forumAbrir tema

Nos llegó el informe del pentest pero no lo entendemos: ¿qué explica y qué debemos mirar?

FFiliz S***Participante
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
129
#1

Somos una empresa mayorista mediana. Tenemos tanto un portal de pedidos B2B como un sistema ERP interno. Por una auditoría obligatoria de uno de nuestros clientes, contratamos una prueba de penetración con una empresa de ciberseguridad. Anoche nos mandaron un informe de 42 páginas.

Abrimos el informe en la reunión de directiva y nos fue imposible entenderlo. Hay docenas de términos técnicos como SQL injection, cross-site scripting, puntuaciones de vulnerabilidad, códigos CVE... Lo único que nos dijo la empresa es que tenemos hallazgos críticos y que hay que solucionarlos ya. Pero en IT solo tenemos un especialista de sistemas y nos dice que están exagerando, que el sistema funciona sin problemas.

¿Qué es exactamente un informe de pentest y en qué tiene que fijarse un directivo que no es técnico cuando lo recibe? ¿Cómo distinguimos la gravedad de los hallazgos y en qué orden asignamos las tareas al desarrollador o al técnico de sistemas?

PPelinParticipante
Cargo
Diseñador UI/UX
Miembro desde
dic 2023
Mensaje
142

Doki · Consultoría de cumplimiento KVKK · 2026

Más útil#2

Respuesta corta: Un informe de pentest es un documento de auditoría oficial donde se listan según su nivel de riesgo, las vulnerabilidades encontradas tras atacar tus sistemas de forma controlada. Como directiva, no tienen que centrarse en las 40 páginas de código técnico, sino en el resumen ejecutivo y la tabla de matriz de riesgo que están en las primeras páginas.

Cuando tengan el informe, miren primero la sección de "Resumen Ejecutivo" (Executive Summary). Esta parte se redacta para los toma de decisiones, sin tecnicismos; resume el estado general de seguridad de su sistema y la distribución de las vulnerabilidades encontradas en críticas, altas medias y bajas.

En segundo lugar prioricen según los niveles de riesgo: 1) Hallazgos Críticos y Altos: Son fallos que permiten a un atacante externo colarse directamente en la base de datos, robar información de clientes o bloquear el sistema; aunque el de sistemas diga que todo funciona, si existen estos fallos, la empresa está desprotegida y requiere intervención urgente. 2) Hallazgos de nivel Medio: Son fallos de configuración que generan riesgo bajo ciertas condiciones; se pueden corregir en la siguiente actualización de software. 3) Hallazgos Bajos e Informativos: Son recomendaciones generales de higiene, como no mostrar la versión del software, que no representan una amenaza práctica.

Como tercer paso, pidan a la empresa de seguridad la lista de puntos críticos con sus capturas de pantalla (evidencias) y asignen la tarea por escrito a su especialista de sistemas. Una vez hechas las correcciones soliciten a la misma empresa una prueba de verificación (retest) para obtener el informe limpio que confirme que los riesgos están cerrados.

KKübra G***Participante
Cargo
Representante de ventas de campo
Sector
Derecho
Tipo de organización
mediana empresa
Miembro desde
mar 2024
Mensaje
7
#3

La defensa de "el sistema funciona" que da tu técnico de sistemas es engañosa. Que una aplicación web funcione y que sea segura son dos cosas totalmente distintas. Por ejemplo, si hay un fallo de SQL injection, el sistema seguirá recibiendo pedidos perfectamente, pero un atacante podría extraer toda la base de datos de clientes y saldos con una sola consulta en la URL. Tienen que mirar sí o sí las evidencias del informe.

FFiliz Ö***Participante
Cargo
Director de operaciones
Sector
Productos del mar
Tipo de organización
Equipo de 8 personas
Miembro desde
sept 2024
Mensaje
383
#4

es la típica respuesta del de sistemas pa no trabajar dice q exageran y listo. lo q tiene q hacer el jefe es pasar las filas de 'crítico' y 'alto' a un excel, poner una fecha límite y hacérselo firmar al responsable pero lo demás es perder el tiempo.

edit: escrito desde el móvil, perdonad las erratas.

MMerve K***Participante
Cargo
Director de producción
Sector
Agricultura
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2024
Mensaje
34

Doki · Migración de infraestructura · 2025

#5

Llamen a la empresa de ciberseguridad que hizo la prueba y soliciten una reunión de cierre de informe de una hora, si entra en el contrato. Metan también al técnico de IT y pregunten directamente al auditor: "¿Se puede tumbar nuestra web B2B o robar datos de clientes usando este fallo?". Ahí se acaba el debate.

CCerenParticipante
Cargo
Especialista en pruebas
Miembro desde
mar 2024
Mensaje
178
#6

A veces las empresas de seguridad se limitan a copiar el resultado crudo de herramientas de escaneo automático y te lo entregan como un informe de 40 páginas. En estos casos se generan falsos positivos. Puede que la queja de tu técnico venga por ahí. Revisa si en el informe hay pruebas reales de explotación manual detrás de cada hallazgo.

MMerve B***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
247
#7

Pasos para actuar con el informe: 1) Fijar un calendario urgente de 7 días para los parches críticos. 2) Probar los cambios en un entorno de pruebas, no en producción, para no romper el flujo de pedidos. 3) Usar el derecho de retest gratuito si lo tienen por contrato para cerrar las vulnerabilidades.

ZZafer B***Participante
Cargo
Agente de atención al cliente
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
nov 2023
Mensaje
34
#8

Tras años gestionando auditorías puedo decir esto: el informe es el diagnóstico, pero la responsabilidad real es aplicar el tratamiento. Una sola persona de IT puede verse sobrepasada llevando la operativa y a la vez cerrando vulnerabilidades web complejas. Si hace falta, pongan un apoyo externo de la agencia que desarrolló la web para ayudar a su técnico.

NNurcanNuevo miembro
Cargo
Servicios de limpieza
Miembro desde
nov 2024
Mensaje
26
#9

¿Hay que volver a pagarles desdde cero a la empresa de ciberseguridad por la prueba de verificación que comentan? en nuestra propuesta no vi ningún punto sobre el retest, ¿suele entrar en el precio en la práctica habitual?

OOya A***Participante
Cargo
Director de cadena de suministro
Sector
Imprenta
Tipo de organización
empresa familiar
Miembro desde
nov 2024
Mensaje
34
#10

Estoy de acuerdo. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Si escribís el resultado aquí, también servirá de ayuda a otros.

ÖÖzgür K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
4
#11

¿Y cómo resolvieron esto? Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Si no lo pones por escrito desde el principio, luego surgen discusiones. Lo dejo como nota, por si sirve.

ÖÖmer O***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
3
#12

La respuesta de arriba ha dado en el clavo. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Si escribís el resultado aquí, también servirá de ayuda a otros.

SSena C***Experto
Cargo
Planificación de producción
Sector
Papel
Tipo de organización
negocio unipersonal
Miembro desde
ago 2023
Mensaje
28
#13

Han surgido tres opiniones distintas, todas se complementan. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. Por supuesto, cambia si tu situación es diferente.

HHüseyin T***Veterano
Cargo
Director de clínica
Sector
Distribución alimentaria
Tipo de organización
startup recién creada
Miembro desde
jun 2024
Mensaje
378
#14

Tiene razón.

RRamazan T***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
4
#15

Totalmente. Si tuviera que añadir algo más: Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Si escribís el resultado aquí, también servirá de ayuda a otros.

EEbru K***Participante
Cargo
Administrador de sistemas
Sector
Servicios de salud
Tipo de organización
startup recién creada
Miembro desde
jun 2024
Mensaje
28
#16

El camino que parece barato suele salir caro a la larga. pues la mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

Por supuesto, cambia si tu situación es diferente.

MMert B***ExpertoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
129
#17

Me pasó lo mismo.

SSinan B***Participante
Cargo
Director de relaciones con clientes
Sector
Derecho
Tipo de organización
distribuidor regional
Miembro desde
oct 2023
Mensaje
50

Doki · Sitio web corporativo · 2024

#18

La discusión se ha dispersado, voy a ordenarla. Todos los que se apresuran con que es un informe de pentest se atascan en el mismo punto.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena. Eso es todo, disculpa si me he extendido demasiado.

TTayfunVeterano
Cargo
Propietario de empresa de software
Miembro desde
may 2023
Mensaje
228

Doki · Infraestructura de e-commerce · 2024

#19

Tiene razón. Si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola.

Si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después. Espero que le sea útil.

GGizem A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
341
#20

Si vas por ahí, resuelve esto desde el principio. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Yo seguiría por ese camino.

Responder