forumAbrir tema

Métodos de análisis de vulnerabilidades: ¿Cuál es suficiente para una pequeña empresa antes del primer pentest?

PPerihan K***Participante
Cargo
Director de producto
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
220

Doki · Sitio web corporativo · 2024

#1

En Düsseldorf desarrollamos un middleware web para operaciones de logística B2B con un equipo de 10 personas. Nuestro sistema corre en la nube y procesa datos de envíos de nuestros clientes. La semana pasada llegamos a la fase de acuerdo con un gran cliente corporativo, pero como parte de la auditoría de seguridad de proveedores nos pidieron un informe actualizado de análisis de vulnerabilidades (Schwachstellenanalyse).

Hablamos con dos consultoras de ciberseguridad de la zona. Una nos ofreció un paquete de 2.500 EUR que solo usa herramientas de escaneo automático. La otra nos dio una propuesta completa de 9.000 EUR que incluye revisión de código fuente, evaluación de arquitectura y pentest manual.

Para una empresa de software de nuestro tamaño (10 personas), ¿cuál de estos métodos de análisis de vulnerabilidades es realmente necesario? ¿Un escaneo automático basta para pasar la auditoría corporativa o deberíamos ir directo a métodos manuales?

EEmre O***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
104
Más útil#2

Respuesta corta: Para una empresa de software B2B de 10 personas, en una primera etapa no hace falta un escaneo puramente automático ni una revisión profunda de arquitectura de 9.000 euros. El equilibrio adecuado es un análisis de vulnerabilidades híbrido: escaneo de la superficie externa con herramientas automáticas más la verificación manual por parte de un experto para comprobar la lógica de negocio (business logic).

Hay que entender bien la diferencia entre métodos: 1) Escaneo automático de vulnerabilidades (Schwachstellenscan): Encuentra rápido fallos conocidos del sistema, librerías desactualizadas y malas configuraciones; pero no detecta errores de lógica de negocio ni escalada de privilegios, y genera muchos falsos positivos. Los auditores corporativos no suelen aceptar informes automáticos en bruto. 2) Pentest manual: Un experto busca fallos lógicos y vulnerabilidades de autenticación como un atacante real. 3) Revisión de código fuente y arquitectura: Es el proceso más profundo pero el más caro.

Lo que tienen que hacer en su caso es leer exactamente los requisitos del formulario de auditoría de su cliente corporativo. Por lo general, lo que piden es un informe que demuestre que su aplicación web pública y sus endpoints de API fueron probados manualmente contra el Top 10 de OWASP y que los hallazgos críticos se corrigieron. Un análisis híbrido enfocado en aplicaciones web en el rango de 3.500 - 5.000 EUR será totalmente suficiente para la primera auditoría.

FFeyza S***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
251
#3

Los escáneres automáticos cazan SQL Injection o puertos abiertos, pero no responden a la pregunta de '¿puede el usuario A ver la factura del usuario B?'. En software de logística B2B el mayor riesgo es el acceso no autorizado entre inquilinos (multi-tenancy). Y eso solo se ve con pruebas manuales.

ZZehra T***Participante
Cargo
Director de operaciones
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
68

Doki · Prueba de penetración · 2025

#4

¿Qué dice exactamente el cuestionario de seguridad que les mandó su cliente? A veces solo piden '¿hacen escaneos periódicos de vulnerabilidades?' y otras exigen explícitamente una certificación de terceros tipo 'Penetrationstest nach BSI' o similar. No gasten presupuesto sin aclarar primero la especificación.

CCaner K***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
21
#5

Nosotros con un equipo de 12 personas pagamos 3.200 EUR en la primera auditoría por una prueba híbrida de aplicación web de 2 días. Cerramos los 2 fallos de nivel alto que salieron en el informe en 1 semana, pedimos la re-prueba (re-test) y el cliente aprobó el proceso. 9.000 EUR es un exceso para empezar.

MMert Y***Participante
Cargo
Responsable de compras
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2023
Mensaje
3

Doki · Configuración de gestión de logs · 2024

#6

Reduzcan el alcance (Scope). No le den a la empresa de seguridad toda la infraestructura en la nube, solo la aplicación web y las API por donde el cliente envía datos. Al acortar el alcance, los días de trabajo y el presupuesto bajan a la mitad.

İİbrahim T***Nuevo miembro
Cargo
Diseñador gráfico
Sector
Energía
Tipo de organización
cadena de tiendas
Miembro desde
jun 2026
Mensaje
90
#7

si pagan 2.500 eur por un reporte de escaneo automático van a tirar la plata... bueno te adornan un pdf de dos páginas sacado de herramientas open source y el auditor del cliente se da cuenta al toque y te lo rebota.

OOya O***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2024
Mensaje
113
#8

No se dejen llevar por la agencia cuando dice que la 'revisión de arquitectura es obligatoria'. Obvio que quieren vender el paquete más caro. Pero para el código de una empresa de 10 personas, una auditoría completa de arquitectura lleva semanas y te frena el desarrollo del producto.

TTuğçe Y***Participante
Cargo
Director de aseguramiento de calidad
Sector
Distribución alimentaria
Tipo de organización
distribuidor regional
Miembro desde
mar 2022
Mensaje
329
#9

Confirmen sí o sí que la propuesta incluya el servicio de 'Re-test'. Una vez corregidas las vulnerabilidades críticas del informe, es obligatorio que la empresa auditora entregue un resumen ejecutivo final marcando esos fallos como resueltos.

KKadir A***Experto
Cargo
Agente de atención al cliente
Sector
Distribución alimentaria
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
392
#10

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Comprobado por experiencia.

HHavva Ö***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
25
#11

No te olvides de: Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Esta es mi opinión, no lo escribo como una verdad absoluta.

KKübra A***Participante
Cargo
Técnico de servicio
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 120 empleados
Miembro desde
ago 2025
Mensaje
71

Doki · Formación en concienciación sobre phishing · 2026

#12

Aquí hay una trampa, no puedo dejar de mencionarla. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses. Espero que le sea útil.

MMeryem K***Participante
Cargo
Diseñador gráfico
Sector
cuero
Tipo de organización
empresa familiar
Miembro desde
jul 2025
Mensaje
417
#13

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Una copia de seguridad no probada no es una copia de seguridad.

SSultan T***Participante
Cargo
Responsable de redes sociales
Sector
Seguros
Tipo de organización
Equipo de 8 personas
Miembro desde
nov 2024
Mensaje
19
#14

A nosotros también nos pasa. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Las decisiones apresuradas son las que hay que corregir seis meses después. Por supuesto, cambia si tu situación es diferente.

TTülay K***Participante
Cargo
Agente de atención al cliente
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
abr 2023
Mensaje
402
#15

Guardado. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Eso es todo, disculpa si me he extendido demasiado.

KKerimParticipante
Cargo
Instructor
Miembro desde
jul 2024
Mensaje
116

Doki · Sitio web corporativo · 2025

#16

Guardado.

BBurak B***Veterano
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2023
Mensaje
252
#17

lo que voy a preguntar sonará un poco novato perdonadme luego en fin si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

también me gustaría saber si alguien lo hace de otra manera.

İİsmail Ş***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
177
#18

Hay una cosa a la que hay que prestar atención. Una copia de seguridad no probada no es una copia de seguridad.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

ŞŞerife B***Participante
Cargo
Administrador de sistemas
Sector
Medios y publicación
Tipo de organización
cadena de tiendas
Miembro desde
nov 2023
Mensaje
51

Doki · Formación en concienciación sobre phishing · 2025

#19

Me pasó lo mismo.

UUmut Ş***Experto
Cargo
DevOps
Tipo de organización
agencia boutique
Miembro desde
ago 2023
Mensaje
231
#20

Muchas gracias, lo probaré hoy.

Responder