forumAbrir tema

Antes de pagar por una auditoría de seguridad: ¿existe una lista de verificación que podamos aplicar nosotros mismos?

PPınar Ç***Experto
Cargo
Agente de call center
Sector
Ganadería
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2022
Mensaje
189
#1

Somos una empresa de 4 personas en Londres que ofrece servicios de consultoría y reservas. Pedimos presupuesto para una prueba de penetración a una firma profesional de ciberseguridad para nuestra aplicación web, donde guardamos datos corporativos y registros de reservas de clientes. Nos presentaron una factura de 4.500 libras.

Nuestro presupuesto es ajustado y nos preocupa que, tras pagar ese dinero, la empresa solo nos reporte cosas básicas como "su contraseña de administrador es débil" o "su certificado SSL está mal configurado". No rechazamos la auditoría por completo, pero queremos solucionar al menos las vulnerabilidades básicas por nuestra cuenta antes de soltarle dinero a un experto externo.

Nuestro equipo técnico tiene conocimientos básicos de servidores y código. ¿Existe una lista de verificación de seguridad web práctica que podamos revisar paso a paso antes de la auditoría externa para detectar fallos críticos con antelación?

TTuğrulParticipante
Cargo
Energía solar
Miembro desde
feb 2024
Mensaje
88
#2

Abre la consola de desarrollador del navegador, mira la pestaña de seguridad y escanea tu sitio con herramientas gratuitas de análisis de cabeceras. Añadir a la configuración del servidor las cabeceras de seguridad que falten en el informe solo lleva 30 minutos y descarta la mitad del reporte de entrada.

RRecep T***Nuevo miembro
Cargo
Representante de ventas de campo
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2026
Mensaje
39

Doki · Configuración de copias de seguridad · 2023

Más útil#3

Respuesta corta: Sí, puedes crear una lista de control eficaz antes de afrontar una auditoría de seguridad de alto presupuesto. Para no malgastar el servicio externo, debes completar por tu cuenta la autenticación, las cabeceras de seguridad HTTP y las restricciones de acceso a la base de datos.

La lista de verificación de seguridad web que debes seguir paso a paso antes de la auditoría consta de estos puntos clave:

1) Gestión de acceso e identidad: Es obligatorio implementar la autenticación de dos factores (2FA) en el panel de administración. Cambia las rutas de acceso estándar y define un límite de intentos por IP contra ataques de fuerza bruta. Oculta los detalles que revelen directorios del servidor o la estructura de la base de datos en los mensajes de error de la aplicación.

2) Cabeceras de seguridad: Activa las cabeceras HSTS, Content Security Policy (CSP) y X-Frame-Options en tu servidor web. Estas configuraciones protegen tu sitio a nivel de navegador contra ataques comunes como inyección de código y duplicación de interfaz.

3) Aislamiento de red y base de datos: Cierra el puerto de administración de la base de datos a internet y permite la conexión únicamente a través del servidor local. Aplica consultas parametrizadas en todas las entradas de usuario para evitar fugas de información.

4) Actualización y auditoría de paquetes: Analiza las librerías y paquetes del servidor en busca de vulnerabilidades conocidas mediante herramientas de línea de comandos y actualiza las versiones obsoletas.

Una vez completados estos pasos, el presupuesto de 4.500 libras no se gastará en simples errores de configuración; el equipo de auditoría se centrará directamente en buscar fallos profundos en la lógica de negocio.

FFiliz P***Participante
Cargo
Director de producción
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2025
Mensaje
166
#4

El año pasado pagamos 3.200 libras por un informe de pentesting que contenía 11 hallazgos. 7 de ellos eran cabeceras faltantes en el servidor y listado de directorios abierto. Si hubiéramos hecho esas comprobaciones antes, habríamos obligado a la empresa auditora a buscar fallos lógicos reales en el flujo de pagos.

CCeren E***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
95
#5

Personaliza sí o sí las páginas de error. Si tu servidor o software muestra un stack trace o la versión de la base de datos cuando da un error 500, le estás dando un mapa al atacante. En producción, desactiva los detalles del error y muestra solo un código genérico.

PPolat Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
384
#6

Añade también esto a tu checklist: 1) Tokens CSRF activos en los formularios de reserva. 2) Que el robots.txt no exponga paneles ocultos o directorios de respaldo. 3) Escanear archivos de configuración sensibles como .zip, .sql o .env que hayan quedado olvidados en el servidor.

NNuri E***Experto
Cargo
Coordinador general
Sector
cuero
Tipo de organización
distribuidor regional
Miembro desde
feb 2023
Mensaje
386
#7

Con tu propia lista cubres la higiene básica, pero no creas que es un sustituto de un test profesional. Los fallos en la lógica de negocio (por ejemplo, escalar privilegios cambiando el ID de reserva de otra persona) no salen en ninguna lista automática. Haz tu lista, pero no descartes la auditoría por completo.

IIrmak B***Participante
Cargo
Agente de atención al cliente
Sector
Fabricación de maquinaria
Tipo de organización
negocio unipersonal
Miembro desde
mar 2024
Mensaje
155

Doki · Identidad de marca · 2025

#8

yo tmb diría q revises el sistema de copias de seguridad... la seguridad no es solo el momento del ataque; si algo sale mal ¿puedes volver a los datos limpios de hace 1 hora y esa copia está en otro servidor aislado? eso es súper crítico.

İİsmail Ç***Experto
Cargo
Editor de contenido
Sector
Retail
Tipo de organización
Equipo de 8 personas
Miembro desde
mar 2024
Mensaje
92

Doki · Infraestructura de e-commerce · 2024

#9

Al operar en el Reino Unido, la protección de los datos de los usuarios conlleva una responsabilidad legal directa. Elaborar un informe interno con las comprobaciones básicas realizas y fecharlo demostrará la buena fe y el enfoque proactivo de su empresa ante una eventual auditoría de seguridad de datos.

VVolkan A***Experto
Cargo
Director de operaciones
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
nov 2022
Mensaje
314
#10

No te asustes estos controles los haces en un día. Al menos arregla las configuraciones básicas antes de ir a hablar con ellos; cuando les digas "ya hicimos las comprobaciones básicas, solo queremos un análisis profundo de la lógica de negocio" puede que hasta te bajen el precio del presupuesto.

CCansu K***Participante
Cargo
Contable
Sector
Papel
Tipo de organización
mediana empresa
Miembro desde
sept 2024
Mensaje
4
#11

Yo también pienso lo mismo. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Corrijanme si me equivoco.

HHavva K***Participante
Cargo
Editor de contenido
Sector
Embalaje
Tipo de organización
taller
Miembro desde
oct 2022
Mensaje
2
#12

estoy siguiendo esto. las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

tomar notas durante dos semanas da mejores resultados que estimar seis meses luego en fin si escribís el resultado aquí también servirá de ayuda a otros.

GGürkan K***Participante
Cargo
Especialista en recursos humanos
Sector
Catering
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2024
Mensaje
157
#13

Hay una cosa a la que hay que prestar atención. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Intentar hacerlo solo es la vía más cara. Ánimo.

VVildan T***Participante
Cargo
Responsable de exportaciones
Sector
Cosmética
Tipo de organización
Empresa de 120 empleados
Miembro desde
oct 2022
Mensaje
64
#14

La respuesta de arriba ha dado en el clavo. Intentar hacerlo solo es la vía más cara.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde. Yo seguiría por ese camino.

TTaner B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
4
#15

Este hilo es para archivar.

FFiliz K***Participante
Cargo
Becario
Sector
Química
Tipo de organización
mediana empresa
Miembro desde
abr 2026
Mensaje
35
#16

no te olvides de: El tiempo que tardas en detectar un problema determina directamente su coste.

por supuesto cambia si tu situación es diferente.

MMustafa T***ExpertoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
150
#17

Tengo una pregunta, no quiero desviarme del tema, pero... Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Corrijanme si me equivoco.

VVolkan U***Participante
Cargo
Director de producción
Sector
Servicios de limpieza
Tipo de organización
cadena de tiendas
Miembro desde
dic 2025
Mensaje
107

Doki · Diseño de interfaz · 2023

#18

el año pasado nos pasó casi exactamente lo mismo. la seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

también me gustaría saber si alguien lo hace de otra manera.

ÖÖzge A***Participante
Cargo
Fundador de estudio
Sector
Consultoría
Tipo de organización
distribuidor regional
Miembro desde
ago 2024
Mensaje
1
#19

Lo probaré.

SSelim K***Participante
Cargo
Director de ventas
Sector
Medios y publicación
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2025
Mensaje
305

Doki · Consultoría SEO · 2024

#20

Han surgido tres opiniones distintas, todas se complementan. Si el permiso y el alcance no están por escrito que no empiece la prueba.

Si escribís el resultado aquí, también servirá de ayuda a otros.

Responder