forumAbrir tema

¿Cómo se determina el alcance de la autorización por escrito para una prueba de penetración y qué debe contener el documento?

NNihal T***Veterano
Cargo
Asesor fiscal
Miembro desde
jul 2023
Mensaje
129
#1

Somos una empresa de software de 14 personas que ofrece software de facturación y conciliación B2B para clientes corporativos en el sector fintech. Dos grandes bancos y un gigante del retail que están a punto de sumarse a nuestro portafolio nos exigieron un informe de prueba de penetración realizado por una firma independiente antes de la integración. Hay contratos sobre la mesa por un valor total de 600.000 TL anuales esperando.

Antes de empezar a trabajar con la empresa de ciberseguridad con la que acordemos, necesitamos preparar un documento de autorización y alcance por escrito. Sin embargo, en nuestra infraestructura en la nube tenemos servidores compartidos, pasarelas de pago de terceros y bases de datos de producción en vivo que no toleran interrupciones bajo ningún concepto. Nos da miedo que por un escaneo equivocado se caigan los servidores o nos salgamos de los límites legales.

¿Qué sistemas, tipos de pruebas, ventanas de tiempo y cláusulas de protección legal deben incluirse sí o sí en este formulario de autorización y alcance por escrito? ¿Qué condiciones debemos poner en el contrato para garantizar la seguridad de la operación?

AAslı K***ExpertoMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
91
Más útil#2

Respuesta corta: El documento de autorización por escrito para una prueba de penetración es un escudo legal que protege al equipo que realiza el test de acusaciones de ciberdelito, mientras que protege al contratante de interrupciones no controladas del servicio y excesos en el alcance. Este documento debe contener de forma impecable las IP y dominios objetivo claramente listados, sistemas excluidos, métodos de prueba permitidos y un protocolo de parada de emergencia.

Los elementos fundamentales que deben estar sí o sí en el documento de alcance son: 1) Inventario completo de activos objetivo; las direcciones IP estáticas, endpoints de API y subdominios que se incluirán en la prueba deben escribirse uno a uno, sin especificar rangos. 2) Lista de pruebas prohibidas; los ataques de denegación de servicio a entornos de producción, la ingeniería social y las operaciones de escritura que dañen datos en la base de datos deben quedar explícitamente fuera del alcance. 3) Ventana de tiempo de las pruebas; se deben definir con precisión las franjas horarias nocturnas o de fin de semana, cuando la carga es mínima.

Si usas infraestructura en la nube, debes revisar de antemano la política de pruebas de penetración de tu proveedor. Aunque la mayoría de los proveedores de nube pública permiten directamente las pruebas que simulan tráfico de usuarios estándar, prohíben el consumo excesivo de recursos que pueda afectar a la infraestructura compartida. Hay que añadir al documento el compromiso de que la empresa que hace la prueba cumplirá plenamente con las reglas del proveedor de la nube.

Por último, debe establecerse un mecanismo de comunicación de emergencia de doble vía. Los responsables operativos, con sus cargos y números de teléfono, deben quedar registrados bajo firma en el documento para detener la prueba inmediatamente mediante una sola llamada o mensaje cifrado en el momento en que se detecte una caída inesperada, un bloqueo o una anomalía de datos en el sistema.

PPolat G***Participante
Cargo
Director de tecnología
Sector
Imprenta
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
275
#3

Pon sí o sí una cláusula de notificación de IP de origen en el documento. Debe constar por escrito desde qué IP externas estáticas escaneará el equipo que hará la prueba. Así podrás distinguir la prueba de un ataque cibernético real en tu WAF y filtrar fácilmente las actividades del test si necesitas hacer un análisis forense en los logs.

HHande V***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
318
#4

Las cláusulas penales y de confidencialidad del contrato deben redactarse en el marco de los artículos sobre delitos informáticos del Código Penal turco y la KVKK (Ley de Protección de Datos Personales). Debe definirse un protocolo legalmente vinculante de notificación inmediata y borrado seguro en caso de que durante la prueba se acceda a datos de clientes o registros financieros confidenciales.

İİsmail Ş***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
177
#5

No abras tu base de datos en vivo directamente a la prueba. Prepara un entorno de prueba que sea una copia exacta del de producción, anonimiza los datos sensibles de los clientes y haz la prueba ahí. Para los bancos lo importante son las vulnerabilidades en la arquitectura y el código; no hace falta arriesgar la tabla de clientes en producción para nada.

AAlper A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
415
#6

Aunque prepares un documento de alcance, muchas empresas del mercado se limitan a pasar herramientas estándar de escaneo automático de vulnerabilidades. Si no pones un límite en el contrato diciendo "la velocidad de peticiones de los escáneres automáticos no puede superar X peticiones por segundo", tu pasarela de API se va a bloquear y los clientes van a dar error.

TTülay B***Veterano
Cargo
Director de recursos humanos
Sector
Productos del mar
Tipo de organización
Empresa de 300 empleados
Miembro desde
ene 2023
Mensaje
35
#7

El año pasado dimos permiso para el rango de 02:00 a 05:00 de la madrugada en un test similar. El experto que hacía la prueba le metió carga por error a la cola de prod en vez de staging y nuestro servidor de mensajería se cayó 40 minutos. Menos mal que teníamos la cláusula de parada de emergencia, cortamos el test en 3 minutos. Si no llega a estar esa cláusula, no llegamos a la jornada de la mañana.

edit: he corregido unas erratas.

PPerihan G***Experto
Cargo
Responsable de administración
Sector
Logística
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2026
Mensaje
283
#8

¿El tipo de prueba va a ser caja negra o caja blanca? Si se le va a dar al equipo el código fuente o la documentación de la API las cláusulas del documento sobre protección de propiedad intelectual y destrucción del código al terminar la prueba se vuelven muchísimo más vitales.

SSerkan Ç***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
2
#9

No dejes que le hagan ping ni a un solo puerto sin autorización por escrito; el delito de acceso no autorizado puede plantar a ambas partes directamente ante la fiscalía.

İİbrahim S***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
20
#10

Tienes razón, yo también pasé por lo mismo. Lo importante no es la cifra, sino en qué se basa esa cifra.

Corrijanme si me equivoco.

HHakan Y***Participante
Cargo
Planificación de producción
Sector
Productos del mar
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2022
Mensaje
42
#11

Lo probaré. Antes de decidir, mirad qué datos tenéis en la mano.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

EEsra T***Participante
Cargo
Analista de datos
Sector
Ganadería
Tipo de organización
taller
Miembro desde
feb 2024
Mensaje
66
#12

tiene razón y o sea si la verificación en dos pasos está activa una contraseña rbada no sirve de nada por sí sola.

que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en pate del objetivo. si escribís el resultado aquí también servirá de ayuda a otros.

NNeşeNuevo miembro
Cargo
Salón de peluquería
Miembro desde
oct 2024
Mensaje
21
#13

Han surgido tres opiniones distintas, todas se complementan. en fin lo importante no es la cifra, sino en qué se basa esa cifra.

Si escribís el resultado aquí también servirá de ayuda a otros.

AAv. Kemal U***Experto
Cargo
Abogado · TI
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2023
Mensaje
168
#14

Ha sido una buena idea abrir este hilo.

İİlknur G***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
172
#15

Estoy de acuerdo.

HHüsniye U***Participante
Cargo
Secretaria
Sector
Industria auxiliar del automóvil
Tipo de organización
agencia boutique
Miembro desde
feb 2025
Mensaje
173
#16

Permíteme resumir lo que se ha dicho hasta ahora. La respuesta varía mucho según el sector, no hay una regla general.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. También me gustaría saber si alguien lo hace de otra manera.

MMert D***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
3
#17

Tomo nota, gracias. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Lo importante no es la cifra, sino en qué se basa esa cifra.

SSinan T***Participante
Cargo
Director de marketing
Sector
Embalaje
Tipo de organización
negocio unipersonal
Miembro desde
ago 2024
Mensaje
27

Doki · Configuración de gestión de logs · 2024

#18

Gracias por escribir esto, es lo correcto. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Esta es mi opinión, no lo escribo como una verdad absoluta.

LLeyla Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
44
#19

no sabía eso. lo importante no es la cifra, sino en qué se basa esa cifra.

MMurat K***Participante
Cargo
Desarrollador SaaS
Tipo de organización
agencia boutique
Miembro desde
mar 2024
Mensaje
118

Doki · Configuración de gestión de logs · 2025

#20

Yo no me apresuraría. bueno todos los que se apresuran con autorizacion por escrito prueba de penetracion se atascan en el mismo punto.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema