forumAbrir tema

Probamos herramientas de pentest en nuestro propio servidor para buscar fallos — ¿debemos confiar en los resultados o no entrar en pánico?

NNazlı G***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
253
#1

En nuestra empresa de 35 personas dedicada al comercio al por mayor de textiles montamos un servidor Linux local que aloja la base de datos de clientes y pedidos internos. Solo damos acceso limitado hacia el exterior a través de ciertos puertos. Para probar la seguridad, ejecuté contra el servidor dos herramientas automatizadas de escaneo de vulnerabilidades y pentest de código abierto muy recomendadas en internet.

Cuando terminó el informe la pantalla quedó completamente roja; las herramientas listaron más de 140 alertas en total, incluyendo 12 vulnerabilidades de nivel 'crítico' y 'alto'. Nuestro gerente se preocupó tanto al ver el informe que llegó a pensar en apagar todo el sistema. Sin embargo al mirar los detalles algunos puntos me parecieron muy generales; por ejemplo, hay alertas que solo leen el número de versión del software y asumen que está desactualizado.

¿Cómo deberíamos filtrar los resultados generados por este tipo de herramientas de pentest automatizadas? ¿Qué es un vector de ataque real y qué es solo ruido informativo? ¿Existe un método de eliminación lógico que debamos seguir antes de intervenir en todo a la desesperada?

OOrhanParticipante
Cargo
Empresa de TI
Miembro desde
oct 2023
Mensaje
132

Doki · Escaneo de vulnerabilidades · 2026

Más útil#2

Respuesta corta: No todas las alertas críticas de las herramientas de escaneo automático significan una vulnerabilidad real; la mayoría de estas herramientas funcionan únicamente haciendo coincidir la información de versión y no pueden verificar la configuración real del entorno. Antes de entrar en pánico, debe filtrar el informe mediante pruebas de accesibilidad externa, configuración de servicios y explotabilidad.

Los escáneres de vulnerabilidades automáticos leen la cabecera de versión del servicio en ejecución mediante una técnica llamada 'banner grabbing'. Incluso si se aplicó un parche de seguridad para ese software en su sistema, si el número de versión no cambió, la herramienta lo considerará automáticamente como una vulnerabilidad crítica. Esto se llama falso positivo. Su primer paso debe ser la verificación de puertos: ¿los servicios que aparecen como vulnerables en el informe están abiertos a internet o solo escuchan en la red local? Una alerta de versión en un puerto de base de datos cerrado al mundo exterior no representa un riesgo de ataque externo urgente.

En la segunda etapa, divida los riesgos en tres: 1) Servicios expuestos directamente a internet que se pueden activar sin autenticación, 2) Servicios que requieren autenticación o están limitados a la red local, 3) Cabeceras que solo contienen divulgación de información. Busque los del primer grupo en los boletines de seguridad mediante sus códigos CVE para verificar manualmente si conllevan un riesgo real de ejecución remota de código (RCE).

Por último, revise el firewall y las reglas de acceso frente a su servidor. No se apaga un servidor por una vulnerabilidad teórica en un puerto al que un atacante no puede acceder; simplemente se programan las actualizaciones del servicio correspondiente en el calendario de mantenimiento planificado.

GGökhan Y***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
223
#3

Llevo años en este sector y no hay nadie que ejecute un escáner automático y no vea docenas de fallos críticos en pantalla. Estas herramientas están diseñadas para asustar al desarrollador y prepararlo para el peor escenario posible. Mantenga la calma y explíquele a su jefe que esto es una revisión preliminar y que no todas las alertas son un peligro real.

MMerveParticipante
Cargo
Director de operaciones
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
118
#4

Filtro que puede aplicar de inmediato: haga un escaneo de puertos desde su IP externa. No priorice ninguna alerta de servicios a los que no se pueda acceder desde internet. Si solo hay un puerto web o acceso VPN abierto al exterior, analice únicamente esos y su lista se reducirá al instante un noventa por ciento.

ZZehra T***Participante
Cargo
Director de operaciones
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
68

Doki · Prueba de penetración · 2025

#5

¿Inició el escaneo desde la misma red local que el servidor o desde una línea de internet externa totalmente independiente? Si escaneó desde la red interna, es posible que haya visto todos los accesos internos como ataques externos, lo que infla el resultado de forma exagerada.

ÖÖmerParticipante
Cargo
Analista financiero
Miembro desde
dic 2023
Mensaje
126
#6

El mes pasado tuvimos 85 alertas críticas en nuestro propio servidor en un escaneo similar. Las verificamos una a una durante tres días; solo 2 se podían activar realmente de forma remota, las 83 restantes eran falsas alarmas provocadas por la cabecera de versión.

TTaner K***Participante
Cargo
Director de ventas
Sector
Productos del mar
Tipo de organización
mediana empresa
Miembro desde
sept 2023
Mensaje
3
#7

las herramientas de automatizacion suelen generar ruido... oculte la info de version en las cabeceras de respuesta del servidor web y repita el escaneo; vera q la mitad de las alertas desaparecen solo por haber ocultado esa cabecera.

SSultan G***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
153
#8

Creer que se hace un pentest solo por pulsar un botón en herramientas gratuitas es un gran error. Esas herramientas son solo una lista de verificación superficial. Un pentest real consiste en probar manualmente si esa vulnerabilidad se puede utilizar en el sistema para escalar privilegios o filtrar datos.

EErcan C***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
345
#9

Limpie el informe siguiendo estos tres pasos: 1) Elimine del informe los servicios no expuestos al acceso externo, 2) Compruebe si los códigos de explotación generales para las vulnerabilidades restantes están muy extendidos en internet, 3) Oculte los banners de versión y actualice los parches de seguridad del sistema operativo.

Corrección: recordaba mal la cifra, era un poco más baja.

NNuri Y***Participante
Cargo
Socio fundador
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2023
Mensaje
2

Doki · Formación en concienciación sobre phishing · 2024

#10

Yo también estaba pensando en hacer un escaneo parecido pero ¿qué significa exactamente falso positivo? Es decir, ¿la herramienta se equivoca cuando dice que hay un fallo? en fin ¿Por qué mostraría que hay una vulnerabilidad cuando no la hay?

HHakan K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
84
#11

resumen breve para nuevos usuarios: Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

ZZehra Y***Participante
Cargo
Director de país
Sector
Turismo
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
9

Doki · Formación en concienciación sobre phishing · 2024

#12

Estoy siguiendo esto... en fin que todo el mundo haga algo no significa que sea lo correcto.

Si escribís el resultado aquí también servirá de ayuda a otros.

AAli P***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
69
#13

Hace dos años viví exactamente lo mismo. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Esta es mi opinión, no lo escribo como una verdad absoluta.

FFiliz Ç***Participante
Cargo
Coordinador general
Sector
cuero
Tipo de organización
mediana empresa
Miembro desde
jul 2025
Mensaje
13
#14

Gracias, esa era la respuesta que buscaba. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

También me gustaría saber si alguien lo hace de otra manera.

EEsra A***Participante
Cargo
Especialista en seguridad de la información
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
nov 2024
Mensaje
162
#15

tema muy oportuno.

AAycan K***Participante
Cargo
Director de recursos humanos
Sector
Electricidad-electrónica
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2024
Mensaje
122
#16

Lo escribo para que no cometan el mismo error. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde. Por supuesto, cambia si tu situación es diferente.

OOnur A***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
distribuidor regional
Miembro desde
may 2024
Mensaje
207
#17

Después de vivir eso, mi perspectiva cambió. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Espero que le sea útil.

SSelin Ö***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
336
#18

Ha sido una buena idea abrir este hilo.

TTolga Y***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
2
#19

La discusión se ha dispersado, voy a ordenarla. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Esta es mi opinión, no lo escribo como una verdad absoluta.

JJülide A***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
1
#20

Os explico cómo se hace en la práctica. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si no lo pones por escrito desde el principio luego surgen discusiones. Comprobado por experiencia.

Responder