forumAbrir tema

¿En cuántos días debería llegar el informe de un pentest? ¿Qué debo ver en un informe de ejemplo?

DDamla Ö***ParticipanteMiembro de la comunidad
Miembro desde
ene 2022
Mensaje
70
#1

Estamos a punto de firmar nuestro primer contrato profesional de pentest para nuestra infraestructura de e-commerce B2C y nuestra app móvil. Pedimos presupuesto a tres empresas distintas para un trabajo que cubre red externa, aplicación web y pruebas de API. Todas indicaron una duración media de 5 días laborables.

Pero a la hora de preparar y enviarnos el informe final tras terminar las pruebas, una empresa dijo 3 días laborables y otra pidió 15 días laborables. Además, antes de firmar el contrato no están muy dispuestos a compartir un formato de informe de ejemplo o anonimizado por motivos de confidencialidad. 15 días laborables me parecen demasiadísimos; si hay una vulnerabilidad crítica, ¿vamos a estar dos semanas indefensos?

¿Cuántos días laborables se tarda normalmente en recibir el informe tras acabar el pentest? Y antes de firmar, ¿cómo deberíamos confirmar exactamente qué apartados incluye el informe de ejemplo en cuanto a puntuaciones de riesgo, pruebas de explotación y propuestas de solución?

JJale P***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
207
Más útil#2

Respuesta corta: en un pentest estándar, el informe borrador debe entregarse como máximo en 3 a 5 días laborables tras terminar el trabajo de campo; y si se detecta una vulnerabilidad crítica, debe hacerse una notificación de emergencia ese mismo día sin esperar a la fecha del informe. Las empresas que piden 15 días laborables para el informe suelen ser las que posponen documentar los hallazgos por exceso de carga de trabajo.

Las tres secciones críticas que debe tener el informe de ejemplo que pidas antes del contrato son: 1) Resumen ejecutivo: sección gráfica dirigida a la alta dirección no técnica, que resume la distribución de las vulnerabilidades detectadas por nivel de riesgo (crítico, alto, medio, bajo, informativo) y la madurez general de seguridad del sistema. 2) Hallazgos técnicos con pruebas (PoC): para cada vulnerabilidad, la puntuación de riesgo universal (CVSS), la ubicación exacta de la vulnerabilidad (URL, parámetro o servicio) y, lo más importante, capturas de pantalla o registros de petición-respuesta HTTP que demuestren que la vulnerabilidad es explotable. Los informes que solo copian la descripción de una herramienta automática no valen nada. 3) Causa raíz y guía de solución: en lugar de frases hechas como "actualice el sistema", fragmentos de código o pasos de endurecimiento del servidor que tu equipo de desarrollo pueda aplicar para cerrar la vulnerabilidad en cuestión.

No compartir un informe de ejemplo por motivos de confidencialidad no es una excusa aceptable. Las empresas profesionales de ciberseguridad están obligadas a poner a disposición del cliente, en fase de propuesta, informes plantilla totalmente anonimizados en cuanto a nombre del cliente, dominios y bloques de IP. No deberías firmar un contrato sin ver el formato del informe de ejemplo.

TTuğçe K***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
310
#3

En el informe de ejemplo, fíjate sobre todo en la sección "PoC", es decir, Proof of Concept. En un pentest real, el experto, tras encontrar la vulnerabilidad, está obligado a demostrar con capturas de pantalla que puede extraer datos sin autorización o ejecutar comandos. No pierdas el tiempo con empresas que no hayan limpiado del informe las falsas alarmas (false positive) que generan los escáneres automáticos.

EElif T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
343
#4

Haz que se incluyan sí o sí estas cláusulas en el contrato de servicio: 1) En cuanto se detecten hallazgos de nivel crítico y alto, se hará una notificación intermedia por correo electrónico en un plazo de 24 horas, 2) El informe borrador se enviará como máximo en 5 días laborables tras el fin de las pruebas, 3) Tras cerrar los hallazgos, se realizará una única prueba de verificación (re-test) gratuita en un plazo de 30 días.

CCaner K***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
21
#5

El mes pasado terminamos nuestro test de móvil y API. El trabajo de campo acabó el viernes por la noche y el martes por la mañana ya teníamos el informe borrador. Había 4 vulnerabilidades críticas; nuestro equipo de desarrollo las cerró en 10 días y la empresa hizo la prueba de verificación al día siguiente y entregó el informe final limpio. Esperar 15 días laborables un informe te bloquea todo el calendario de correcciones.

GGürkan A***Participante
Cargo
Fundador de estudio
Sector
Software
Tipo de organización
cadena de tiendas
Miembro desde
jul 2024
Mensaje
139
#6

A la empresa que dice 15 días laborables ponle la condición de "informe intermedio diario para hallazgos críticos". Si no lo aceptan descártalos directamente. Porque si durante el pentest aparecen vulnerabilidades como inyección de base de datos o ejecución remota de código esperar dos semanas sin cerrar esa vulnerabilidad es un suicidio comercial.

SSerkan U***Participante
Cargo
Jefe de obra
Sector
Formación
Tipo de organización
mediana empresa
Miembro desde
may 2025
Mensaje
312
#7

Algunos de los que entregan el informe en 3 días tampoco lo escriben mientras dura el test; le dan al botón de "exportar a PDF" de la herramienta de escaneo automático y le ponen tu logo en la portada. Además de que el plazo sea corto, confirma con el informe de ejemplo si está escrito a mano e incluye análisis específicos para tu equipo.

OOkan T***VeteranoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
7
#8

yo ni me sentaría a la mesa con una empresa q no da un informe de ejemplo. pues no se firma un contrato sin saber q va a salir ahí dentro. las empresas serias ya tienen los ejemplos censurados listos pidiendo permiso al cliente.

OOkan A***Participante
Cargo
Director de clínica
Sector
Retail
Tipo de organización
negocio unipersonal
Miembro desde
abr 2023
Mensaje
55
#9

Presta también mucha atención al plazo de la "prueba de verificación" (re-test) en el contrato. Cerrar las vulnerabilidades te llevará tiempo después de recibir el informe. Que la empresa se comprometa a auditar de nuevo los sistemas gratis durante al menos 30 o 45 días tras la entrega del informe es muy valioso para la salud del proyecto.

AAslı B***Experto
Cargo
Responsable de compras
Sector
Consultoría
Tipo de organización
empresa familiar
Miembro desde
dic 2022
Mensaje
19

Doki · Migración de infraestructura · 2023

#10

si el test dura 5 días y dan el informe en 15, seguramente el ingeniero que hizo el test está ocupado infiltrándose en el servidor de otro cliente en vez de escribir el informe. si tienes una vulnerabilidad crítica, para cuando tú te enteres dos semanas después los bots de escaneo de internet ya la habrán descubierto hace tiempo.

ÜÜlkü K***Participante
Cargo
Miembro del consejo de administración
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
ene 2025
Mensaje
19

Doki · Migración de infraestructura · 2025

#11

Totalmente. Si tuviera que añadir algo más: Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde. Lo dejo como nota, por si sirve.

BBarış K***Experto
Cargo
Director de TI corporativo
Miembro desde
jun 2023
Mensaje
172
#12

Perdona, pero esto no es válido en todos los casos. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

AAlper T***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
empresa familiar
Miembro desde
oct 2024
Mensaje
239
#13

Aquí tengo una objeción. Antes de decidir, mirad qué datos tenéis en la mano.

Antes de decidir, mirad qué datos tenéis en la mano. También me gustaría saber si alguien lo hace de otra manera.

PPınar K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
17
#14

Tomo nota, gracias.

CCengizNuevo miembro
Cargo
Taller mecánico
Tipo de organización
Empresa de 20 empleados
Miembro desde
jul 2024
Mensaje
27
#15

Tema muy oportuno. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

DDilara B***Participante
Cargo
Director de operaciones
Sector
Fabricación de muebles
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
1

Doki · Diseño de interfaz · 2024

#16

Quisiera hacer una pregunta. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Esta es mi opinión, no lo escribo como una verdad absoluta.

FFurkan M***Participante
Cargo
Director de producto
Sector
Construcción
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
20
#17

tiene razón. cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

NNecati B***Participante
Cargo
Editor de contenido
Sector
Turismo
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2023
Mensaje
249

Doki · Consultoría SEO · 2026

#18

quisiera hacer una pregunta pero si el caminno de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

no confíes en una sola medida; ve capa por capa pero si tenéis dudas escribid os responderé en la medida de lo posible.

DDoruk Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
99
#19

Muchas gracias, lo probaré hoy. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Ánimo.

KKerem O***Participante
Cargo
Estudio de videojuegos
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
98
#20

Buen trabajo.

Responder