forumAbrir tema

Exportamos el informe de prueba de penetración a PDF con tablas técnicas, ¿cómo lo convertimos en una lista de tareas de corrección?

ZZafer Y***ExpertoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
7
#1

Somos un equipo de 12 personas con sede en Boston que desarrolla software de citas y seguimiento basado en la nube para el sector de la salud. Antes de firmar un contrato con un grupo hospitalario corporativo, nos pidieron pasar una auditoría de seguridad y contratamos a una empresa externa por 6.000 dólares para realizar una prueba de penetración a nuestra aplicación web y API. La prueba terminó y recibimos un informe en PDF de 75 páginas bastante pesado.

El informe está lleno de puntuaciones CVSS, matrices de riesgo, solicitudes HTTP en bruto y tablas de colores rojo y amarillo. Tenemos un equipo de desarrollo de cuatro personas y al ver el informe no saben por dónde empezar. Con la fecha de entrega de nuestra próxima versión del producto cada vez más cerca, ¿cómo podemos transformar los hallazgos de este PDF en una lista de tareas de corrección priorizada y con sentido sin detener por completo el trabajo actual?

OOya B***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
43
Más útil#2

Respuesta corta: En lugar de soltarles el informe de pentest directamente a los desarrolladores, debes convertir los hallazgos en tareas de sprint filtrándolos y agrupándolos, no solo por su puntuación técnica, sino por su impacto en tu negocio y sistema. Un PDF de 75 páginas suele estar inflado con salidas de herramientas automáticas; por eso, el primer paso es depurar los riesgos teóricos del informe según su capacidad de explotación en el mundo real.

Para convertir el informe en un plan de acción práctico sigue estos pasos: 1) Lee primero la sección del resumen ejecutivo al inicio del informe y separa los hallazgos con puntuación CVSS alta; pero no confíes ciegamente en la nota verifica si el hallazgo permite un acceso directo a datos de la empresa o sesiones de clientes. 2) Agrupa los hallazgos por área técnica; por ejemplo, las cabeceras de seguridad HTTP faltantes o las banderas de cookies se resuelven en media hora con una simple configuración del servidor, mientras que las vulnerabilidades de autorización requieren cambios profundos de código. 3) Crea un ticket para cada hallazgo e incluye ejemplos de solicitudes y respuestas HTTP del proveedor como prueba, para que el desarrollador pueda reproducir el problema en su entorno. 4) Cuando se completen las correcciones, solicita a la empresa de pentest el escaneo de verificación que suele incluirse en el contrato.

AAleyna K***Nuevo miembro
Cargo
Técnico de control de calidad
Sector
Ganadería
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2026
Mensaje
1
#3

No te asustes por el grosor del documento. De las 75 páginas, al menos 50 son salidas de escáneres automáticos estándar y textos descriptivos genéricos copiados y pegados. Las empresas de auditoría muestran la misma advertencia de cabecera de seguridad en 50 páginas distintas como si fueran hallazgos separados para engordar la factura y parecer más corporativos.

AAycan O***Participante
Cargo
Contabilidad básica
Sector
Papel
Tipo de organización
Equipo de 8 personas
Miembro desde
may 2022
Mensaje
6
#4

Nosotros recibimos 42 hallazgos en un informe similar. Casi paramos todo el sprint en pánico, pero tras revisarlo a fondo vimos que 28 de los 42 puntos eran solo informativos y falta de cabeceras de bajo nivel. Solo había dos errores de lógica de autorización que realmente amenazaban la seguridad de los datos, y los solucionamos en tres días.

İİsmail K***Veterano
Cargo
Especialista en pruebas
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
sept 2022
Mensaje
3
#5

Organiza inmediatamente una reunión de 45 minutos para el cierre del informe con la empresa examinadora. Seguro que tienes ese derecho en tu contrato. Comparte pantalla y repasa los hallazgos altos en vivo junto a tus desarrolladores para que lo escuchen directamente de ellos; que tus programadores pregunten de forma directa cómo activaron esa vulnerabilidad.

VVildan B***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
21
#6

La puntuación base de CVSS no siempre refleja el riesgo real. Por ejemplo, un hallazgo que requiere que el atacante ya esté autenticado como usuario autorizado puede dar una nota similar a una ejecución remota de código que no requiere autenticación. Da prioridad absoluta a las vulnerabilidades que se puedan explotar desde el exterior sin necesidad de ninguna contraseña.

BBeren V***Participante
Cargo
Técnico de servicio
Sector
Publicidad y promoción
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2024
Mensaje
123
#7

a nuesro equipo tmb le paso esto copiamos la tabla del pdf a un excel y le agregamos columnas de estado, nombre del dev y esfuerzo estimado. fuimos cerrando una a una y pedimos retest a la empresa en 2 semanas listo.

KKoray B***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
87
#8

Lo único que le importa a los auditores del grupo hospitalario con el que vas a firmar no es que todos los hallazgos estén a cero. Presentar un plan de remediación oficial que demuestre que las vulnerabilidades críticas se han solucionado y que los riesgos bajos están asignados a un calendario de corrección razonable suele ser suficiente para la aprobación corporativa.

MMustafa G***VeteranoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
379
#9

La primera vez que recibimos un informe de pentest todos nos sentimos súper incompetentes; te entra la paranoia de que todo el código que escribiste está lleno de agujeros. Pero con el tiempo aprendes que, por la propia naturaleza del pentest, los expertos están obligados a poner en el informe hasta el más mínimo detalle de configuración. No desanimes a tu equipo verás que la mayoría de los puntos son ajustes de diez minutos en el servidor.

İİlker Y***Experto
Cargo
Becario
Sector
Embalaje
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
132
#10

Quisiera hacer una pregunta. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Si no lo pones por escrito desde el principio, luego surgen discusiones.

DDoruk A***Participante
Cargo
Propietario de negocio
Sector
Software
Tipo de organización
Empresa de 300 empleados
Miembro desde
abr 2023
Mensaje
18
#11

Han surgido tres opiniones distintas, todas se complementan. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Yo seguiría por ese camino.

EEsra K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
3
#12

Yo no me apresuraría. Lo importante no es la cifra sino en qué se basa esa cifra.

Yo seguiría por ese camino.

VVolkan A***Experto
Cargo
Director de operaciones
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
nov 2022
Mensaje
314
#13

Esto también tiene su parte de medición. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

FFurkan K***Nuevo miembro
Cargo
Especialista en pruebas
Sector
Catering
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2026
Mensaje
258
#14

Yo no me apresuraría. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Eso es todo, disculpa si me he extendido demasiado.

SSultan Y***Participante
Cargo
Director de relaciones con clientes
Sector
Ganadería
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
abr 2025
Mensaje
9
#15

Permíteme resumir lo que se ha dicho hasta ahora. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena. Eso es todo, disculpa si me he extendido demasiado.

MMelis Ç***Nuevo miembro
Cargo
Planificación de producción
Sector
Comercio electrónico
Tipo de organización
negocio unipersonal
Miembro desde
may 2026
Mensaje
179
#16

Os cuento lo que me pasó a mí a ver si os sirve de ayuda. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Corrijanme si me equivoco.

IIrmak Ş***VeteranoMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
32
#17

en este punto no estoy de acuerdo con ustedes... si intentas cambiarlo todo a la vez, nada termina de asentarse.

esta es mi opinión no lo escribo como una verdad absoluta.

FFeyza I***Participante
Cargo
Director regional
Sector
vidrio
Tipo de organización
Empresa de 20 empleados
Miembro desde
ago 2024
Mensaje
94
#18

Correcto.

AAli Ç***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
200
#19

Creo que es difícil hablar con tanta claridad sobre informe de prueba de penetración. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Ánimo.

GGamze E***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
248
#20

A nosotros también nos pasa. pues intentar hacerlo solo es la vía más cara.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena. Esta es mi opinión, no lo escribo como una verdad absoluta.

Responder