS](https://unit42.paloaltonetworks.com/es-la/tag/aws-es-la/ "AWS")

* [Google Cloud](https://unit42.paloaltonetworks.com/es-la/tag/google-cloud-es-la/ "Google Cloud")

* [Microsoft Azure](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-azure-es-la/ "Microsoft Azure")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/serverless-authentication-cloud/ "Tokens de autenticación de funciones sin servidor en la nube: explotación y detección")  
  ![Pictorial representation of ELF-based malware like NoodleRAT, Winnti, SSHdInjector, Pygmy Goat and AcidPour. Vibrant futuristic cityscape with glowing neon lines, clouds, and a dramatic sky at twilight.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 10 de Junio de 2025 [#### Evolución de los binarios de Linux en las operaciones en la nube específicas](https://unit42.paloaltonetworks.com/es-la/elf-based-malware-targets-cloud/)

* [Endpoint](https://unit42.paloaltonetworks.com/es-la/tag/endpoint-es-la/ "endpoint")

* [Linux Malware](https://unit42.paloaltonetworks.com/es-la/tag/linux-malware-es-la/ "Linux Malware")

* [Machine Learning](https://unit42.paloaltonetworks.com/es-la/tag/machine-learning-es-la/ "Machine Learning")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/elf-based-malware-targets-cloud/ "Evolución de los binarios de Linux en las operaciones en la nube específicas")  
  ![Pictorial representation of AWS Roles Anywhere. Futuristic cityscape with glowing orange and blue structures, elevated clouds, and illuminated, scattered points representing lights or data points.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/01_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 9 de Junio de 2025 [#### ¿Roles aquí? ¿Roles allí? ¡Roles en todas partes! Explorando la seguridad de AWS IAM Roles Anywhere](https://unit42.paloaltonetworks.com/es-la/aws-roles-anywhere/)

* [AWS](https://unit42.paloaltonetworks.com/es-la/tag/aws-es-la/ "AWS")

* [Kubernetes](https://unit42.paloaltonetworks.com/es-la/tag/kubernetes-es-la/ "Kubernetes")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/aws-roles-anywhere/ "¿Roles aquí? ¿Roles allí? ¡Roles en todas partes! Explorando la seguridad de AWS IAM Roles Anywhere")  
  ![Pictorial representation of cloud alert trends. Digital illustration of a glowing cloud composed of binary code, surrounded by dynamic red and blue light streaks, symbolizing cloud computing technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/03/04_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 4 de Abril de 2025 [#### Aumentan las Amenazas en la Nube: las Tendencias de las Alertas Muestran un Mayor Enfoque de los Atacantes en la IAM y la Exfiltración](https://unit42.paloaltonetworks.com/es-la/2025-cloud-security-alert-trends/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [Containers](https://unit42.paloaltonetworks.com/es-la/tag/containers-es-la/ "Containers")

* [IAM](https://unit42.paloaltonetworks.com/es-la/tag/iam-es-la/ "IAM")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/2025-cloud-security-alert-trends/ "Aumentan las Amenazas en la Nube: las Tendencias de las Alertas Muestran un Mayor Enfoque de los Atacantes en la IAM y la Exfiltración")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
