forumAbrir tema

Escaneo de vulnerabilidades en una pequeña empresa: ¿qué herramientas elegir y cómo leer los informes si no somos técnicos?

BBurak O***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2023
Mensaje
18

Doki · Infraestructura de e-commerce · 2026

#1

Llevamos una oficina de distribución de alimentos y logística de 8 personas en Milán. Un gran proveedor corporativo en Italia nos pidió, como condición para renovar el contrato, un informe actualizado de escaneo de vulnerabilidades de nuestros sistemas externos. No tenemos programadores ni expertos en redes en plantilla; nuestra web y nuestro portal de pedidos funcionan con un paquete básico de hosting contratado fuera. Cuando preguntamos a consultoras por este trabajo, nos pidieron alrededor de 2.000 EUR por un informe puntual, cuando nuestro presupuesto anual total de TI ronda los 4.000 EUR.

Vimos que en el mercado hay herramientas de escaneo de vulnerabilidades en la nube que funcionan automáticamente, pero no sabemos qué herramienta encaja con una estructura pequeña como la nuestra. Y lo que es más importante: cuando ejecutemos una de estas herramientas y nos salgan decenas de páginas de términos técnicos, listas de puertos y alertas de riesgo alto, ¿cómo vamos a distinguir cuál es realmente urgente? Como dueño de un negocio con conocimientos técnicos limitados, ¿por dónde deberíamos empezar y cómo interpretar estos informes?

NNuri K***Participante
Cargo
Responsable de compras
Sector
Plástico
Tipo de organización
agencia boutique
Miembro desde
sept 2024
Mensaje
335
Más útil#2

Respuesta corta: si no tienes un experto técnico, en vez de programas que funcionan con complicadas líneas de comandos, elige escáneres de vulnerabilidades en la nube automáticos con interfaz web, y en el informe céntrate solo en los hallazgos críticos con alta explotabilidad. De entrada, en lugar de pagar miles de euros en consultoría, una herramienta estándar en la nube que escanee tu superficie externa te sirve de sobra.

Al empezar hay que separar dos áreas básicas: tu web, que funciona a través de tu dominio, y la IP de tu servidor expuesta al exterior. Para las pequeñas empresas, el método más práctico son los servicios en la nube que no requieren instalar ningún servidor, que escanean tu dominio y tu IP desde fuera y los listan según el sistema común de puntuación de vulnerabilidades. Este tipo de herramientas se pueden usar con una suscripción de entre 60 y 120 EUR al mes o con paquetes de escaneo puntuales.

Para que no entres en pánico cuando te llegue el informe, es imprescindible que conozcas esta distinción: la mayoría de los puntos de los informes no significan que el sistema esté hackeado directamente, son solo carencias de configuración que entrañan un riesgo potencial. Establece tu orden de prioridades con esta lógica: 1) Las vulnerabilidades de nivel crítico con puntuación de 9 o más permiten intervención remota directa, hay que notificarlas a tu empresa de hosting con código de urgencia. 2) Las vulnerabilidades de nivel medio suelen ser librerías secundarias sin actualizar, se cierran en las actualizaciones de software programadas. 3) Los hallazgos bajos de la categoría informativa no suponen un obstáculo en las auditorías corporativas, se pueden ignorar en una primera fase.

Al presentar el informe a tu proveedor, basta con enviar un segundo resumen de verificación, obtenido tras la corrección, que confirme que las vulnerabilidades críticas encontradas se han cerrado. Así ni te habrás gastado 2.000 EUR ni dejarás de llevar tu sistema a los estándares mínimos de seguridad.

AAli T***Participante
Cargo
Agente de call center
Sector
Papel
Tipo de organización
taller
Miembro desde
jul 2024
Mensaje
269
#3

Si en la parte web usas un gestor de contenidos ya hecho, divide el escaneo en dos: escaneo de puertos externos y escaneo de aplicaciones. Si en el informe pone que los puertos de base de datos o de administración están abiertos al exterior, define esos puertos en el cortafuegos del servidor solo para la IP de tu propia oficina y el problema se resuelve al momento.

HHasan G***Participante
Cargo
Especialista en pruebas
Sector
Imprenta
Tipo de organización
cooperativa
Miembro desde
mar 2022
Mensaje
8
#4

En nuestro almacén de Bolonia pasamos por una auditoría parecida. Para no pagar 2.500 EUR fuera, usamos un escáner en la nube por el que pagábamos 80 EUR al mes. En el primer informe salieron 42 vulnerabilidades. Cuando lo miró un conocido que entiende de seguridad, vio que 39 eran solo cosas sin importancia, como no ocultar la información de versión del servidor. Cerrar las 3 vulnerabilidades reales nos llevó 2 horas.

AAhmet Z***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
25
#5

Los informes que generan los escáneres automáticos puede que no se consideren válidos en todas las auditorías de las empresas corporativas. ¿Lo que pide la otra parte es un test de penetración oficial o solo un resultado estándar de escaneo de vulnerabilidades? Si no dejas claro el pliego pueden no aceptar tu certificado de escaneo de 100 EUR y exigirte un informe de un experto acreditado.

TTuğçe M***Participante
Cargo
Director de operaciones
Sector
Logística
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2023
Mensaje
362
#6

Antes de comprar una herramienta de pago, abre un ticket de soporte a tu empresa de hosting actual. Muchos proveedores de hosting corporativo ya dan gratis un informe básico de seguridad y escaneo de puertos desde sus propios paneles. Ese documento suele ser un punto de partida suficiente para muchos auditores.

YYağmur O***Veterano
Cargo
Contabilidad básica
Sector
Comercio electrónico
Tipo de organización
cadena de tiendas
Miembro desde
jul 2025
Mensaje
3
#7

¿Hay riesgo de que la web se caiga o de que se borren los pedidos de la base de datos si ejecutamos estas herramientas en nuestra web? Nos da miedo lanzar un escaneo mientras estamos recibiendo pedidos en producción.

İİbrahim Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
3
#8

no tienes que tener miedo los escáneres de vulenrabilidades puros no atacan tu sistema, solo comprueban las manillas de las puertas a ver si hay alguna abierta pero aun así, para no cargar el tráfico de datos, siempre es más seguro lanzar el escaneo fuera del horario laboral a medianoche.

MMerve B***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
247
#9

Si no tienes conocimientos técnicos, filtra el informe que te llegue con estos 3 pasos: 1) Marca solo los puntos cuyo estado sea crítico y alto. 2) Descarta las líneas cuya descripción diga que existe código de explotación. 3) Pasa esta lista directamente al soporte técnico de la empresa a la que le alquilas el servidor y pide que cierren esos puertos.

Corrección: recordaba mal la cifra, era un poco más baja.

OOnur S***Participante
Cargo
Técnico de soporte de sistemas
Sector
Embalaje
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2025
Mensaje
14
#10

No le ates 2.000 EUR al consultor; avanza pasándole a tu empresa de servidores las alertas rojas del informe resumen que saques del escáner en la nube.

HHatice T***ExpertoMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
222
#11

permíteme resumir lo que se ha dicho hasta ahora pero los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

espreo que le sea útil.

MMustafa C***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
96
#12

Exacto, y encima no es tan conocido. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Por supuesto, cambia si tu situación es diferente.

FFerhat Ş***Participante
Cargo
Coordinador general
Sector
Derecho
Tipo de organización
empresa familiar
Miembro desde
jul 2023
Mensaje
13
#13

Hay que ir paso a paso. la verdad lo importante no es la cifra sino en qué se basa esa cifra.

KKoray B***Participante
Cargo
Director de aseguramiento de calidad
Sector
Fabricación de maquinaria
Tipo de organización
empresa familiar
Miembro desde
sept 2023
Mensaje
279

Doki · Soporte de respuesta a incidentes · 2025

#14

¿Y cómo resolvieron esto? Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Espero que le sea útil.

ŞŞerife K***Veterano
Cargo
Director de clínica
Sector
Electricidad-electrónica
Tipo de organización
startup recién creada
Miembro desde
dic 2023
Mensaje
128
#15

Si no me equivoco quieres decir esto: Intentar hacerlo solo es la vía más cara.

Eso es todo, disculpa si me he extendido demasiado.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#16

He leído el hilo, la mayoría de los participantes han enfocado bien el asunto. Solo un recordatorio: lo expuesto aquí es información general. No toméis decisiones sin realizar una evaluación con alcance definido para vuestro propio sistema.

AAlperParticipante
Cargo
Director de ventas de campo
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
102

Doki · Infraestructura de e-commerce · 2026

#17

Este hilo es para archivar. La respuesta varía mucho según el sector, no hay una regla general.

AAlper E***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
184
#18

Lo probaré.

DDoruk D***Participante
Cargo
Director de TI
Sector
Transporte
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2022
Mensaje
11

Doki · Soporte de respuesta a incidentes · 2026

#19

El camino que parece barato suele salir caro a la larga. Las decisiones apresuradas son las que hay que corregir seis meses después.

Corrijanme si me equivoco.

EElif Z***Experto
Cargo
Planificación de producción
Sector
vidrio
Tipo de organización
mediana empresa
Miembro desde
feb 2023
Mensaje
164
#20

Hablaré desde el otro lado, yo estoy en el lado del proveedor. No confíes en una sola medida; ve capa por capa.

Responder