forumAbrir tema

Nos dieron una oferta de test de penetración estándar a precio fijo, ¿cuál es exactamente la diferencia con un test exhaustivo?

İİbrahim G***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
3
#1

Somos una empresa tecnológica de 18 personas que ofrece software de logística B2B y gestión de flotas en Riad. Estamos en fase de firmar contrato con un cliente corporativo de retail con sede en Arabia Saudí y su equipo de informática nos exigió presentar un informe de test de penetración independiente.

Recibimos ofertas de dos empresas locales de ciberseguridad. La primera ofreció un paquete de «test de penetración estándar» por 12.000 SAR fijos y dijo que podrían completarlo y entregarlo en 3 días laborables. La segunda, tras revisar nuestra arquitectura de sistemas, nuestros endpoints de API y los roles de usuario, propuso un test exhaustivo a medida por 38.000 SAR y dijo que el proceso duraría al menos dos semanas.

Hay una diferencia de más del triple de presupuesto y bastante tiempo. ¿El test de penetración estándar de 12.000 SAR bastará para pasar la auditoría del cliente corporativo, o estos paquetes no son más que un escaneo superficial que ignora las vulnerabilidades críticas?

ÖÖzge E***Participante
Cargo
Director de ventas
Sector
Papel
Tipo de organización
taller
Miembro desde
jun 2023
Mensaje
50

Doki · Identidad de marca · 2023

Más útil#2

Respuesta corta: el test de penetración estándar a precio fijo suele ser ejecutar escáneres de seguridad automáticos y convertir sus resultados en un informe de plantilla; no cubre flujos de API específicos, vulnerabilidades de lógica de negocio ni escenarios de escalada de privilegios. Si su cliente no pide solo un certificado de conformidad de trámite sino un informe de auditoría técnica, el paquete estándar puede hacer que su fallo salga a la luz en la primera auditoría y que el contrato peligre.

La razón por la que el presupuesto se mantiene bajo en los paquetes estándar es que el recurso humano dedicado es limitado. En estos tests normalmente 1) Solo se escanean automáticamente las direcciones IP expuestas al exterior y la interfaz web principal; los microservicios de fondo o los endpoints móviles quedan fuera del test. 2) No se prueban los controles lógicos de autorización, como que un usuario acceda sin permiso a los datos de otro, porque las herramientas no entienden el flujo de negocio. 3) No se verifica si las vulnerabilidades encontradas son realmente explotables, por eso el informe incluye muchos hallazgos engañosos.

Miren el alcance de la empresa que ofreció 38.000 SAR; probablemente con un enfoque de caja gris probarán manualmente la documentación de la API, los mecanismos de autenticación y los controles de acceso basados en roles. En el informe que presenten a su cliente figurarán la metodología del test y la lista de activos evaluados. La unidad de seguridad de la información de su cliente corporativo nota esa diferencia al instante.

Primero aclaren el alcance del test en el pliego de su cliente. Si en el pliego se mencionan explícitamente los estándares OWASP o el test de penetración de API, el paquete estándar de 12.000 SAR no cumplirá los requisitos.

VVeli Ç***Nuevo miembro
Cargo
Agente de call center
Sector
Fabricación de maquinaria
Tipo de organización
cooperativa
Miembro desde
jun 2026
Mensaje
387
#3

El verdadero peligro de los paquetes estándar es que se saltan las vulnerabilidades de control de autorización a nivel de objeto, lo que llamamos Broken Object Level Authorization. Las herramientas automáticas prueban las peticiones HTTP con parámetros aleatorios, pero no se les ocurre sacar el albarán de la empresa A con el token de la empresa B en un panel de logística. Esos controles tienen que hacerse manualmente.

EEmre G***ExpertoMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
409
#4

Envíen por escrito estas tres preguntas a las dos empresas que ofertaron: 1) ¿Cuántas horas de trabajo manual de explotación se harán durante el test? 2) ¿Los endpoints de API y las interfaces móviles están incluidos en el alcance? 3) ¿Se ofrece un re-test de verificación gratuito tras cerrar los hallazgos detectados? Las respuestas aclaran la diferencia.

ZZafer D***Participante
Cargo
Director de operaciones
Sector
Turismo
Tipo de organización
Equipo de 8 personas
Miembro desde
nov 2024
Mensaje
15
#5

El año pasado en Yeda pagamos 14.000 SAR por un paquete estándar para un acuerdo similar. De las 18 páginas del informe que llegó, 15 eran información general y resultados de escaneo automático. El equipo de seguridad de la otra parte rechazó el informe por insuficiente y al final tuvimos que gastar 32.000 SAR más para hacernos un test exhaustivo.

OOrhan G***Participante
Cargo
Coordinador de mensajería
Sector
Ganadería
Tipo de organización
taller
Miembro desde
feb 2024
Mensaje
173
#6

¿No le pidieron la lista del alcance a la empresa que pasó el presupuesto barato? seguro meten un rango de IPs le dan al play a la herramienta y a los tres días les encajan un PDF exportado.. luego si el responsable de seguridad de su cliente entiende un mínimo del tema, ese informe se lo tiran para atrás en el acto.

İİlknur G***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
172
#7

los estandar suelen ser de chichinabo. si no pidieron codigo fuente ni docu de la api van a tirar un escaneo automatico y a correr en tres dias es imposible terminar un pentest manual.

EElif B***Participante
Cargo
Empleado de tienda
Sector
Química
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
55

Doki · Consultoría SEO · 2024

#8

Envíenle previamente el documento de definición de alcance (scoping document) al responsable de seguridad de la información de la otra parte. No le paguen a ninguna empresa sin tener confirmación por escrito de qué tipo de prueba van a aceptar.

FFiliz S***Participante
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
129
#9

¿Cómo se definió el alcance de la prueba de penetración en el contrato de confidencialidad y prestación de servicios con el cliente? ¿Piden caja negra o caja blanca? Además, ¿su sistema procesa pagos o almacena datos sensibles de clientes?

TTolga Ş***Experto
Cargo
Director de producción
Sector
Ganadería
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
38
#10

Con nuestro primer cliente B2B quisimos ahorrar y contratamos un paquete básico de pentest; nos alegramos porque el sistema salió limpio. Dos meses después, el contable del cliente descubrió que cambiando un parámetro en la URL podía descargarse las facturas de transporte de la competencia. Ese día entendimos que el test estándar es pura ilusión.

AAhmet Ö***Participante
Cargo
Operador de entrada de datos
Sector
Consultoría
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
may 2023
Mensaje
228
#11

Le agradecería que compartiera el resultado. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar. Yo seguiría por ese camino.

NNagihanParticipante
Cargo
Especialista en reclutamiento
Tipo de organización
taller
Miembro desde
may 2024
Mensaje
98
#12

Tengo una pregunta, no quiero desviarme del tema, pero... Antes de decidir, mirad qué datos tenéis en la mano.

La respuesta varía mucho según el sector, no hay una regla general. Espero que le sea útil.

OOrhan Ç***Participante
Cargo
Director de clínica
Sector
Software
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2023
Mensaje
91
#13

esstoy de acuerdo.

ÖÖmer C***Participante
Cargo
Líder de equipo de desarrollo
Sector
Embalaje
Tipo de organización
taller
Miembro desde
sept 2025
Mensaje
74
#14

Ha sido una buena idea abrir este hilo.

DDoruk Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
99
#15

Hay tres cosas que revisar al hacer esto. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Lo dejo como nota, por si sirve.

MMetin A***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
160
#16

Correcto. Empezad con una pequeña prueba no lo integréis todo de golpe.

Ánimo.

EEmre A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#17

Hace dos años viví exactamente lo mismo. Una copia de seguridad no probada no es una copia de seguridad.

Lo importante no es la cifra, sino en qué se basa esa cifra.

AAhmet Z***Experto
Cargo
Técnico de servicio
Sector
Distribución alimentaria
Tipo de organización
empresa familiar
Miembro desde
dic 2023
Mensaje
159
#18

Quisiera hacer una pregunta. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Lo dejo como nota por si sirve.

ÜÜlkü Ş***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
346
#19

Estoy siguiendo esto.

EElif C***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
374
#20

¿Podría ampliar un poco esto? Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

Responder