forumAbrir tema

Nos dieron un informe de pentest de 40 páginas; ¿hay algún informe de ejemplo para comparar?

ÜÜmit B***Experto
Cargo
Técnico de soporte de sistemas
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
abr 2025
Mensaje
15
#1

Somos una empresa de software de logística y e-exportación B2B con sede en Londres y 25 empleados. Para firmar un contrato con un cliente corporativo nuevo, nos exigieron hacer una prueba de penetración independiente. Contratamos a una empresa de seguridad del mercado y pagamos 3.500 libras. Tras la prueba, nos enviaron un informe en PDF de 40 páginas.

El problema es que durante 25 páginas el informe solo contiene capturas de pantalla brutas de la herramienta de escaneo automático y definiciones generales sobre certificados TLS. No vimos un resumen decente para presentar a la junta o al cliente. Como es la primera vez que recibimos un informe de pentest, no logramos entender si este documento es de calidad y cumple con los estándares.

¿Dónde podemos encontrar un buen ejemplo de informe de pentest antiguo o desclasificado? ¿Qué secciones debe tener sí o sí un informe profesional y cómo se delata un informe deficiente?

YYiğit N***Participante
Cargo
Director de producto
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2024
Mensaje
115
Más útil#2

Respuesta corta: Lo que tienen en las manos muy probablemente no sea un pentest real, sino la salida bruta de un escaneo automático de vulnerabilidades. Al menos la mitad de un buen informe de pentest debe consistir en hallazgos manuales que expliquen cómo un experto humano validó las vulnerabilidades detectadas, cómo se logró ingresar al sistema y cuál es el riesgo para el negocio.

Al evaluar un buen informe de pentest, deben buscar estas cuatro secciones clave: 1) Resumen ejecutivo: Escrito en un lenguaje comprensible para el equipo directivo no técnico y para su cliente, que sintetice la madurez general de seguridad del sistema y el riesgo de negocio en 1 o 2 páginas. 2) Alcance y metodología: Un marco que especifique con claridad qué IP, dominios y endpoints de API se probaron, y qué estándares se tomaron como referencia. 3) Detalle de hallazgos validados: Capturas paso a paso o registros de petición-respuesta que muestren los pasos que siguió el atacante para explotar cada vulnerabilidad. 4) Guía de mitigación concreta: Recomendaciones claras de código o configuración que expliquen a sus desarrolladores cómo solucionar el fallo.

Las señales que delatan de inmediato un informe deficiente son: no haber limpiado los falsos positivos que dan los escáneres automáticos, explicar durante páginas temas de bajo nivel como advertencias de versión de TLS o flags de cookies como si fueran críticos, y haber copiado y pegado textos genéricos estándar en cada hallazgo. En los sitios web de organizaciones internacionales de ciberseguridad se pueden revisar de forma gratuita muchas plantillas de informes de ejemplo anonimizados.

YYiğit A***VeteranoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
2
#3

Si el informe no tiene evidencias de explotación, esa prueba no se hizo. Por ejemplo, si dicen que encontraron una inyección SQL, tienen que mostrar paso a paso cómo extrajeron datos inofensivos de la base de datos. No pueden limitarse a poner la alerta del escáner y seguir de largo.

DDamla Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
57
#4

A nosotros nos pasó lo mismo hace dos años por 2.500 libras. El auditor de seguridad de nuestro cliente rechazó el informe en cuanto lo vio y dijo que no era un pentest sino un simple escaneo de vulnerabilidades. Tuvimos que volver a hacerlo con otro experto.

ZZerrin G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
260
#5

3.500 libras en el mercado del Reino Unido es un presupuesto bastante ajustado para un test manual completo. Por ese precio normalmente corren la herramienta y te imprimen el reporte. Un test real requiere al menos 3-5 días/hombre de trabajo manual y eso se refleja en la factura.

AAslıParticipante
Cargo
Fotógrafo de producto
Tipo de organización
startup recién creada
Miembro desde
jul 2024
Mensaje
76
#6

Devuelvan el informe a la empresa y exijan dos cosas: un resumen de riesgo e impacto de una página para la gerencia, y pasos concretos para que su equipo de desarrollo pueda verificar las correcciones. Si en su contrato figura la cláusula de prueba manual, están obligados a corregirlo.

KKemal S***Participante
Cargo
Representante de ventas de campo
Sector
Fabricación de maquinaria
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2023
Mensaje
62
#7

¿Cómo figura exactamente el tipo de prueba en su contrato de servicios? ¿Escaneo de vulnerabilidades o prueba de penetración? Lamentablemente en el sector se confunden mucho estos dos servicios y si en el contrato dice escaneo de vulnerabilidades les va a costar reclamar.

FFiliz Ö***Participante
Cargo
Director de operaciones
Sector
Productos del mar
Tipo de organización
Equipo de 8 personas
Miembro desde
sept 2024
Mensaje
383
#8

no se dejen engañar para nada por el número de páginas. pues un informe imppecable de 15 páginas, escrito a mano y al grano vale diez veces más que un reporte automático de 80 páginas sacado de un escáner.

İİbrahim Y***Experto
Cargo
Gestor de proyectos
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
ene 2023
Mensaje
120
#9

Les conviene pedirle a su proveedor de seguridad que revise el informe antes de enviárselo directamente a su cliente corporativo. Un auditor corporativo con experiencia notará de inmediato que es una salida de escaneo automático y eso perjudicará su credibilidad.

Corrección: recordaba mal la cifra, era un poco más baja.

İİlker K***VeteranoMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
343
#10

Para auditar el informe que tienen, miren estos tres puntos: 1) ¿Se filtraron los falsos positivos o metieron cualquier alerta? 2) ¿Las puntuaciones de riesgo están adaptadas a su contexto de negocio? 3) ¿Su desarrollador entiende cómo corregir el código al leerlo?

MMetin G***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
219
#11

Tema muy oportuno.

JJale E***Veterano
Cargo
Director de ventas
Sector
Fabricación de muebles
Tipo de organización
cooperativa
Miembro desde
nov 2024
Mensaje
292
#12

Tiene razón.

ÜÜlkü Y***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
94
#13

rara vez se encueentra un texto que lo explique tan claro.

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
292
#14

Soy una pequeña empresa, os lo cuento desde mi lado. La respuesta varía mucho según el sector, no hay una regla general.

Lo dejo como nota, por si sirve.

SSelin B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
33
#15

Gracias, me ha servido de mucha ayuda. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Esta es mi opinión, no lo escribo como una verdad absoluta.

EEsinParticipante
Cargo
Orientador profesional
Miembro desde
jun 2024
Mensaje
94

Doki · Diseño de interfaz · 2026

#16

Es correcto en general, pero falta un detalle. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Todos los que se apresuran con informe de pentest se atascan en el mismo punto.

MMurat T***Participante
Cargo
Administrador de red
Sector
Seguros
Tipo de organización
agencia boutique
Miembro desde
ene 2025
Mensaje
80
#17

En teoría es correcto, pero en la práctica no funciona así. El tiempo que tardas en detectar un problema determina directamente su coste.

Por supuesto, cambia si tu situación es diferente.

FFerhat A***Participante
Cargo
Miembro del consejo de administración
Sector
Publicidad y promoción
Tipo de organización
Empresa de 20 empleados
Miembro desde
jun 2024
Mensaje
155
#18

Estoy de acuerdo.

AAycan D***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
10
#19

Después de vivir eso, mi perspectiva cambió. Si regañas las falsas alarmas, nadie volverá a reportar.

EErcan Ç***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
62
#20

Yo también estaba pensando en lo mismo. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Responder