Tenemos una plataforma B2B con sede en Moscú para la venta de recambios industriales. En la web hay un panel donde los distribuidores inician sesión, ven sus tarifas especiales, crean presupuestos y pasan pedidos. La agencia de ciberseguridad que tenemos contratada nos ha propuesto un paquete de «pentest web» en la reunión de mantenimiento anual y nos pide 240.000 RUB por el trabajo.
El año pasado ya hicimos una prueba de penetración general de red y servidores, y cerramos un par de puertos abiertos sencillos que salieron. Al decírselo a la agencia, me dijeron: «Aquello fue un test de infraestructura, el pentest web es un alcance totalmente distinto». No domino mucho la parte técnica y me da la sensación de que estamos pagando dos veces por el mismo control de seguridad.
¿Qué es exactamente un pentest web y en qué se diferencia de una prueba de penetración convencional? Para una plataforma como la nuestra, con unos pocos cientos de clientes corporativos y que no se puede considerar un gran e-commerce abierto al público, ¿de verdad es necesario este coste o cómo deberíamos definir el alcance correcto sin disparar el presupuesto?