forumAbrir tema

Nuestros clientes nos piden un informe de prueba de penetración de red, ¿qué se comprueba exactamente en nuestra infraestructura durante este proceso?

IIrmak V***Participante
Cargo
Contabilidad básica
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2025
Mensaje
312
#1

Somos un equipo de 12 personas en Moscú que ofrece software de integración logística B2B. Tenemos 3 servidores en la nube, una pequeña red local en la oficina central y una infraestructura VPN a la que se conectan los empleados remotos. Gastamos unos 75.000 RUB al mes en infraestructura de servidores.

Dos grandes clientes corporativos del sector retail con los que queremos trabajar nos han pedido un informe de prueba de penetración de red realizado por una empresa independiente, como parte de su evaluación de seguridad de la información de proveedores. La primera empresa de seguridad a la que pedimos presupuesto nos pidió 300.000 RUB solo por la prueba de red externa y nos dijo que el proceso tardaría dos semanas.

Francamente, para una infraestructura de este tamaño, ¿qué abarca exactamente el proceso? ¿Qué van a comprobar físicamente en nuestros sistemas los expertos que hagan la prueba? ¿Hay riesgo de que tiren los sistemas? ¿Y bajo qué estándares debe prepararse el informe para convencer a los clientes corporativos?

SSinanParticipante
Cargo
Instructor de software
Miembro desde
dic 2023
Mensaje
186

Doki · Infraestructura de e-commerce · 2025

Más útil#2

Respuesta corta: Una prueba de penetración de red es un proceso en el que expertos en seguridad atacan tus sistemas de forma controlada para detectar puertas abiertas al exterior, configuraciones débiles y vulnerabilidades de acceso no autorizado. La evaluación que piden tus clientes suele certificar si tus direcciones IP públicas y los servicios que comunican con el exterior cumplen con los estándares de seguridad corporativa.

El proceso consta de tres fases principales: definición del alcance pruebas activas e informe. Primero se redactan las reglas del test: qué bloques de IP se escanearán los horarios de prueba y los límites para evitar interrupciones del servicio. En la prueba externa, los analistas revisan puertos abiertos, servicios sin actualizar fallos de cifrado SSL/TLS, pasarelas VPN y reglas de firewall mediante métodos manuales y automáticos. El objetivo no es dañar el sistema sino encontrar y documentar por dónde podría colarse un atacante.

En la fase de informe los fallos detectados se clasifican en críticos, altos, medios y bajos. El informe que acepte tu cliente corporativo no debe ser una simple captura de un escáner automático; debe incluir cómo explotar la vulnerabilidad encontrada el impacto en el negocio y los pasos técnicos recomendados para solucionarla.

Para una infraestructura pequeña, 300.000 RUB solo por la parte externa es un presupuesto inicial tirando a alto; estructuras similares de 3 a 5 IPs se suelen auditar por entre 150.000 y 220.000 RUB. Al firmar el contrato exige siempre el derecho a una reevaluación gratuita tras solucionar los fallos del informe.

ZZeynep E***Participante
Cargo
Agente de atención al cliente
Sector
Energía
Tipo de organización
distribuidor regional
Miembro desde
abr 2025
Mensaje
53
#3

¿En el formulario de seguridad que te mandaron los clientes piden exactamente prueba de "red externa" o de "red interna"? Las grandes empresas a veces envían plantillas estándar sin mirar. Si tus endpoints de API y servicios web que manejan datos de clientes están solo en servidores en la nube, puedes dejar fuera la red de la oficina y reducir costes.

EEsra U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
160
#4

Lo básico que van a revisar: puertos SSH y RDP dejados abiertos, algoritmos de cifrado del servidor VPN, fallos de transferencia de zona DNS y software de servidor web desactualizado. Los auditores no te van a tirar el sistema; si encuentran un fallo, le hacen una captura de pantalla para demostrarlo y paran ahí antes de escalar privilegios o ponerse a leer datos.

ÖÖzgür B***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
34
#5

El año pasado nos vimos en una situación parecida y pagamos 180.000 RUB por una infraestructura de 4 servidores en Moscú. La prueba duró 4 días laborables y tardaron 3 días en entregar el informe. Encontraron 2 fallos de autorización de nivel medio y una librería sin actualizar. Aplicamos los parches, pasamos el re-test y el cliente nos aprobó el informe sin pegas.

HHatice A***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
2
#6

Ojo con los que dan presupuestos de 50.000 a 70.000 RUB. La mayoría se limita a pasar un escáner automático de vulnerabilidades y te encasquetan el PDF tal cual sale. Los auditores de seguridad de los clientes corporativos cazan esos escaneos superficiales al vuelo y los rechazan.

PPerihan K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
152
#7

Antes de firmar el contrato, deja por escrito estos tres puntos sí o sí: 1) Que las pruebas se hagan fuera del horario laboral y coordinadas con vuestros planes de respaldo, 2) Notificación urgente sin espera si descubren una vulnerabilidad crítica, y 3) Un re-test gratuito durante los 30 días posteriores al cierre de los fallos.

ÖÖmer D***Participante
Cargo
Representante de ventas de campo
Sector
Industria auxiliar del automóvil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
341
#8

antes de empezar el test haced snapshot de respaldo de todos los servidores virtuales si o si... y los dias q haya pruebas no subais actualizaciones grandes ni codigo nuevo a producción q si no se mezclan los logs de trafico.

IIrmak B***Participante
Cargo
Analista de datos
Sector
Fabricación de muebles
Tipo de organización
negocio unipersonal
Miembro desde
feb 2025
Mensaje
46
#9

Te vendrá bien pedir las certificaciones del equipo auditor. Que el personal técnico cuente con acreditaciones internacionales en hacking ético o seguridad de redes facilitará que el comité de seguridad de la información de tu cliente apruebe el informe sin poner trabas.

NNazlı P***Veterano
Cargo
Técnico de soporte de sistemas
Sector
Química
Tipo de organización
Empresa de 20 empleados
Miembro desde
dic 2023
Mensaje
2
#10

Tomo nota gracias.

KKader K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
393
#11

A nosotros nos pasó esto. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Antes de decidir, mirad qué datos tenéis en la mano. Comprobado por experiencia.

KKadir G***VeteranoMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
14
#12

Tema muy oportuno.

HHilal Ö***Participante
Cargo
Responsable de redes sociales
Sector
Turismo
Tipo de organización
agencia boutique
Miembro desde
abr 2024
Mensaje
215
#13

Aquí hay que hacer una distinción. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Por supuesto, cambia si tu situación es diferente.

KKadir E***Participante
Cargo
Responsable de administración
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2024
Mensaje
10
#14

Dejo una advertencia. Una copia de seguridad no probada no es una copia de seguridad.

Intentar hacerlo solo es la vía más cara. Yo seguiría por ese camino.

FFiliz A***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
14
#15

¿Podría ampliar un poco esto? La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Eso es todo, disculpa si me he extendido demasiado.

RReyhan N***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
223
#16

Tiene razón. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

FFeyza V***Experto
Cargo
Especialista en pruebas
Sector
Distribución alimentaria
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2023
Mensaje
54
#17

Estoy totalmente de acuerdo. El tiempo que tardas en detectar un problema determina directamente su coste.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

DDamla Z***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
202
#18

Yo también tengo curiosidad. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

El tiempo que tardas en detectar un problema determina directamente su coste. Lo dejo como nota, por si sirve.

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
292
#19

Yo pasé por esto, déjenme contarlo. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Comprobado por experiencia.

AAli O***Participante
Cargo
Especialista en recursos humanos
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
abr 2025
Mensaje
360
#20

Soy una pequeña empresa, os lo cuento desde mi lado. Que todo el mundo haga algo no significa que sea lo correcto.

Responder