En nuestra empresa de 35 personas dedicada al comercio al por mayor de textiles montamos un servidor Linux local que aloja la base de datos de clientes y pedidos internos. Solo damos acceso limitado hacia el exterior a través de ciertos puertos. Para probar la seguridad, ejecuté contra el servidor dos herramientas automatizadas de escaneo de vulnerabilidades y pentest de código abierto muy recomendadas en internet.
Cuando terminó el informe la pantalla quedó completamente roja; las herramientas listaron más de 140 alertas en total, incluyendo 12 vulnerabilidades de nivel 'crítico' y 'alto'. Nuestro gerente se preocupó tanto al ver el informe que llegó a pensar en apagar todo el sistema. Sin embargo al mirar los detalles algunos puntos me parecieron muy generales; por ejemplo, hay alertas que solo leen el número de versión del software y asumen que está desactualizado.
¿Cómo deberíamos filtrar los resultados generados por este tipo de herramientas de pentest automatizadas? ¿Qué es un vector de ataque real y qué es solo ruido informativo? ¿Existe un método de eliminación lógico que debamos seguir antes de intervenir en todo a la desesperada?