forumAbrir tema

6 cosas que debes hacer antes de solicitar una prueba de penetración

SSerkan G***hace 15 días·103 mensajes·2,8 mil visualizaciones#pentest#Preparación#alcance
SSerkan G***Experto
Cargo
Especialista en pruebas de penetración
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2023
Mensaje
154
#1

Muchos piden la prueba, pocos están listos para ella. En proyectos que llegan sin preparación, la mitad de los hallazgos ya son cosas conocidas y el dinero se desperdicia.

Uno: da el alcance por escrito. Qué dominios, qué rangos de IP, qué aplicaciones. "Prueben todo" no es un alcance válido.

Dos: prepara la autorización. Si el sistema probado no es tuyo (proveedor cloud, empresa de hosting), también necesitas su permiso. Esto no es broma, es un asunto legal.

Tres: ¿entorno de prueba o producción? Si se probará en producción, en qué horarios, quién está de guardia y quién revertirá si algo falla, que quede por escrito.

Cuatro: cierra las vulnerabilidades conocidas de antemano. Aplica actualizaciones, cambia contraseñas por defecto. No pagues por esto, ya se encontrarán.

Cinco: haz copias de seguridad y prueba que se puedan restaurar. No queremos hacer pruebas en un sistema sin backups.

Seis: decide quién leerá el informe. El informe para el equipo técnico y el resumen para la dirección son documentos distintos.

Y agrego esto: no hagas pruebas sin autorización en ningún sistema que no sea el tuyo. Prueba lo que te da curiosidad en un entorno que tú mismo hayas montado.

DDoki ekibiEquipo Doki
Cargo
Cuenta oficial
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
mar 2023
Mensaje
310
Más útil#2

Estamos de acuerdo con los seis puntos, especialmente con el segundo.

Añadamos esto: después de la prueba, corregir y volver a probar son cosas distintas. Verificar que se cerró el hallazgo no es lo mismo que hacer la corrección. Al pedir presupuesto, preguntad si incluye la re-prueba.

Además, ninguna prueba otorga un certificado de "sistema seguro". La prueba muestra lo que había en ese alcance en esa fecha.

TTolgaNuevo miembro
Cargo
Desarrollador
Tipo de organización
cooperativa
Miembro desde
nov 2024
Mensaje
41
#3

El cuarto punto es muy acertado. En nuestro caso, un tercio del primer informe era por falta de actualizaciones. Nos dio vergüenza.

MMerveParticipante
Cargo
Director de operaciones
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
118
#4

Añado desde operaciones al tercer punto: la persona de guardia no debe tener otras tareas ese día.

Nos pasó que el día de la prueba, el compañero de guardia tenía además una reunión de envíos, y cuando el sistema se ralentizó, nadie se dio cuenta durante veinte minutos. No es culpa de nadie, fue un error de planificación.

FFerhat G***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
180
#5

Tengo una pregunta, no quiero desviarme del tema, pero... Si intentas cambiarlo todo a la vez, nada termina de asentarse.

También me gustaría saber si alguien lo hace de otra manera.

PPolat E***Participante
Cargo
Técnico de servicio
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
273
#6

Estoy siguiendo esto.

EElif Z***Experto
Cargo
Planificación de producción
Sector
vidrio
Tipo de organización
mediana empresa
Miembro desde
feb 2023
Mensaje
164
#7

Resumen breve para nuevos usuarios: El tiempo que tardas en detectar un problema determina directamente su coste.

Esta es mi opinión, no lo escribo como una verdad absoluta.

İİsmailParticipante
Cargo
Administrador de sistemas
Miembro desde
dic 2023
Mensaje
128
#8

En su momento, nosotros también nos atascamos ahí. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Si escribís el resultado aquí, también servirá de ayuda a otros.

BBeren B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
114
#9

En su momento, nosotros también nos atascamos ahí. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Si escribís el resultado aquí, también servirá de ayuda a otros.

GGürkan Y***Participante
Cargo
Empleado de tienda
Sector
Plástico
Tipo de organización
cooperativa
Miembro desde
ene 2023
Mensaje
213
#10

Gracias, me ha servido de mucha ayuda. Las decisiones apresuradas son las que hay que corregir seis meses después.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo. Por supuesto, cambia si tu situación es diferente.

EElif T***Participante
Cargo
Director de recursos humanos
Sector
Transporte
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2024
Mensaje
265
#11

Este hilo es para archivar.

KKadir Z***Participante
Cargo
Director de producción
Sector
Embalaje
Tipo de organización
Empresa de 300 empleados
Miembro desde
abr 2023
Mensaje
123

Doki · Prueba de penetración · 2025

#12

De acuerdo incluso me gustaría recalcarlo. bueno el error cometido por pentest suele ser reversible pero caro.

Espero que le sea útil.

CCem T***Experto
Cargo
Responsable de almacén
Sector
Inmobiliaria
Tipo de organización
cooperativa
Miembro desde
jul 2023
Mensaje
22
#13

No te olvides de: Una copia de seguridad no probada no es una copia de seguridad.

HHasan Ö***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
39
#14

buen trabajo y si el permiso y el alcance no están por escirto que no empiece la prueba.

si escribís el resultado aquí, también servirá de ayuda a otros.

NNuri Y***Experto
Cargo
Encargado de tienda
Sector
cuero
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2022
Mensaje
95
#15

Han surgido tres opiniones distintas, todas se complementan. Las decisiones apresuradas son las que hay que corregir seis meses después.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo. Yo seguiría por ese camino.

VVildan Ö***Participante
Cargo
Secretaria
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
dic 2024
Mensaje
66
#16

gracais por escribir. si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después.

la respuesta varía mucho según el sector no hay una regla general. esta es mi opinión no lo escribo como una verdad absoluta.

DDoruk Y***VeteranoMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
69
#17

No puedo estar totalmente de acuerdo. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Espero que le sea útil.

KKaan G***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
1
#18

Lo que se dice aquí es exactamente lo que nos pasó. Lo importante no es la cifra, sino en qué se basa esa cifra.

Las decisiones apresuradas son las que hay que corregir seis meses después. Comprobado por experiencia.

İİlknur A***Nuevo miembro
Cargo
Coordinador general
Sector
Textil
Tipo de organización
startup recién creada
Miembro desde
jun 2026
Mensaje
59
#19

Permíteme resumir lo que se ha dicho hasta ahora. Intentar hacerlo solo es la vía más cara.

Corrijanme si me equivoco.

EEsra A***Participante
Cargo
Director de contabilidad
Sector
cuero
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
41
#20

hablaré desde el otro lado yo estoy en el lado del proveedor pero intentar hacerlo solo es la vía más cara.

si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola y esta es mi opinión no lo escribo como una verdad absoluta.

Responder