forumAbrir tema

¿Cómo hacer un pentest? ¿Cómo gestionar el proceso en nuestro sitio en vivo sin caídas?

CCem K***Participante
Cargo
Especialista en pruebas
Sector
Servicios de TI
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
138
#1

Tenemos una plataforma B2B de comercio mayorista con 15.000 usuarios corporativos activos al año y que recibe pedidos sin parar durante todo el día. Un cliente corporativo grande con el que acabamos de firmar nos pidió, como requisito del contrato, un informe completo de pentesting hecho por una empresa independiente. Nuestro software lo desarrolló nuestro propio equipo, pero nunca hemos hecho un pentest profesional externo.

Como nuestro sitio acepta pedidos 24/7, la mayor preocupación de la directiva y del equipo técnico es que durante la prueba los servidores colapsen por sobrecarga, se corrompan las tablas de la base de datos o los usuarios no puedan operar. Estamos hablando con varias empresas de ciberseguridad, pero a la hora de sentarnos a negociar no sabemos bien cómo gestionar todo el proceso.

¿Cómo se hace un pentest y por qué etapas pasa el proceso desde el primer día hasta el informe final? Para no tener nada de caídas ni pérdida de datos en producción, ¿qué condiciones deberíamos negociar con la empresa de pruebas y qué medidas técnicas tomar por nuestro lado?

OOnur A***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
distribuidor regional
Miembro desde
may 2024
Mensaje
207
Más útil#2

Respuesta corta: Un pentest o prueba de penetración es una auditoría controlada donde expertos independientes buscan fallos en tu sistema usando métodos de atacantes reales dentro de un alcance aprobado. Para evitar caídas en producción, las reglas de la prueba deben quedar clarísimas por contrato, excluir ataques de denegación de servicio y ejecutarse manteniendo una vía de comunicación técnica directa e inmediata.

El proceso estándar sigue estos pasos: Primero se define el alcance; se decide qué bloques de IP, aplicaciones web o endpoints de API se van a probar y si será caja negra (sin información previa), caja gris (con permisos de usuario estándar) o caja blanca. Luego, los auditores buscan vulnerabilidades lógicas con herramientas automáticas y métodos manuales, explotando los hallazgos para confirmar el nivel de riesgo. Al terminar, se documentan los fallos y las recomendaciones. Una vez que tu equipo corrige los agujeros, se hace una prueba de reevaluación y se entrega el informe limpio final.

Para evitar caídas en producción, exige sí o sí estas medidas: 1) Firma en el contrato que se excluyan los escenarios de denegación de servicio (DoS/DDoS) y manipulación directa de la base de datos, 2) Programa las pruebas de madrugada, cuando el tráfico sea mínimo, 3) Registra las IP de la empresa auditora en el firewall, pero fija de antemano un límite de peticiones por segundo para que no devoren recursos, 4) Crea un canal de comunicación de emergencia directo entre tu sysadmin y el auditor durante la prueba. Si hay un pico de carga inesperado, tienes que poder pausar el test al instante.

HHakan A***Participante
Cargo
Líder de equipo de desarrollo
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2023
Mensaje
86
#3

La regla más crítica para evitar caídas es limitar la velocidad de las herramientas de escaneo (rate limit). Ponles como norma mandar máximo de 5 a 10 peticiones por segundo. Y exígeles que los intentos de inyección masiva en endpoints de búsqueda que pesen mucho en la base de datos se hagan de forma manual y bien controlada.

ÖÖzge C***Experto
Cargo
Contable
Sector
cuero
Tipo de organización
cooperativa
Miembro desde
ene 2023
Mensaje
308
#4

Puntos clave que deben estar en el pliego de condiciones antes de empezar: 1) No se aplicarán ataques DoS/DDoS ni fuerza bruta en producción, 2) Prohibido borrar o actualizar datos en la base de datos real, 3) Las pruebas solo se harán de 01:00 a 06:00, 4) Si se encuentra un fallo crítico, se avisará de inmediato sin esperar a la fecha del informe.

PPolat A***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
48
#5

En nuestro primer pentest, el auditor se puso a hacer pruebas automáticas en el formulario de registro y disparó nuestro servicio de SMS. En 3 horas salieron 14.000 SMS de verificación y el operador nos bloqueó la línea por sospecha de spam. Antes de empezar, pongan sí o sí en modo mock/dummy los servicios externos de notificaciones, SMS y pagos.

FFatih G***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
nov 2024
Mensaje
31
#6

¿Tu cliente te exige una prueba con alguna acreditación local específica o les sirve el informe de una empresa con certificaciones internacionales (como CREST o OSCP)? Esta diferencia cambia totalmente las empresas a las que pedir presupuesto y lo que vas a terminar pagando.

MMeryem Ö***Participante
Cargo
Responsable de exportaciones
Sector
Servicios de limpieza
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2024
Mensaje
13
#7

Hicimos un pentest de caja gris para una plataforma B2B de tamaño similar. El proceso duró 5 días laborables en total. Salieron 2 fallos críticos y 4 medios. Como elegimos la franja horaria correcta, el uso de CPU del servidor nunca pasó del 40% y no tuvimos ni un solo corte.

UUğur Ö***Participante
Cargo
Director de ventas
Sector
Servicios de TI
Tipo de organización
distribuidor regional
Miembro desde
ene 2024
Mensaje
5

Doki · Identidad de marca · 2026

#8

Si la infraestructura de tus servidores lo permite, saca una copia anonimizada de la base de datos real y monta un entorno espejo en un servidor de staging. Si haces la prueba ahí, el tráfico real de usuarios y pedidos no corre ningún riesgo.

NNazlı G***Participante
Cargo
Contable
Sector
Agricultura
Tipo de organización
mediana empresa
Miembro desde
nov 2023
Mensaje
176
#9

No te comas la cabeza ningún profesional de seguridad serio que trabaje con empresas va a hacer una locura que tire un sistema en vivo. Mientras mantengas una comunicación fluida y dejes fuera las pruebas de DoS el proceso sale como la seda.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

MMustafa T***ExpertoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
150
#10

Antes de empezar, se debe firmar en físico el Acuerdo de Confidencialidad y el Documento de Autorización. Definir los límites de responsabilidad legal y que tu empresa mantenga la potestad de parar la prueba en cualquier momento es vital para la gestión de la seguridad.

KKaan Ş***Nuevo miembro
Cargo
Becario
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
ago 2026
Mensaje
2
#11

Hay una cosa a la que hay que prestar atención. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

PPınar K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
17
#12

Hay que ir paso a paso. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Espero que le sea útil.

AAhmet A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
63
#13

Estoy siguiendo esto.

İİlaydaParticipante
Cargo
Director de atención al cliente
Miembro desde
may 2024
Mensaje
124
#14

No sabía eso.

ZZehra T***Participante
Cargo
Director de operaciones
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
68

Doki · Prueba de penetración · 2025

#15

A mí me pasó justo al revés por eso escribo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Comprobado por experiencia.

PPolat T***VeteranoMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
363
#16

En su momento, nosotros también nos atascamos ahí. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Lo dejo como nota, por si sirve.

BBurcu V***Participante
Cargo
Representante de ventas de campo
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2023
Mensaje
2
#17

Creo que este consejo no sirve para todos. o sea si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

TTülay A***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
147
#18

Gracias por escribir esto, es lo correcto. Si regañas las falsas alarmas, nadie volverá a reportar.

Por supuesto, cambia si tu situación es diferente.

UUğurParticipante
Cargo
Publicidad exterior
Tipo de organización
distribuidor regional
Miembro desde
feb 2024
Mensaje
94
#19

Pienso diferente. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Yo seguiría por ese camino.

GGizem M***Participante
Cargo
Ingeniero industrial
Tipo de organización
cadena de tiendas
Miembro desde
jun 2024
Mensaje
96
#20

¿Podría ampliar un poco esto? La respuesta varía mucho según el sector, no hay una regla general.

También me gustaría saber si alguien lo hace de otra manera.

Responder