Como alguien que realiza pruebas de penetración, empezaré por el engaño más común de mi sector: llamar prueba de penetración a un informe de escaneo automático.
El escaneo automático busca vulnerabilidades conocidas con una herramienta y genera una lista. Es útil, barato y repetible. Pero si el tester se queda ahí, la mayoría de los hallazgos del informe no están verificados; la tasa de falsos positivos es alta. Esa suele ser la explicación de la diferencia de precio de cinco veces.
Preguntas para comparar las ofertas:
¿Se verifican manualmente los hallazgos? Es decir, ¿cada punto del informe se redacta demostrando que es realmente explotable, o solo se transfiere la salida de la herramienta?
¿Cuál es el alcance y quién lo define? ¿Están escritos por extenso qué direcciones, qué aplicaciones, qué sistemas están incluidos y cuáles no?
¿Qué tipo de prueba es? ¿Se hará sin dar ninguna información, con información parcial o con acceso total? Las tres tienen duraciones diferentes y generan hallazgos distintos.
¿Está incluida la re-prueba? Después de que vosotros lo arregléis, ¿quién y cuándo verificará que los mismos hallazgos están cerrados? Si no está incluido, el informe queda incompleto.
¿A quién va dirigido el informe? Un buen informe tiene tanto resumen ejecutivo como detalle técnico; si ambos están escritos en el mismo lenguaje, uno de los dos no sirve.
Por último, el timing: haced el test antes de pasar a producción. Todo lo que se encuentre después, es más caro y más arriesgado de arreglar.