forumAbrir tema

El pentest dice que corrijamos en 30 días: ¿son realistas los tiempos habituales de cierre de vulnerabilidades?

RRabia Z***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
167
#1

Somos un equipo pequeño con sede en Londres que ofrece software B2B y consultoría. Solo tenemos un desarrollador a tiempo completo responsable de la infraestructura y del código de la empresa. A petición de un cliente corporativo, el mes pasado pagamos 3200 libras para hacer nuestro primer pentest externo completo.

En el informe final nos listaron un total de 28 vulnerabilidades: 3 críticas, 7 altas y 18 medias. La empresa de ciberseguridad que preparó el informe nos notificó que, por procedimiento estándar, todos los hallazgos deben solucionarse en un plazo de 30 días; de lo contrario, la prueba de revalidación dará un resultado negativo.

Con un solo desarrollador es prácticamente imposible llevar el trabajo rutinario y además solucionar tantas vulnerabilidades en 30 días. ¿Cuáles son los tiempos de resolución realistas y aceptados en el sector? ¿Qué fallos deberíamos arreglar de inmediato y cuáles podemos posponer para los siguientes sprints?

AAslı K***ExpertoMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
91
Más útil#2

Respuesta corta: que un equipo con un solo dev solucione 28 hallazgos en 30 días no es realista y los estándares del sector tampoco exigen un mandato tan rígido. Las vulnerabilidades se deben priorizar según su puntuación de riesgo CVSS y el riesgo de negocio; las críticas en las primeras dos semanas, las altas en un mes, y las medias y bajas repartidas en los siguientes sprints planificados.

Primero, la regla de los 30 días que menciona la auditora no viene impuesta por ninguna regulación, suele ser simplemente el plazo de validez que dan en su contrato para la revalidación gratuita. Puedes contactar con ellos y pedirles que flexibilicen ese plazo o que hagan una revalidación parcial solo para los hallazgos críticos.

Deberías estructurar tu plan en estos tres pasos: 1) Trata de inmediato los 3 fallos críticos. Son vulnerabilidades explotables directamente, como inyección en base de datos, inicio de sesión de admin no autorizado o ejecución remota de código. Cierra estos tres puntos a nivel de código en los primeros 7 a 14 días. 2) Para los fallos de nivel alto, aplica medidas de mitigación temporales. Si requieren un cambio arquitectónico profundo en el código, bloquea el vector de ataque desde fuera configurando reglas en el WAF o en un proxy inverso. Eso te dará uno o dos meses extra para corregir el código. 3) Los hallazgos medios suelen ser fuga de información o falta de cabeceras de seguridad. Inclúyelos en el plan del siguiente trimestre justificándolo con una hoja de ruta de seguridad para tu cliente corporativo. En las grandes empresas prefieren un calendario de riesgos razonable antes que parches hechos con prisas.

MMert K***Experto
Cargo
Operador de entrada de datos
Sector
cuero
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jun 2023
Mensaje
18
#3

Seguro que al menos la mitad de los hallazgos medios son falta de cabeceras HTTP, algoritmos de cifrado débiles o exposición de la versión del software. Esos los cierras todos juntos en medio día desde los archivos de configuración del servidor o del proxy en la nube, sin tocar una sola línea de código.

TTuğçe M***Participante
Cargo
Director de operaciones
Sector
Logística
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2023
Mensaje
362
#4

Llama a la empresa de pentest ya mismo. Diles: "Por capacidad de desarrollo vamos a corregir las críticas y altas primero y queremos validar esas, para las medias pedimos más tiempo". No suelen poner pegas para ampliar el plazo del contrato a 60 días.

BBurcu S***Participante
Cargo
Operador de entrada de datos
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
sept 2023
Mensaje
224
#5

Los plazos de resolución aceptados en el sector suelen ser: 1) Críticas en un máximo de 7 a 14 días, 2) Riesgo alto en un máximo de 30 días, 3) Riesgo medio en 60 a 90 días, 4) Riesgo bajo en 180 días o en una ventana de mantenimiento adecuada.

edit: he corregido unas erratas.

ZZafer K***Participante
Cargo
Director de clínica
Sector
Derecho
Tipo de organización
distribuidor regional
Miembro desde
nov 2023
Mensaje
344
#6

Las empresas de auditoría meten presión con el "hay que arreglarlo todo en 30 días" para no retrasar su propia agenda y cerrar el expediente rápido. Ningún cliente B2B te va a cancelar un contrato por una vulnerabilidad media si le das una justificación lógica, no escribas código a lo loco por el pánico.

SSena S***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
175
#7

si le metes 28 fallos a un solo dev vas a retrasar las entregas del producto principal y los parches hechos con prisas van a crear nuevos agujeros. dile q se centre solo en las 3 criticas.

GGürkan Y***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
8
#8

Hace dos años recibimos un informe parecido y sepultamos a nuestro único dev en tareas del pentest durante tres semanas. Al final se retrasaron un mes las funciones de clientes que tenían que salir a producción y se nos fastidió el flujo de caja. Luego nos dimos cuenta de que 15 fallos medios del informe se podían mitigar simplemente con restricciones de red interna. Tu prioridad siempre debe ser equilibrar el negocio que da dinero real con el riesgo de ataque efectivo.

MMehmet B***Participante
Cargo
Agente de atención al cliente
Sector
Construcción
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
7

Doki · Escaneo de vulnerabilidades · 2023

#9

Prepara un Plan de Remediación de Seguridad para presentárselo a tu cliente. Para los procesos de compliance corporativo suele ser suficiente con detallar punto por punto las fechas objetivo para las vulnerabilidades críticas y altas, y las medidas temporales adoptadas para las de nivel medio.

YYiğit B***Experto
Cargo
Técnico de control de calidad
Sector
Textil
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
may 2023
Mensaje
70
#10

Arreglad las tres críticas ya y mandadle al cliente un calendario a tres meses para el resto.

CCaner K***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
21
#11

La respuesta de arriba ha dado en el clavo. Si no lo pones por escrito desde el principio, luego surgen discusiones.

IIrmak M***Participante
Cargo
Técnico de servicio
Sector
Consultoría
Tipo de organización
negocio unipersonal
Miembro desde
abr 2023
Mensaje
104

Doki · Configuración de copias de seguridad · 2023

#12

muchas gracias, lo proaré hoy.

NNuri N***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
4
#13

Yo también tengo curiosidad.

HHakan B***Experto
Cargo
Especialista en recursos humanos
Sector
Plástico
Tipo de organización
startup recién creada
Miembro desde
ene 2026
Mensaje
409
#14

Muchas gracias, lo probaré hoy. Todos los que se apresuran con tiempos de cierre de vulnerabilidades se atascan en el mismo punto.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde. Corrijanme si me equivoco.

ÖÖzge A***Participante
Cargo
Fundador de estudio
Sector
Consultoría
Tipo de organización
distribuidor regional
Miembro desde
ago 2024
Mensaje
1
#15

Si vas por ahí resuelve esto desde el principio. El error cometido por tiempos de cierre de vulnerabilidades suele ser reversible, pero caro.

GGizem M***Participante
Cargo
Ingeniero industrial
Tipo de organización
cadena de tiendas
Miembro desde
jun 2024
Mensaje
96
#16

Esto también tiene su parte de medición. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Yo seguiría por ese camino.

AAycan K***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
132
#17

A mí me pasó justo al revés, por eso escribo. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses. Corrijanme si me equivoco.

CCeren B***Participante
Cargo
Director de ventas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
ene 2025
Mensaje
282
#18

Guardado.

SSultan G***Nuevo miembro
Cargo
Analista de datos
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2026
Mensaje
135
#19

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

FFatma G***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
24
#20

Lo escribo para que no cometan el mismo error. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Eso es todo, disculpa si me he extendido demasiado.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema