- Cargo
- Especialista en pruebas de penetración
- Tipo de organización
- empresa dentro de un holding
- Miembro desde
- nov 2023
- Mensaje
- 154
Muchos piden la prueba, pocos están listos para ella. En proyectos que llegan sin preparación, la mitad de los hallazgos ya son cosas conocidas y el dinero se desperdicia.
Uno: da el alcance por escrito. Qué dominios, qué rangos de IP, qué aplicaciones. "Prueben todo" no es un alcance válido.
Dos: prepara la autorización. Si el sistema probado no es tuyo (proveedor cloud, empresa de hosting), también necesitas su permiso. Esto no es broma, es un asunto legal.
Tres: ¿entorno de prueba o producción? Si se probará en producción, en qué horarios, quién está de guardia y quién revertirá si algo falla, que quede por escrito.
Cuatro: cierra las vulnerabilidades conocidas de antemano. Aplica actualizaciones, cambia contraseñas por defecto. No pagues por esto, ya se encontrarán.
Cinco: haz copias de seguridad y prueba que se puedan restaurar. No queremos hacer pruebas en un sistema sin backups.
Seis: decide quién leerá el informe. El informe para el equipo técnico y el resumen para la dirección son documentos distintos.
Y agrego esto: no hagas pruebas sin autorización en ningún sistema que no sea el tuyo. Prueba lo que te da curiosidad en un entorno que tú mismo hayas montado.