forumAbrir tema

¿Deberíamos contratar una prueba de penetración, cuándo y con qué alcance?

BBarış K***Experto
Cargo
Director de TI corporativo
Miembro desde
jun 2023
Mensaje
172
#1

Soy director de TI corporativo. Voy a presentar el presupuesto de pruebas de penetración al consejo de administración y quiero hacer las preguntas correctas.

Las ofertas que recibo ahora tienen precios muy distintos y sus contenidos no son comparables. Una dice "prueba completa", la otra entrega un "informe de escaneo automático", y la diferencia de precio es de cinco veces.

Mi petición a los compañeros con experiencia en este campo: ¿qué debo preguntar, qué debo exigir, qué resultados debo esperar?

SSerkan G***Experto
Cargo
Especialista en pruebas de penetración
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2023
Mensaje
154
Más útil#2

Como alguien que realiza pruebas de penetración, empezaré por el engaño más común de mi sector: llamar prueba de penetración a un informe de escaneo automático.

El escaneo automático busca vulnerabilidades conocidas con una herramienta y genera una lista. Es útil, barato y repetible. Pero si el tester se queda ahí, la mayoría de los hallazgos del informe no están verificados; la tasa de falsos positivos es alta. Esa suele ser la explicación de la diferencia de precio de cinco veces.

Preguntas para comparar las ofertas:

¿Se verifican manualmente los hallazgos? Es decir, ¿cada punto del informe se redacta demostrando que es realmente explotable, o solo se transfiere la salida de la herramienta?

¿Cuál es el alcance y quién lo define? ¿Están escritos por extenso qué direcciones, qué aplicaciones, qué sistemas están incluidos y cuáles no?

¿Qué tipo de prueba es? ¿Se hará sin dar ninguna información, con información parcial o con acceso total? Las tres tienen duraciones diferentes y generan hallazgos distintos.

¿Está incluida la re-prueba? Después de que vosotros lo arregléis, ¿quién y cuándo verificará que los mismos hallazgos están cerrados? Si no está incluido, el informe queda incompleto.

¿A quién va dirigido el informe? Un buen informe tiene tanto resumen ejecutivo como detalle técnico; si ambos están escritos en el mismo lenguaje, uno de los dos no sirve.

Por último, el timing: haced el test antes de pasar a producción. Todo lo que se encuentre después, es más caro y más arriesgado de arreglar.

YYavuzExperto
Cargo
Director de seguridad de la información
Miembro desde
jul 2023
Mensaje
168
#3

Como director de seguridad de la información, me gustaría añadir algunos puntos sobre la preparación del lado comprador.

Primero, permiso por escrito antes del test. Tocar un sistema fuera del alcance genera problemas tanto técnicos como legales. La ventana de prueba, el canal de comunicación y el procedimiento de parada de emergencia deben estar por escrito.

Segundo, cuándo se hará el test. Hacerlo en un periodo de alta carga conlleva también un riesgo real de interrupción. Compartid esto con las unidades de negocio con antelación.

Tercero y lo más importante: no contratéis un test sin asignar recursos para cerrar los hallazgos. Esperar con un informe de hallazgos sin cerrar es una posición peor que no hacer ningún test. Al presentar el presupuesto, presupuestad también el esfuerzo de corrección, no solo el coste del test.

DDefneParticipante
Cargo
Analista SOC
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2024
Mensaje
146
#4

Una sugerencia desde el lado de monitorización: durante el test, medid también vuestra propia capacidad de detección.

Cuando el tester intentaba entrar en el sistema, ¿vuestro sistema de monitorización lo detectó?, ¿en cuánto tiempo?, ¿a quién llegó la alerta? Esta información a veces vale más que la lista de vulnerabilidades del informe.

Método práctico: pedid al tester una lista con marcas de tiempo de sus acciones. Luego comparadla con vuestros logs. Así sabréis exactamente qué paso no visteis.

TTuba E***Experto
Cargo
Consultor de protección de datos
Miembro desde
oct 2023
Mensaje
158

Doki · Configuración de copias de seguridad · 2024

#5

También quiero mencionar el lado de protección de datos, porque esta fase se suele saltar.

Durante el test puede darse el tratamiento de datos personales. Situaciones como usar datos reales en el entorno de prueba, copiar datos de producción o añadir capturas de pantalla al informe deben evaluarse aparte.

Mi recomendación es añadir cláusulas de confidencialidad y tratamiento de datos al contrato con el proveedor del test, y usar datos enmascarados en la medida de lo posible. También debe constar por escrito el periodo de retención y destrucción del informe.

HHakan V***Participante
Cargo
Analista de datos
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
104
#6

Una pregunta: en la oferta que dice "test completo", ¿cuántos días-persona pone?

La razón es esta: este trabajo se mide en tiempo. Un test de cinco días y uno de quince no encontrarán lo mismo, y gran parte de la diferencia de precio está ahí. Las ofertas que no ponen días-persona no son comparables.

BBarış K***Experto
Cargo
Director de TI corporativo
Miembro desde
jun 2023
Mensaje
172
#7

Gracias, voy a usar este hilo como anexo para mi presentación de presupuesto.

Cuando pregunté por los días-persona, dos de las tres ofertas se revisaron, una no respondió. La tabla comparativa ahora sí es realmente comparable.

También he incluido directamente en la presentación la advertencia de Yavuz Bey de "presupuestad también el esfuerzo de corrección". La última vez nos atascamos justo ahí.

HHasan E***Experto
Cargo
Editor de contenido
Sector
Construcción
Tipo de organización
empresa familiar
Miembro desde
dic 2023
Mensaje
88
#8

este enfoque tine un coste, y no se habla de ello... en fin el error cometido por prueba de penetración suele ser reversible, pero caro.

esta es mi opinión, no lo escribo como una verdad absoluta.

PPerihan K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
152
#9

Exacto, y encima no es tan conocido. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Espero que le sea útil.

KKemal Ö***Participante
Cargo
Socio fundador
Sector
Servicios de limpieza
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2023
Mensaje
28
#10

No sabía eso. Que todo el mundo haga algo no significa que sea lo correcto.

Comprobado por experiencia.

KKader Y***Nuevo miembro
Cargo
Director de aseguramiento de calidad
Sector
Servicios de TI
Tipo de organización
agencia boutique
Miembro desde
jun 2026
Mensaje
126

Doki · Configuración de copias de seguridad · 2026

#11

El año pasado nos pasó casi exactamente lo mismo. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Ánimo.

MMetin Y***Participante
Cargo
Director de contabilidad
Sector
Construcción
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2024
Mensaje
168
#12

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. El error cometido por prueba de penetración suele ser reversible pero caro.

También me gustaría saber si alguien lo hace de otra manera.

CCem K***Participante
Cargo
Especialista en pruebas
Sector
Servicios de TI
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
138
#13

Voy a resumir el tema, porque se han dado varias respuestas diferentes. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

El error cometido por prueba de penetración suele ser reversible, pero caro. Ánimo.

ÜÜlkü Ş***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
346
#14

Muchas gracias, lo probaré hoy. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Esta es mi opinión, no lo escribo como una verdad absoluta.

SSelin T***Participante
Cargo
Becario
Sector
Logística
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2022
Mensaje
2

Doki · Sitio web corporativo · 2023

#15

De acuerdo, incluso me gustaría recalcarlo. o sea si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

La respuesta varía mucho según el sector, no hay una regla general. Por supuesto, cambia si tu situación es diferente.

PPerihan A***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
7
#16

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Lo importante no es la cifra, sino en qué se basa esa cifra. Comprobado por experiencia.

FFurkanParticipante
Cargo
Community Manager
Miembro desde
may 2024
Mensaje
132
#17

si vas por ahí, resuelve esto desde el principio. intentar hacerlo solo es la vía más cara.

también me gustaría saber si alguine lo hace de otra manera.

EEsra A***Participante
Cargo
Director de contabilidad
Sector
cuero
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
41
#18

entrando en detalle: Lo que más tiempo nos hacía perder era no saber quién tomaa las decisiones.

epsero que le sea útil.

IIrmak B***Experto
Cargo
Director financiero
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2023
Mensaje
150
#19

Entrando en detalle: La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Intentar hacerlo solo es la vía más cara. Espero que le sea útil.

SSinan T***Participante
Cargo
Director de marketing
Sector
Embalaje
Tipo de organización
negocio unipersonal
Miembro desde
ago 2024
Mensaje
27

Doki · Configuración de gestión de logs · 2024

#20

Hace dos años viví exactamente lo mismo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Responder