- Cargo
- Analista de datos
- Sector
- Inmobiliaria
- Tipo de organización
- Empresa de 20 empleados
- Miembro desde
- nov 2025
- Mensaje
- 39
Recibimos un promedio de 750 pedidos al día en nuestro e-commerce B2C y gran parte de la facturación anual depende de que el flujo no se interrumpa. Por normativas del sector y reglas obligatorias de nuestro proveedor de pasarela de pagos tenemos que hacer un pentest externo a nuestro sistema. Como nuestro entorno de pruebas (staging) no refleja exactamente la base de datos real ni las integraciones con terceros, el auditor exigió hacer las pruebas directamente en producción.
Pero a nivel gerencial estamos con bastante miedo; nos da pánico que los escaneos automáticos de vulnerabilidades o los intentos de exploit bloqueen la base de datos, agoten el stock erróneamente o provoquen caídas en el proceso de pago de los clientes. El año pasado, a un conocido del sector se le cayó por completo el módulo de carrito durante una prueba en vivo.
¿Cómo se debe preparar el plan de pruebas para hacer un pentest web en un sistema en producción sin sufrir caídas ni corrupción de datos? ¿Cómo se estipulan en el contrato los horarios de prueba las áreas fuera de alcance y la cláusula de parada de emergencia?