forumAbrir tema

¿Cómo se hace un pentest? Quiero entender el proceso paso a paso antes de pedir presupuesto

HHavva M***Experto
Cargo
Contabilidad básica
Sector
Medios y publicación
Tipo de organización
cadena de tiendas
Miembro desde
sept 2022
Mensaje
197
#1

Somos una empresa de software de 14 personas orientada a B2B. Tenemos una aplicación web con sus servicios API donde guardamos datos de empleados y registros de pedidos de nuestros clientes. Hace poco negociamos con un cliente corporativo y, antes de firmar el contrato, nos exigieron presentar un informe de test de penetración realizado por una empresa independiente.

Es la primera vez que contratamos este servicio. Hemos recibido presupuestos super disparatados, desde 45.000 TL hasta 160.000 TL, pero como no sé exactamente qué van a hacer ni qué nos van a pedir, no puedo compararlos. Una empresa me dice que lo termina en dos días y otra que tarda dos semanas.

¿Qué pasos compone en la práctica un proceso de prueba de penetración? ¿Qué tiene que preparar nuestro equipo técnico antes de empezar, hay riesgo de que caigan los sistemas durante la prueba y cómo se cierra el proceso tras recibir el informe? Agradezco consejos de quienes conozcan la lógica del proceso.

GGizem K***Participante
Cargo
Operador de entrada de datos
Sector
Química
Tipo de organización
startup recién creada
Miembro desde
abr 2023
Mensaje
356
Más útil#2

Respuesta corta: El proceso de pentesting consta de cinco pasos principales: definición del alcance recolección de información y escaneo de vulnerabilidades intentos de explotación, informe y re-test de verificación. No es un escaneo automático, sino una simulación de ataque controlado donde un equipo experto intenta acceder a tu sistema sin autorización.

La primera fase es la reunión de alcance. Se aclara qué IP, subdominios endpoints de API o servidores se van a probar. Aquí eliges el tipo de prueba: caja negra (sin información del sistema), caja blanca (se comparten cuentas con todos los permisos) o caja gris (se dan credenciales de usuario estándar). En aplicaciones de negocio, el enfoque de caja gris suele dar el mejor rendimiento.

En la segunda fase, el equipo recopila información pasiva y activa y analiza la arquitectura. En la tercera se explotan las vulnerabilidades detectadas; es decir se prueban escenarios de escalada de privilegios, acceso a base de datos o robo de sesiones. Para evitar caídas en el sistema en producción los límites de estas pruebas deben quedar por escrito en el contrato. En sistemas críticos incluso se realizan fuera de horario laboral o en un entorno de pruebas clonado.

En la última fase, la empresa clasifica los hallazgos en nivel crítico, alto y medio. Tras recibir el informe, te suelen dar entre 15 y 30 días para solucionar las vulnerabilidades. Pasado este tiempo, el equipo hace un re-test (gratis o por un coste mínimo) para verificar que se hayan corregido y te entrega el informe limpio definitivo. Al pedir presupuesto pregunta siempre si el re-test está incluido.

TTolga A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
346
#3

Huye de los que te digan que lo terminan en dos días. Seguramente van a pasar un software de escaneo automático, le van a pegar su logo al PDF que salga y te lo van a entregar. Un pentesting serio de caja gris para las API y paneles de un equipo de 14 personas lleva al menos de 5 a 7 días hábiles.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

CCeren B***Participante
Cargo
Director de ventas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
ene 2025
Mensaje
282
#4

En la fase de preparación debéis pedir al equipo de auditoría sus IP fijas. Tenéis que meter esas IP en la lista blanca de vuestro firewall y del WAF de la aplicación web. De lo contrario, el firewall bloqueará su IP en el primer minuto y perderéis el tiempo para nada.

NNuri G***Participante
Cargo
Responsable de compras
Sector
Agricultura
Tipo de organización
startup recién creada
Miembro desde
mar 2023
Mensaje
62
#5

Al comparar presupuestos, haga a las empresas estas tres preguntas por escrito: 1) ¿Qué certificaciones del sector tiene el personal de prueba y realizarán ellos directamente los ensayos? 2) ¿El método de prueba está diseñado según estándares internacionales? 3) Una vez corregidas las vulnerabilidades, ¿tenemos derecho a una prueba de verificación gratuita?

SSinan B***Experto
Cargo
Director de producto
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
abr 2025
Mensaje
223
#6

El año pasado contratamos un servicio similar para 2 aplicaciones web y 1 aplicación móvil. Pagamos 65.000 TL y la prueba duró 8 días hábiles. Se encontraron 12 vulnerabilidades en total, 3 de ellas relacionadas con escalada de privilegios. Nuestros desarrolladores las corrigieron en 10 días, luego se hizo una prueba de reevaluación de 2 días y se cerró el informe.

OOkan T***VeteranoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
7
#7

la primera vez q lo hicimos lo probaron en la bd de producción y se mezclaron casi todos los registros. no dejéis nunca q usen la bd de producción para el test o haced una copia idéntica y q lo prueben en un entorno de staging si no os vais a arrepentir.

VVolkan Ö***Experto
Cargo
Becario
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
oct 2022
Mensaje
51
#8

¿Su cliente le pide el informe de prueba completo o solo la página de resumen ejecutivo? Entregar al cliente el informe técnico con el detalle de todos los hallazgos es un riesgo desde el punto de vista de la política de seguridad; pida también el formato de resumen ejecutivo al solicitar presupuestos.

HHakan B***Experto
Cargo
Especialista en recursos humanos
Sector
Plástico
Tipo de organización
startup recién creada
Miembro desde
ene 2026
Mensaje
409
#9

Asegúrese de incluir en el contrato los horarios de prueba y la persona de contacto para emergencias. Debe haber una línea de coordinación para poder detener la prueba al instante con una sola llamada en caso de un bloqueo inesperado o una sobrecarga en el sistema.

EErcan B***Participante
Cargo
Diseñador gráfico
Sector
Servicios de seguridad
Tipo de organización
agencia boutique
Miembro desde
mar 2026
Mensaje
46
#10

si no me equivoco, quieres decir esto: Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

espero que le sea útil.

YYasemin K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
82
#11

Llevé mucho tiempo con este asunto. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Comprobado por experiencia.

NNazlı T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
217
#12

Lo que voy a preguntar sonará un poco novato, perdonadme. Que todo el mundo haga algo no significa que sea lo correcto.

Corrijanme si me equivoco.

DDamla C***Participante
Cargo
Director de relaciones con clientes
Sector
Imprenta
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2022
Mensaje
229
#13

Lo escribo para que no cometan el mismo error. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro. Si escribís el resultado aquí, también servirá de ayuda a otros.

TTülay E***Veterano
Cargo
Contable
Sector
Transporte
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
sept 2023
Mensaje
97

Doki · Sitio web corporativo · 2026

#14

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Si escribís el resultado aquí, también servirá de ayuda a otros.

AAslı U***ParticipanteMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
61
#15

Soy una pequeña empresa, os lo cuento desde mi lado. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Esta es mi opinión, no lo escribo como una verdad absoluta.

MMelis T***Participante
Cargo
Director de país
Sector
Publicidad y promoción
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2025
Mensaje
1
#16

Voy a contar mi experiencia. El tiempo que tardas en detectar un problema determina directamente su coste.

Si escribís el resultado aquí, también servirá de ayuda a otros.

ZZeynep B***Participante
Cargo
Director de marketing
Sector
cuero
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2025
Mensaje
254
#17

estoy de acuerdo a medias en parte no... si regañas las falsas alarmas nadie volverá a reportar.

esta es mi opinión, no lo escrio como una verdad absoluta.

PPolat Y***ExpertoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
54
#18

El punto que más se pasa por alto sobre pasos proceso prueba de penetracion es este: Lo importante no es la cifra, sino en qué se basa esa cifra.

Intentar hacerlo solo es la vía más cara. Ánimo.

UUfuk Ç***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
36
#19

entrando en detalle: El error cometido por pasos proceso prueba de penetracion suele ser reversible pero caro.

si regañas las falsas alarmas, nadie volverá a reportar.. y comprboado por experiencia.

OOsman K***VeteranoMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
279
#20

a nosotros nos pasó esto. los cambios en los datos de pago nunca se verifican por el msimo canal por el que llegan.

espero que le sea útil.

Responder