forumAbrir tema

Al final del informe del test de penetración había una marca de riesgo 'high' — ¿qué tan grave es esto?

RRecep K***hace 7 meses·47 mensajes·15,8 mil visualizaciones#informe#riesgo#pentesting
RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
6
#1

Ayer recibí el informe del test de penetración. Me he vuelto loco intentando leerlo. Algunas vulnerabilidades dicen 'Low' otras 'Medium' y al final hay dos con riesgo 'High'.

Por ejemplo, una dice 'SQL injection possible' y la otra 'outdated SSL version'. Una parece muy grave pero las dos dicen 'high' risk. ¿Cuántas vulnerabilidades tengo que arreglar?

Se lo pasé al desarrollador y estamos discutiendo 'qué significa esto'. Uno dice 'no es grave' y el otro 'hay que cerrar la web'. ¿Cómo debo interpretar el informe?

ÜÜlkü Ç***Participante
Cargo
Técnico de servicio
Sector
Joyería
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2025
Mensaje
336
Más útil#2

La clasificación de riesgo se basa en el estándar CVSS. Riesgo 'High' significa que si se explota la vulnerabilidad puede causar daños graves.

SQL Injection: La base de datos puede ser comprometida por completo, se pueden robar datos de clientes — definitivamente High. Versión SSL antigua: la conexión cifrada puede ser débil, hay que resolverlo igualmente.

Prioridad: 1) Todos los High risk lo antes posible, 2) Medium risk — en 1 mes, 3) Low risk — añadir al backlog.

SSenaParticipante
Cargo
Diseñador gráfico
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2024
Mensaje
86
#3

sql injection es un problema gordo el cifrado de conexión etc. se considera bajo. yo si fuera tú haría los high risk esta semana

HHilal Y***Experto
Cargo
Director de contabilidad
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
ago 2025
Mensaje
66
#4

En tu informe hay una página de 'executive summary'. Arriba pone cuántos High y cuántos Medium. Empieza por ahí.

BBarış S***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
79
#5

Algunas empresas inflan artificialmente las puntuaciones de riesgo para cobrar más por el 're-test'. Si pone SQL injection, abre el código y comprueba si existe o no.

SSinan T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
12
#6

o sea no debo arreglar todos los risk de inmediato, ¿o bastan los high risk?

TTaner A***Veterano
Cargo
Becario
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2025
Mensaje
406
#7

Dentro del marco de gestión de riesgos, cerrar las vulnerabilidades clasificadas como High risk es un requisito de cumplimiento legal. Si tienes una póliza de ciberseguro, la cobertura puede anularse si no cierras las vulnerabilidades de las que fuiste advertido explícitamente.

SSılaParticipante
Cargo
Especialista en marketplaces
Tipo de organización
Equipo de 8 personas
Miembro desde
mar 2024
Mensaje
138
#8

A mí me pasó justo al revés, por eso escribo. Las decisiones apresuradas son las que hay que corregir seis meses después.

Ánimo.

AAhmet A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
63
#9

Hace dos años viví exactamente lo mismo. Si regañas las falsas alarmas, nadie volverá a reportar.

Eso es todo, disculpa si me he extendido demasiado.

TTuğçe K***Participante
Cargo
Responsable de almacén
Sector
Medios y publicación
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2022
Mensaje
5

Doki · Configuración de gestión de logs · 2024

#10

Hace dos años viví exactamente lo mismo. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Comprobado por experiencia.

LLeyla Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
102
#11

Estoy de acuerdo.

TTaner N***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
13
#12

Han surgido tres opiniones distintas, todas se complementan. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Yo seguiría por ese camino.

OOya K***ExpertoMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
96
#13

permíteme resumir lo que se ha dicho hasta ahora. la verdad que todo el mundo haga algo no significa que sea lo correcto.

ánimo.

AAleyna E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
80
#14

No sabía eso.

RRamazan K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
102
#15

Estoy siguiendo esto.

UUfuk A***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
410
#16

Gracias, esa era la respuesta que buscaba.

İİbrahim K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
4
#17

Tema muy oportuno.

ZZeynep K***Participante
Cargo
Director de producción
Sector
Servicios de TI
Tipo de organización
distribuidor regional
Miembro desde
feb 2025
Mensaje
143

Doki · Diseño de interfaz · 2026

#18

Muchas gracias, lo probaré hoy.

NNeslihan Y***Participante
Cargo
Responsable de redes sociales
Sector
Publicidad y promoción
Tipo de organización
empresa familiar
Miembro desde
oct 2024
Mensaje
307
#19

El año pasado nos pasó casi exactamente lo mismo. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde. Espero que le sea útil.

FFurkan M***Participante
Cargo
Director de producto
Sector
Construcción
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
20
#20

tomo nota gracias.

Responder