forumAbrir tema

Nos pidieron un test de penetración: ¿qué diferencia hay con una prueba de intrusión y cuál me conviene hacer?

CCanParticipante
Cargo
Experto en SEO
Miembro desde
mar 2024
Mensaje
172
#1

Somos una empresa de 25 empleados en Bursa que fabrica piezas para la industria auxiliar de la automoción. Un cliente importante de la industria principal nos ha pedido un informe de auditoría de seguridad de nuestros sistemas dentro de sus evaluaciones anuales de proveedores.

Hablamos con una empresa externa de ciberseguridad y en su presupuesto figuran dos conceptos: el primero como "Prueba de intrusión" por 35.000 TL y el segundo como "Test de penetración" por 65.000 TL. Al preguntarles, el responsable nos dijo que eran trabajos con distinto nivel de profundidad y que debíamos elegir según lo que pidiera nuestro cliente, pero no supo darnos una diferencia técnica clara.

¿No vienen a ser lo mismo? ¿Cuál es exactamente la diferencia entre ambos términos y cuál deberíamos contratar en nuestro caso para pasar una auditoría corporativa?

İİsmail V***Participante
Cargo
Miembro del consejo de administración
Sector
Publicidad y promoción
Tipo de organización
agencia boutique
Miembro desde
may 2023
Mensaje
2
Más útil#2

Respuesta corta: Un test de penetración y una prueba de intrusión son exactamente la misma cosa; "prueba de intrusión" es la traducción directa de "penetration test". La consultora que les ha presentado esto como dos servicios distintos con precios diferentes o bien desconoce los términos básicos, o bien intenta sacarles más presupuesto pensando que no conocen el tema.

La realidad en ciberseguridad es que la verdadera distinción está entre un "análisis de vulnerabilidades" (vulnerability assessment) y una "prueba de intrusión". Es muy probable que la opción barata sea un análisis automático que ejecuta un software y lista fallos conocidos. La cara será la prueba real donde un especialista intenta explotar esos fallos para vulnerar el sistema, extraer datos y elevar privilegios. Pero llamar a una cosa intrusión y a la otra penetración cobrándolas distinto es una falta de seriedad inaceptable.

Si su cliente de la industria automotriz pide un informe para una auditoría, no busca un escaneo automático, sino una prueba de intrusión completa bajo metodologías reconocidas o acreditadas por TSE. Pidan a esa empresa la diferencia metodológica por escrito. Al haberse perdido la confianza, les recomiendo pedir presupuestos de "prueba de intrusión" a otras empresas acreditadas con un alcance claro (número de IP externas, servidores e interfaces web).

KKaan D***Participante
Cargo
Secretaria
Sector
Formación
Tipo de organización
taller
Miembro desde
jul 2024
Mensaje
2
#3

La táctica clásica del sector: si lo pones en español son 35 mil liras, si usas el término en inglés son 65 mil. Si le meten también "ethical hacking" redondean la factura a 100 mil seguro. Yo saldría corriendo de ese proveedor.

BBurcu A***Participante
Cargo
Responsable de TI
Sector
Industria auxiliar del automóvil
Tipo de organización
taller
Miembro desde
jun 2024
Mensaje
49
#4

La diferencia real en el sector es entre escaneo automatizado y explotación manual. El escaneo usa herramientas automáticas para rastrear puertos y sacar un reporte. En la prueba de penetración, un hacker ético intenta explotar cada vulnerabilidad hallada. Tu cliente va a querer sí o sí el informe con verificación y escalada de privilegios.

SSelim K***Participante
Cargo
Director de ventas
Sector
Medios y publicación
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2025
Mensaje
305

Doki · Consultoría SEO · 2024

#5

¿Qué norma o estándar exige exactamente el pliego de condiciones de tu cliente? Normalmente las grandes corporaciones exigen pruebas de intrusión certificadas por TSE o bajo una metodología concreta. Además, ¿cuántas IP externas y servidores internos van a auditar?

HHilal B***ExpertoMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
66
#6

Pasamos por una auditoría de proveedores parecida. Contratamos la prueba para 16 IP externas y 2 portales web. Pagamos 38.000 TL, tardaron 4 días laborables y nos entregaron un informe técnico de 32 páginas con evidencias. La empresa principal lo aprobó sin problemas.

HHande A***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
377
#7

Hagan estas tres preguntas a las nuevas empresas que consulten: 1) ¿Incluye verificación manual? 2) ¿Cuál es el número exacto de sistemas en el alcance? 3) ¿Hacen re-test gratuito tras corregir los hallazgos? Avancen solo con quien responda con claridad.

HHasan S***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
114
#8

son exactamente lo mismo amigo. le han puesto precios distintos solo xq uno suena mas tecnico ni se te ocurra pagar la cifra mas alta. pide presupuesto a otras dos empresas y veras a q me refiero.

EEsra D***Participante
Cargo
Consultor PYME
Miembro desde
feb 2024
Mensaje
124
#9

Ojo a esto al recibir el informe: al terminar la prueba te dan entre 15 y 30 días para arreglar las vulnerabilidades. Una vez solucionadas, la empresa debe volver a comprobar y emitir un informe final de cierre. Asegúrate de que esa reevaluación esté incluida en el precio inicial.

KKader Y***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
26
#10

¿Hay algún riesgo de que los sistemas de la empresa se caigan o se pare la producción drante el test? si se nos bloquea el servidor de contabilidad nos quedamos sin poder emitir ni una factura.

UUfuk B***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
1
#11

Si no me equivoco, quieres decir esto: Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola. Esta es mi opinión no lo escribo como una verdad absoluta.

ZZeynep K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
41
#12

Gracias, me ha servido de mucha ayuda. Ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar.

La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí. Esta es mi opinión, no lo escribo como una verdad absoluta.

TTaner B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
4
#13

Ha sido una buena idea abrir este hilo.

MMurat T***Nuevo miembro
Cargo
Diseñador gráfico
Sector
Fabricación de muebles
Tipo de organización
cadena de tiendas
Miembro desde
sept 2026
Mensaje
9
#14

Estoy de acuerdo... Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Lo dejo como nota, por si sirve.

NNazlı K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
104
#15

Estoy de acuerdo. pues ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar.

Cuanto más difícil sea revertir una decisión más despacio debéis tomarla. Si tenéis dudas escribid os responderé en la medida de lo posible.

ÖÖzgür D***Participante
Cargo
Contabilidad básica
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2022
Mensaje
2
#16

Llevé mucho tiempo con este asunto. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

ÖÖzgür Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
385
#17

Este hilo es para archivar. No confíes en una sola medida; ve capa por capa.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

ZZehra D***Experto
Cargo
Director de TI
Sector
Distribución alimentaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
44

Doki · Contrato de mantenimiento de servidores · 2024

#18

Voy a defender lo contrario, no se molesten. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

También me gustaría saber si alguien lo hace de otra manera.

EEfe K***Participante
Cargo
Director de operaciones
Sector
cuero
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2024
Mensaje
236
#19

Creo que es difícil hablar con tanta claridad sobre que es test de penetracion. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Lo dejo como nota, por si sirve.

GGizem K***Participante
Cargo
Director de recursos humanos
Sector
Logística
Tipo de organización
taller
Miembro desde
nov 2022
Mensaje
49
#20

Voy a resumir el tema, porque se han dado varias respuestas diferentes... Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Responder