forumAbrir tema

¿Compramos herramientas de prueba de penetración y lo probamos nosotros mismos, o es un error?

NNazlı P***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
9
#1

Somos un equipo de 11 personas en el Reino Unido que ofrece software de recursos humanos a clientes corporativos. Uno de nuestros clientes, en la fase de renovación del contrato anual, nos pidió un informe actualizado de pentest e informe de auditoría independiente para nuestros sistemas.

Pedimos presupuesto a una empresa de seguridad externa y nos pidieron 5.500 GBP para la aplicación web y la infraestructura de servidores dentro del alcance. Nuestro desarrollador dice que podemos pagar 1.200 GBP al año por la licencia de una herramienta automática de pentest popular del mercado y hacer todos los escaneos nosotros mismos, que al fin y al cabo esas herramientas ya detectan los fallos y te dan el informe.

La verdad es que ahorrarse 4.300 GBP tienta bastante, pero ¿hasta qué punto es válido a nivel corporativo pasar las herramientas internamente y presentarle ese informe al cliente? ¿Hay riesgos técnicos o legales que no estemos viendo por hacer el test nosotros mismos?

İİlknur Y***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
2
Más útil#2

Respuesta corta: no puedes cumplir por tu cuenta con la validación de seguridad que te exige tu cliente corporativo usando herramientas automáticas de pentesting, porque las auditorías corporativas exigen la verificación de un tercero independiente. Las herramientas de escaneo interno solo sirven para mantenimiento preventivo, no sustituyen una auditoría externa ni un pentest.

La gran diferencia entre los escáneres automáticos de vulnerabilidades y un pentest profesional es el contexto y el razonamiento. Al comprar la licencia de un software y correrlo, la herramienta solo busca firmas conocidas; encuentra paquetes de servidor desactualizados o fallos web conocidos. Sin embargo, un software por sí solo no puede descubrir fallos de lógica de negocio (como que dos usuarios con distintos roles accedan a los datos del otro), escenarios de escalada de privilegios multietapa o fallos complejos de autenticación.

Además, el dpto de seguridad o compliance de tu cliente corporativo va a revisar el sello independiente del informe y la metodología del auditor. Si les das la salida en PDF que genera automáticamente una herramienta lanzada por ti, lo considerarán una autoauditoría y lo rechazarán por no cumplir el contrato. Es más, un escáner mal configurado te puede bloquear la base de datos de producción o causar una caída del servicio durante las pruebas.

Lo correcto es esto: si el presupuesto anual lo permite, integra esa herramienta automática de 1.200 GBP en tu ciclo de desarrollo interno y escanea tu código de forma continua. Pero de cara al informe anual para el cliente corporativo, mete en presupuesto el pentest independiente de ~5.500 GBP como un coste de ventas obligatorio.

BBerenParticipante
Cargo
Diseñador de producto
Miembro desde
mar 2024
Mensaje
112
#3

Separa el proceso en dos: 1) El escaneo de vulnerabilidades es automático, se buscan fallos conocidos con herramientas. 2) El pentest es probar con inteligencia humana si realmente se puede acceder a los datos explotando ese fallo. Tu cliente quiere lo segundo, con una herramienta solo vas a lograr lo primero.

HHakan S***ExpertoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
36
#4

Ojo al escanear por tu cuenta con herramientas automáticas: le meten datos sin control a los formularios web. Si lo lanzas en producción te van a entrar cientos de registros basura a la BD, y si tienes integración con pagos o SMS te pueden hacer miles de llamadas seguidas y fundirte los créditos de la API en minutos. Ni se te ocurra probarlo en el servidor en vivo.

KKemal T***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
4
#5

Hace dos años cometimos un error parecido. Le mandamos a un cliente bancario el informe de una herramienta que compramos. Su equipo de seguridad nos restregó de inmediato que 14 alertas críticas eran falsos positivos y que, en cambio, un fallo básico de control de acceso ni aparecía. El daño a la reputación salió muchísimo más caro que haber ahorrado 4.000 GBP.

GGizem Y***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2024
Mensaje
209

Doki · Contrato de mantenimiento de servidores · 2025

#6

¿Estás seguro de que la empresa que te cobra 5.500 GBP va a probar a mano de verdad? Muchas agencias corren exactamente esas herramientas comerciales vuelcan los logs en una plantilla y te facturan diciendo que hicieron un pentest. Pregúntales sí o sí el alcance, la metodología y cuántas horas de análisis manual incluye el informe.

OOya E***Participante
Cargo
Especialista en recursos humanos
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
mar 2024
Mensaje
118
#7

Las cláusulas de seguridad en contratos corporativos suelen exigir pruebas realizadas por auditores con acreditación independiente. Un informe interno hecho por tu propio personal no te exime de responsabilidad legal si hay una brecha de datos, y encima te pueden demandar por incumplimiento de contrato.

İİsmail K***Veterano
Cargo
Especialista en pruebas
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
sept 2022
Mensaje
3
#8

Revisa el cuestionario de seguridad del cliente. Si pone claramente pentest independiente de terceros no pierdas el tiempo con tu propia herramienta. Al negociar con la agencia limita el nº de IPs y dominios del alcance para intentar bajar el precio a unos 4.000 GBP.

ŞŞerife U***Participante
Cargo
Planificación logística
Sector
Medios y publicación
Tipo de organización
startup recién creada
Miembro desde
ago 2022
Mensaje
11
#9

No le quites la ilusión a tu desarrollador pero posiciona la herramienta como una red de seguridad en fase de desarrollo. Si escaneas internamente y cierras las vulnerabilidades básicas antes del pentest independiente, el informe de la agencia saldrá limpio y le darás un documento con mucho más peso a tu cliente.

edit: escrito desde el móvil, perdonad las erratas.

LLevent K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
2
#10

guardado.

JJale B***Participante
Cargo
Miembro del consejo de administración
Sector
Publicidad y promoción
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2026
Mensaje
291
#11

No puedo estar totalmente de acuerdo. Una copia de seguridad no probada no es una copia de seguridad.

Lo importante no es la cifra, sino en qué se basa esa cifra. Espero que le sea útil.

MMurat T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
53
#12

No sabía eso. La gente no defiende el proceso defiende la costumbre... La resistencia viene de ahí.

Ánimo.

KKadir Ç***Experto
Cargo
Editor de contenido
Sector
Agricultura
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2025
Mensaje
128
#13

estoy totalmente de acuerdo y ningún proeso mejora si no se registran datos porque no sabes qué tienes que arreglar.

espero que le sea útil.

IIrmak T***Veterano
Cargo
Técnico de soporte de sistemas
Sector
Logística
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
226
#14

La respuesta de arriba ha dado en el clavo. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Comprobado por experiencia.

CCem B***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
50
#15

El año pasado nos pasó casi exactamente lo mismo. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Si intentas cambiarlo todo a la vez, nada termina de asentarse. Comprobado por experiencia.

EElif U***Participante
Cargo
Contabilidad básica
Sector
Inmobiliaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
abr 2025
Mensaje
1
#16

Dejo una advertencia. Intentar hacerlo solo es la vía más cara.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Por supuesto, cambia si tu situación es diferente.

İİlker K***VeteranoMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
343
#17

Estoy siguiendo esto.

TTuğçe E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
343
#18

El año pasado nos pasó casi exactamente lo mismo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Esta es mi opinión, no lo escribo como una verdad absoluta.

HHasan K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
221
#19

Yo también tengo curiosidad.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#20

Que quede claro: el error más común en este tema es confiar en una sola medida. Ve capa por capa — si una falla, la otra detiene el problema.

Responder