forumAbrir tema

Una empresa nos presupuestó un escaneo de vulnerabilidades y otra un test de penetración, ¿cuál es la diferencia y cuál necesitamos?

NNeslihan K***Experto
Cargo
Responsable de TI
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
40
#1

Somos una empresa SaaS de 20 personas que ofrece software de gestión de turnos y RR. HH. para grandes empresas en el mercado de EE. UU. El próximo trimestre vamos a firmar contrato con un cliente corporativo potencial por valor de 80.000 dólares anuales, pero nos han exigido un informe de auditoría de seguridad independiente realizado por un tercero.

Pedimos presupuesto a dos empresas de ciberseguridad distintas. La primera nos dio un precio de 1.500 dólares y un plazo de 2 días laborables para un escaneo automático de vulnerabilidades con su respectivo informe. La segunda nos presupuestó 6.500 dólares y 10 días laborables para un test de penetración manual.

Hay casi cuatro veces de diferencia tanto en precio como en plazos. ¿Cuál es exactamente la diferencia de alcance y profundidad técnica entre estos dos servicios? Si se lo presentamos al cliente, ¿el informe del escaneo de vulnerabilidades se considerará suficiente o en las auditorías corporativas exigen sí o sí un test de penetración?

EEmre O***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
104
Más útil#2

Respuesta corta: El escaneo de vulnerabilidades es una revisión de inventario superficial mediante herramientas automáticas que listan fallos de seguridad conocidos y falta de parches; el test de penetración, en cambio, es una simulación práctica de ataque en la que expertos intentan explotar esas brechas para colarse en la base de datos o en el sistema. Para superar la homologación de seguridad de un cliente corporativo, el escaneo de 1.500 dólares se quedará totalmente corto.

Las diferencias técnicas entre ambos servicios son: 1) Diferencia de método: en el escaneo, una herramienta automática lanza peticiones a sus servidores y vuelca en el informe todo lo que le parezca sospechoso; la mayoría son 'falsos positivos', es decir, hallazgos que en realidad no suponen un peligro. En el test de penetración, expertos certificados prueban manualmente fallos de lógica de negocio, problemas de autorización y escenarios complejos. 2) Explotación (exploitation): el escaneo de vulnerabilidades no intenta entrar al sistema ni extraer datos, solo avisa de que la puerta podría estar mal cerrada. El pentest fuerza esa puerta y aporta capturas de pantalla que demuestran que ha logrado entrar.

El equipo de seguridad de la información de un cliente corporativo que va a firmar un contrato de 80.000 dólares anuales mirará la metodología en la primera página del informe. En cuanto vean que es el resultado de un escáner automático, suspenderán la auditoría y el proceso de venta se bloqueará. En los estándares de compras corporativas se busca explícitamente la mención 'third-party penetration test'.

Por tanto, deben optar por el test de penetración de 6.500 dólares. Antes de aceptar la oferta, acuerden con la empresa e incluyan en el contrato el derecho a una reevaluación (re-test) gratuita para que actualicen el informe una vez hayan subsanado los hallazgos tras la prueba.

LLevent Ö***Veterano
Cargo
Planificación de producción
Sector
Textil
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2023
Mensaje
13
#3

Piénsenlo así: el escaneo de vulnerabilidades es un robot que pasa por fuera del edificio y mira de lejos con prismáticos si las ventanas están abiertas. A veces confunde un reflejo con un cristal abierto. El test de penetración es un cerrajero experto intentando colarse de verdad en el edificio. Los clientes corporativos siempre quieren ver el informe del cerrajero.

ÜÜlkü K***Participante
Cargo
Miembro del consejo de administración
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
ene 2025
Mensaje
19

Doki · Migración de infraestructura · 2025

#4

Nosotros cometimos ese mismo error hace dos años. Para una venta de 50.000 dólares mandamos el informe de un escaneo automático de 1.200 dólares. El director de seguridad del cliente lo rechazó en 10 minutos diciendo 'esto no es un pentest, es la salida de un escáner estándar' y congeló el proceso dos meses. Al final tuvimos que encargar la auditoría completa por fuerza y pagar 6.000 dólares.

EEmre Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
48
#5

Miren exactamente qué pone en el cuestionario de seguridad (security questionnaire) del cliente. Si pone 'penetration test report performed by an independent third party', descarten directamente la oferta de 1.500 dólares. Presentarles un escaneo de vulnerabilidades va a ser perder el tiempo.

CCerenParticipante
Cargo
Especialista en pruebas
Miembro desde
mar 2024
Mensaje
178
#6

La empresa que les cobra 1.500 dólares por ese escaneo seguramente solo le va a pasar una herramienta de código abierto a su servidor y le va a estampar su logo al PDF que salga. Eso lo pueden hacer ustedes mismos en dos horas, no paguen ese dinero ni locos.

İİbrahim Y***Experto
Cargo
Gestor de proyectos
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
ene 2023
Mensaje
120
#7

En la gestión de riesgos corporativos, las evaluaciones de proveedores se rigen por normas muy estrictas. Como su software de RR. HH. va a albergar datos de carácter personal de los empleados del cliente, los equipos de cumplimiento legal solo aceptarán como evidencia de auditoría válida el resumen ejecutivo y el informe de remediación que únicamente un test de penetración manual puede ofrecer.

MMustafa S***Participante
Cargo
Director de recursos humanos
Sector
Joyería
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2024
Mensaje
43
#8

negocia con la empresa de 6.500 dólares te lo bjan a unos 5.500. pero sin duda coge el test de penetración el otro queda muy amateur delante del cliente.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

EErcan Ç***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
62
#9

Cuando hables con la segunda empresa, haz q añadan sí o sí la cláusula de re-test al contrato. Cuando acabe el test te darán la lista de vulnerabilidades, tú las cierras y recibirás un informe final limpio. El documento q de verdad tienes q presentar al cliente es ese informe limpio.

BBeren K***Experto
Cargo
Agente de call center
Sector
Química
Tipo de organización
negocio unipersonal
Miembro desde
jun 2024
Mensaje
93
#10

En este punto no estoy de acuerdo con ustedes. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Lo dejo como nota por si sirve.

JJale G***Participante
Cargo
Operador de entrada de datos
Sector
Embalaje
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
abr 2025
Mensaje
27
#11

esty de acuerdo.

DDilara A***Participante
Cargo
Operador de entrada de datos
Sector
Seguros
Tipo de organización
empresa dentro de un holding
Miembro desde
oct 2024
Mensaje
99
#12

Estoy de acuerdo a medias, en parte no. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Por supuesto, cambia si tu situación es diferente.

OOrhan D***Experto
Cargo
Empleado de tienda
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
nov 2024
Mensaje
228
#13

No tengo ninguna experiencia en escaneo de vulnerabilidades test de penetracion, por eso pregunto. Todos los que se apresuran con escaneo de vulnerabilidades test de penetracion se atascan en el mismo punto.

Yo seguiría por ese camino.

HHasan K***Participante
Cargo
Director de ventas
Sector
Servicios de salud
Tipo de organización
cadena de tiendas
Miembro desde
sept 2024
Mensaje
404
#14

Este enfoque tiene un coste, y no se habla de ello. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

MMerve B***Participante
Cargo
Secretaria
Sector
Embalaje
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2023
Mensaje
122
#15

¿Podría ampliar un poco esto? Lo importante no es la cifra sino en qué se basa esa cifra.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. Corrijanme si me equivoco.

MMehmet Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
277
#16

Creo que es difícil hablar con tanta claridad sobre escaneo de vulnerabilidades test de penetracion. Si decidimos sin medir, siempre acabamos en el mismo punto.

Las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde. Yo seguiría por ese camino.

YYiğit A***VeteranoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
2
#17

Gracias, esa era la respuesta que buscaba. El tiempo que tardas en detectar un problema determina directamente su coste.

Eso es todo, disculpa si me he extendido demasiado.

ZZehra D***Experto
Cargo
Director de TI
Sector
Distribución alimentaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
44

Doki · Contrato de mantenimiento de servidores · 2024

#18

Gracias por escribir.

ZZafer Ö***Participante
Cargo
Planificación de producción
Sector
Fabricación de maquinaria
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2023
Mensaje
247
#19

Soy una pequeña empresa os lo cuento desde mi lado. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Ánimo.

SSinan B***VeteranoMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
48
#20

Estoy de acuerdo.

Responder