forumAbrir tema

Nos dijeron que tenemos que hacer un pentest, ¿qué es y de verdad hace falta?

YYaseminParticipante
Cargo
Propietario de pyme
Miembro desde
jul 2024
Mensaje
98
#1

Tenemos una plataforma B2B de 14 personas en Milán donde gestionamos procesos de venta al por mayor y pedidos. La semana pasada llegamos a la etapa de renovación del contrato de suministro anual con un gran cliente corporativo que opera en toda Italia. El departamento de compras nos mandó un cuestionario de seguridad y puso como condición presentar un informe de test de penetración independiente realizado en los últimos 12 meses.

Nuestro administrador de sistemas interno nos dice que hacemos escaneos automáticos de vulnerabilidades semanales y que salen limpios. Pero al pedir presupuesto a una empresa local de ciberseguridad, nos pasaron unos 5.500 EUR para la app web y los endpoints de la API que es bastante pasta. ¿Qué es exactamente un test de penetración y qué diferencia tiene con los escaneos automáticos para que cobren tanto? Para una empresa de nuestro tamaño, ¿es un requisito realmente inevitable o hay forma de resolver esto de manera más razonable?

BBurcu A***VeteranoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
360
Más útil#2

Respuesta corta: Un test de penetración es una simulación autorizada que detecta vulnerabilidades en tus sistemas pensando como un atacante malintencionado e intenta explotarlas de forma controlada para colarse. Revela errores de lógica de negocio, fallos de escalada de privilegios y rutas complejas de fuga de datos que los escáneres automáticos simples no ven, todo mediante la intervención manual de un experto.

La principal diferencia entre un escaneo automático de vulnerabilidades y un pentest es el factor humano. El escaneo revisa una lista basada en firmas de vulnerabilidades conocidas; pero no puede detectar cómo combinar dos fallos distintos para colarse en la base de datos o los errores de lógica que permiten a un usuario ver los pedidos de otro. En el pentest, el hacker ético usa un pequeño hueco que encuentra como escalón para intentar avanzar hacia lo más profundo del sistema.

Es normalísimo que tu cliente corporativo te lo pida porque tienen que garantizar la seguridad de su propia cadena de suministro. Para gestionarlo de forma razonable puedes aplicar estos criterios: 1) Delimita muy bien el alcance; no incluyas toda la red de la empresa, solo el panel web B2B y los endpoints de la API con los que interactúa el cliente. 2) Pide a la empresa que haga la prueba que incluya un re-test gratuito tras corregir los fallos para certificar la subsanación. En el mercado italiano, para un pentest de aplicación web enfocado de 3-4 días/hombre, la horquilla de 3.500 a 5.500 EUR es lo estándar.

HHakan A***Participante
Cargo
Líder de equipo de desarrollo
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2023
Mensaje
86
#3

El escaneo de vulnerabilidades mira tu sistema y te dice que la cerradura de la puerta es vieja. El pentest abre esa cerradura con una ganzúa, entra, intenta abrir la caja fuerte y mete un dato falso de prueba en el informe como evidencia. Tu cliente lo que quiere es ese informe con evidencias.

TTülay Y***Veterano
Cargo
Responsable de almacén
Sector
Servicios de seguridad
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2025
Mensaje
12
#4

¿Qué pone exactamente en el contrato de tu cliente? A veces piden pentest de caja gris, a veces con un test de red externa basta. No pidas presupuestos sin aclarar el tipo de test, vas a estar pagando por servicios fuera de alcance para nada.

GGamze D***Veterano
Cargo
Coordinador de mensajería
Sector
Distribución alimentaria
Tipo de organización
Empresa de 300 empleados
Miembro desde
ene 2024
Mensaje
209
#5

El año pasado tuvimos un caso igual. Le encargamos el pentest a un freelance en Turín solo para la API externa y la interfaz de login de clientes. Nos facturaron 3.200 EUR por 3 días de trabajo y el cliente aceptó el informe al momento.

AAycan K***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
132
#6

Hay mucho consultor por ahí vendiendo la moto con pasar un escáner automático y entregar un PDF de 40 páginas como si fuera un pentest. Al pedir presupuesto exijo siempre un informe de ejemplo y qué metodología manual van a seguir, no tiréis el dinero en informes vacíos.

KKemal Ç***Participante
Cargo
Representante de ventas de campo
Sector
Plástico
Tipo de organización
Empresa de 120 empleados
Miembro desde
oct 2022
Mensaje
140

Doki · Diseño de interfaz · 2023

#7

No firméis ningún presupuesto a la primera. Sentaos primero con el sysadmin y preparad un documento de alcance: ¿cuántas páginas estáticas, cuántos formularios dinámicos cuántos endpoints de API se van a probar? Pasadle esa lista a tres empresas distintas y veréis cómo baja el precio.

BBarış K***Experto
Cargo
Director de TI corporativo
Miembro desde
jun 2023
Mensaje
172
#8

Resulta de crítica importancia legal firmar un acuerdo de confidencialidad exhaustivo con la parte ejecutora y acordar por escrito el horario de las pruebas para no interrumpir la operativa del negocio.

EElif V***Participante
Cargo
Técnico de control de calidad
Sector
Fabricación de maquinaria
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
40
#9

nosotros tb pensaamos q era un gasto inutil al principio pero en el informe salio q se podia entrar al panel de contabilidad sin permiso luego duele al bolsillo si pero mejor eso q perder un cliente o q te roben datos.

MMustafa G***VeteranoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
379
#10

Me han quedado claras las dudas, gracias.

LLeyla Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
102
#11

Totalmente. Si tuviera que añadir algo más: No confíes en una sola medida; ve capa por capa.

Que todo el mundo haga algo no significa que sea lo correcto. Si escribís el resultado aquí, también servirá de ayuda a otros.

NNazlı K***Participante
Cargo
Agente de atención al cliente
Sector
Joyería
Tipo de organización
agencia boutique
Miembro desde
jul 2024
Mensaje
93
#12

Tomo nota, gracias.

ÜÜmit P***ExpertoMiembro de la comunidad
Miembro desde
may 2022
Mensaje
1
#13

Tiene razón. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

BBeren M***ParticipanteMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
17
#14

Ha sido una buena idea abrir este hilo.

NNuri K***Participante
Cargo
Responsable de compras
Sector
Plástico
Tipo de organización
agencia boutique
Miembro desde
sept 2024
Mensaje
335
#15

Estoy siguiendo esto. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Espero que le sea útil.

EEsinParticipante
Cargo
Orientador profesional
Miembro desde
jun 2024
Mensaje
94

Doki · Diseño de interfaz · 2026

#16

Tema muy oportuno.

HHilal Y***Experto
Cargo
Director de contabilidad
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
ago 2025
Mensaje
66
#17

Buen trabajo.

GGürkan Y***Participante
Cargo
Secretaria
Sector
Inmobiliaria
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2022
Mensaje
85
#18

Separemos los conceptos se están confundiendo. Lo importante no es la cifra, sino en qué se basa esa cifra.

Espero que le sea útil.

UUğur Y***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
38
#19

este enfoque tiene un coste, y no se habla de ello. o sea antes de decidir, mirad qué datos tenéis en la mano.

tambiién me gustaría saber si alguien lo hace de otra manera.

İİlker Y***Participante
Cargo
Editor de contenido
Sector
Software
Tipo de organización
startup recién creada
Miembro desde
dic 2024
Mensaje
233
#20

Aquí hay una trampa, no puedo dejar de mencionarla. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola. Ánimo.

Responder