forumAbrir tema

Me dijeron "pentest/prueba de intrusión" — ¿qué significa y de verdad hace falta pa una pyme como la nuestra?

SSerkan G***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
13
#1

Tenemos un portal web hecho a medida donde recibimos pedidos mayoristas B2B y donde nuestros distribuidores consultan su saldo y meten pedidos. En el portal hay unos 250 distribuidores activos registrados y tenemos un equipo de operaciones de 4 personas. La semana pasada llegamos a la fase de un acuerdo de suministro anual por 1.800.000 TL con un cliente corporativo grande.

El área de seguridad de la información y riesgos del cliente nos pidió como condición del contrato "un informe actualizado de pentest / prueba de intrusión de aplicación web hecho por una empresa independiente de ciberseguridad". Llamé a dos empresas de seguridad pa pedir presupuesto; una dio 35.000 TL y la otra 55.000 TL.

No somos un banco ni una tecnológica gigante, somos una pyme normal. ¿Qué es exactamente un pentest y en qué se diferencia de un antivirus o un escaneo de seguridad automático? ¿Es de verdad un gasto obligatorio y necesario pa una empresa de nuestra escala o es solo burocracia de las grandes corporaciones?

NNevinParticipante
Cargo
Escuela de idiomas
Miembro desde
abr 2024
Mensaje
92
Más útil#2

Respuesta corta: un pentest o prueba de intrusión es una auditoría de seguridad legal y controlada en la que expertos en seguridad autorizados atacan tus sistemas como lo haría un ciberdelincuente pa intentar detectar las vulnerabilidades existentes. No es solo pa grandes holdings; es necesario pa cualquier sistema q tenga datos de distribuidores, saldos de clientes o info de pedidos, y en los acuerdos corporativos es una condición estándar de proveedor.

Esta auditoría es totalmente distinta de un escaneo automático de virus. Los escáneres de seguridad solo comprueban vulnerabilidades estándar conocidas; en una prueba de intrusión, en cambio, los expertos buscan fallos de lógica de negocio. Por ejemplo, q un distribuidor pueda ver el extracto de cuenta de otro distribuidor cambiando un parámetro de la URL, o q pueda meter un pedido cambiando el precio de un producto del carrito, son fallos q solo se descubren con pruebas manuales hechas con cabeza humana.

Q tu cliente corporativo pida esto no es burocracia innecesaria. En los ataques a la cadena de suministro, los piratas en vez de atacar directamente al objetivo grande, aprovechan las vulnerabilidades de proveedores más pequeños q intercambian datos con él. El cliente corporativo tiene q asegurarse de q no se va a saltar desde tu portal a sus redes o a sus datos.

Pa un portal de tu escala, el proceso de prueba suele durar 3-5 días laborables. Al terminar la prueba, las vulnerabilidades encontradas se reportan según su grado de riesgo. Después de q tu programador corrija esas vulnerabilidades, la empresa de seguridad hace una prueba de verificación (re-test) y te entrega el informe resumen ejecutivo limpio con la mención "vulnerabilidades subsanadas" q puedes presentar a tu cliente.

ZZafer B***Participante
Cargo
Agente de atención al cliente
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
nov 2023
Mensaje
34
#3

Con un contrato anual de 1.800.000 TL sobre la mesa, no veas la prueba de intrusión de 35.000 TL como un gasto. Los equipos de auditoría de los grandes clientes jamás firman un contrato sin este informe. Si no lo haces, se levantan de la mesa y el acuerdo se va directo a un competidor tuyo q sí cumpla esta condición.

RRıdvan Ç***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de maquinaria
Tipo de organización
startup recién creada
Miembro desde
mar 2026
Mensaje
38
#4

Al pedir presupuesto, define bien el alcance (scope). Pa bajar el precio, incluye en el alcance solo el dominio del portal web donde entran los distribuidores y los endpoints de la API; deja fuera tu red de oficina o los servidores de correo de la empresa. La prueba debe hacerse sí o sí con método 'caja gris' (gray box), dándoles una cuenta de usuario distribuidor.

BBeyza V***Participante
Cargo
Especialista en seguridad de la información
Sector
Formación
Tipo de organización
taller
Miembro desde
ago 2023
Mensaje
160
#5

El año pasado nosotros tb pagamos 40.000 TL pa poder trabajar con una cadena de supermercados. Durante la prueba salió q en nuestro portal un distribuidor podía descargar el historial de pedidos de otro con un solo parámetro. Menos mal q lo hicimos; la pérdida de reputación comercial con nuestros distribuidores ante una posible fuga de datos habría sido muchísimo mayor q ese dinero.

GGökhan C***Participante
Cargo
Fundador de estudio
Sector
Formación
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
64
#6

Cosas a tener en cuenta al acordar con la empresa: 1) Haz q se escriba en el contrato q el experto q dará el servicio tiene certificaciones válidas de ciberseguridad (TSE o equivalentes internacionales). 2) Pide q la prueba se haga fuera del horario laboral o en un servidor de respaldo pa q no bloquee la base de datos. 3) Confirma q la prueba de verificación q se hará después de cerrar las vulnerabilidades está incluida en el precio.

VVildan D***Participante
Cargo
Técnico de control de calidad
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
160

Doki · Formación en concienciación sobre phishing · 2024

#7

En el mercado hay muchas empresas q ejecutan un software automático y venden la salida de 15 páginas en inglés como si fuera un informe. Si pagas 35.000 TL y solo recibes la salida de un escáner estándar, el equipo de seguridad de la información de la otra parte te devuelve ese informe al instante. Pregunta claramente a la empresa q te da presupuesto cuántas horas de pruebas manuales de lógica van a hacer.

SSenaParticipante
Cargo
Diseñador gráfico
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2024
Mensaje
86
#8

no mandes al clente el primer informe q salga ni de coña. en el primer informe van a salir fijo vulnerabilidades críticas en rojo. tu programador cerrará esas vulnerabilidades, la empresa de seguridad lo revisará otra vez y cuando dé el visto bueno le darás al cliente el resumen ejecutivo limpio q salga.

EElif U***Participante
Cargo
Operador de entrada de datos
Sector
Contabilidad y asesoría fiscal
Tipo de organización
taller
Miembro desde
oct 2023
Mensaje
93
#9

Q las empresas corporativas exijan una auditoría de seguridad independiente en la selección de proveedores es obligatorio conforme al KVKK y a las normas de gestión de seguridad de la información. El coste de la prueba solicitada es una garantía operativa razonable frente a las posibles sanciones administrativas y los riesgos de indemnización comercial q podrían surgir de una eventual brecha de datos.

UUfuk B***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
cadena de tiendas
Miembro desde
nov 2024
Mensaje
2
#10

A la empresa q dio el presupuesto de 35.000 TL, mándale el alcance por escrito y cierra el contrato con el re-test incluido. A tu cliente tb escríbele ya un comunicado oficial y dile 'La prueba de intrusión está planificada y nuestro informe se les remitirá en 10 días'. Así el calendario del contrato por parte del cliente sigue sin retrasarse.

ZZehra Y***Participante
Cargo
Director de país
Sector
Turismo
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
9

Doki · Formación en concienciación sobre phishing · 2024

#11

Soy una pequeña empresa, os lo cuento desde mi lado... La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

EEsra D***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
102
#12

Buen trabajo.

PPınar Ç***Experto
Cargo
Agente de call center
Sector
Ganadería
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2022
Mensaje
189
#13

Aquí hay una trampa, no puedo dejar de mencionarla. No confíes en una sola medida; ve capa por capa.

MMetin Z***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
249
#14

Después de vivir eso, mi perspectiva cambió. El tiempo que tardas en detectar un problema determina directamente su coste.

El error cometido por qué es un pentest prueba de intrusión suele ser reversible, pero caro.

SSena K***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
agencia boutique
Miembro desde
feb 2025
Mensaje
2
#15

Yo no me apresuraría. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Corrijanme si me equivoco.

YYiğit Y***Nuevo miembro
Cargo
Secretaria
Sector
Logística
Tipo de organización
cadena de tiendas
Miembro desde
may 2026
Mensaje
17
#16

Tienes razón, yo también pasé por lo mismo. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

İİlker P***Participante
Cargo
Diseñador gráfico
Sector
Formación
Tipo de organización
startup recién creada
Miembro desde
nov 2022
Mensaje
162
#17

Lo que se dice aquí es exactamente lo que nos pasó. El error cometido por qué es un pentest prueba de intrusión suele ser reversible, pero caro.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

MMurat K***Participante
Cargo
Director de recursos humanos
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
ago 2025
Mensaje
333

Doki · Identidad de marca · 2023

#18

yo también pienso lo mismo. o sea si no lo pones por escrito desde el principio luego surgen discusiones.

por supuesto, cambia si tu situación es diferente.

NNuri G***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
158
#19

Le agradecería que compartiera el resultado. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

NNecati Ş***VeteranoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
91
#20

exacto, y encima no es tan conocido. que todo el mundo haga algo no significa que sea lo correcto.

Responder