forumAbrir tema

El escaneo de vulnerabilidades aparece en la oferta pero no entiendo: ¿qué es y alcanza o es sí o sí necesario un pentest?

NNecati D***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
251
#1

Tenemos una oficina de ocho personas en Milán dedicada a la exportación de repuestos para maquinaria B2B. Contamos con un portal web pequeño donde nuestros clientes descargan planos técnicos y hacen pedidos. La semana pasada recibimos una propuesta de mantenimiento de infraestructura anual de una empresa de TI local. Entre los ítems pusieron 1.200 EUR anuales para 'escaneo de vulnerabilidades' (vulnerability assessment) y como alternativa sugieren un 'test de penetración' (penetration test) completo por 4.500 EUR.

Confieso que no domino mucho los términos técnicos. ¿Qué es exactamente este escaneo de vulnerabilidades, qué corre por detrás? ¿Ejecutan un software automático y te entregan un informe o de verdad un especialista revisa el sistema?

Para una empresa como la nuestra, que no maneja bases de datos gigantescas ni guarda tarjetas de crédito pero sí aloja listas de clientes y planos técnicos, ¿un escaneo de 1.200 EUR ofrece suficiente protección o si no hacemos un pentest nos quedaremos con una falsa sensación de seguridad?

OOkan I***Participante
Cargo
Contabilidad básica
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
260
Más útil#2

Respuesta corta: El escaneo de vulnerabilidades es un chequeo de salud general que rastrea y lista automáticamente las fallas de seguridad conocidas en tus servidores y aplicaciones mediante herramientas automatizadas; el pentest es una simulación centrada en el factor humano que prueba si un atacante real puede explotar esas fallas e infiltrarse. Para un portal B2B de tu escala, un escaneo periódico de vulnerabilidades es un excelente punto de partida y visibiliza la mayoría de los riesgos básicos sin agotarte el presupuesto.

En un escaneo de vulnerabilidades, el software escanea tu sistema desde afuera o desde adentro; detecta librerías desactualizadas, puertos abiertos por descuido, contraseñas por defecto y errores conocidos de configuración. Como resultado te dan una lista de fallas ordenadas por gravedad. Sin embargo, este escaneo no puede interpretar por sí solo qué tan crítica es la falla para tu negocio, solo indica que existe. En cambio, un pentest es un proceso intensivo en tiempo y esfuerzo donde un especialista intenta usar esas fallas para acceder personalmente a tus planos técnicos o datos de clientes.

El enfoque correcto para una pequeña empresa es este: pagar 1.200 EUR al año por un escaneo automático trimestral y pedirle a tu administrador de sistemas que cierre las fallas críticas encontradas es una excelente higiene. Si en tu portal no guardas planos patentados súper secretos o si tus clientes no te exigen por contrato un informe de pentest independiente, no hace falta gastar 4.500 EUR en una primera etapa. Primero tapa las vulnerabilidades básicas con el escaneo y cuando tu presupuesto u operación crezcan, das el paso al pentest.

İİbrahim Y***Participante
Cargo
Director de marketing
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2023
Mensaje
95
#3

Piensa el escaneo así: que un guardia de seguridad camine alrededor del edificio y revise desde afuera si las puertas y ventanas están con candado es un escaneo de vulnerabilidades. El pentest es que intente entrar por la ventana sin traba y abrir la caja fuerte del escritorio. El escaneo de la propuesta seguro revisa puertos y servicios contra una base de datos ya existente.

PPerihan Y***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
178
#4

Nosotros el año pasado pagamos 1.100 EUR para hacer un escaneo de vulnerabilidades en nuestro sitio de distribución mayorista en Roma. En el primer informe salieron 34 fallas, 6 de ellas críticas y venían de un plugin del servidor que había quedado viejo. Hicimos las actualizaciones y al trimestre siguiente las críticas bajaron a cero. A nosotros nos sirvió muchísimo.

OOnatParticipante
Cargo
Operador turístico
Tipo de organización
mediana empresa
Miembro desde
mar 2024
Mensaje
112
#5

Antes de aceptar la propuesta pregúntale esto a la empresa: '¿El informe del escaneo me lo van a mandar como un PDF pelado o incluye una hora de consultoría para sentarnos con nuestro responsable de TI y priorizar las fallas a cerrar?' Si solo van a mandar un reporte automático e irse, no tires la plata.

FFerhat E***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
181
#6

Los escaneos automáticos generan muchísimos 'falsos positivos'. Pueden marcar una configuración menor de encabezado como alto riesgo aunque no genere ningún peligro. Si en tu equipo no hay alguien que lea ese reporte y filtre qué es real y qué no importa, el informe te va a quedar de adorno.

UUğur Y***VeteranoMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
3
#7

para mi si no guardan datos de tarjetas en el portal el penttest x ahora es gasto al pedo.. pero en fin hacer escaneos seguidos y no colgar con las actualizaciones del server ya salva al 90% de las pymes.

CCem B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2022
Mensaje
316
#8

De acuerdo con las normativas de protección de datos de Italia y la Unión Europea, usted tiene la obligación de tomar medidas técnicas para garantizar la seguridad de los datos comerciales de sus clientes. Realizar escaneos periódicos de vulnerabilidades y archivar los informes constituye un respaldo oficial válido que demuestra su esfuerzo proactivo de seguridad ante una eventual auditoría de datos.

EEfe A***Participante
Cargo
Técnico de soporte de sistemas
Sector
Software
Tipo de organización
Equipo de 8 personas
Miembro desde
jul 2022
Mensaje
136

Doki · Migración de infraestructura · 2025

#9

¿Los planos técnicos alojados en el portal son suyos o son diseños exclusivos de los clientes? Si custodian diseños registrados con carácter de secreto comercial de sus clientes, alguno de ellos podría exigir un test de penetración anual por contrato, ¿revisaron sus contratos?

FFilizParticipante
Cargo
Empresa de catering
Tipo de organización
negocio unipersonal
Miembro desde
jun 2024
Mensaje
78
#10

No hay por qué complicarse la vida elijan el paquete de 1.200 EUR sin sacudir el presupuesto pero dejen bien en claro con el mismo equipo el tema de cerrar las fallas del informe. Que el primer año emprolijen el sistema y si el año que viene crece el negocio ven lo del pentest.

YYiğit K***Participante
Cargo
Director de cadena de suministro
Sector
vidrio
Tipo de organización
taller
Miembro desde
oct 2022
Mensaje
47
#11

Este hilo es para archivar.

FFatma G***Participante
Cargo
Editor de contenido
Sector
Energía
Tipo de organización
agencia boutique
Miembro desde
ago 2024
Mensaje
21
#12

a nosotros también nos pasa.

AAli G***Participante
Cargo
Planificación logística
Sector
Electricidad-electrónica
Tipo de organización
empresa familiar
Miembro desde
jul 2023
Mensaje
1
#13

El año pasado nos pasó casi exactamente lo mismo. Si el permiso y el alcance no están por escrito que no empiece la prueba.

Si escribís el resultado aquí, también servirá de ayuda a otros.

MMustafa G***Participante
Cargo
Socio fundador
Sector
Fabricación de maquinaria
Tipo de organización
agencia boutique
Miembro desde
may 2022
Mensaje
155
#14

¿Creen que esto funciona a cualquier escala? Todos los que se apresuran con qué es el escaneo de vulnerabilidades se atascan en el mismo punto.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

GGürkan Y***Participante
Cargo
Empleado de tienda
Sector
Plástico
Tipo de organización
cooperativa
Miembro desde
ene 2023
Mensaje
213
#15

Correcto.

NNuri N***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
4
#16

Han surgido tres opiniones distintas, todas se complementan. No confíes en una sola medida; ve capa por capa.

Si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada.

DDoruk K***Experto
Cargo
Director de aseguramiento de calidad
Sector
Construcción
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
28
#17

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Si escribís el resultado aquí, también servirá de ayuda a otros.

GGürkan A***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
67
#18

En este punto no estoy de acuerdo con ustedes. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Ánimo.

UUfuk A***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
410
#19

Rara vez se encuentra un texto que lo explique tan claro.

YYasemin T***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
68
#20

perdona pero esto no es válido en todos los casos luego el error cometido por qué es el escaneo de vulnerabilidades suele ser reversible pero caro.

esta es mi opinión, no lo escribo como una verdad absoluta.

Responder