forumAbrir tema

Nos han dicho q hagamos una prueba de penetración — explicadlo en lenguaje sencillo, ¿de verdad es necesaria?

İİbrahim P***Participante
Cargo
Especialista en recursos humanos
Sector
Consultoría
Tipo de organización
negocio unipersonal
Miembro desde
jul 2024
Mensaje
48
#1

En Chicago, con un equipo de 8 personas ofrecemos software de nóminas y soporte operativo a empresas corporativas. La semana pasada un gran cliente potencial con el q llevábamos las negociaciones nos pidió un 'informe de prueba de penetración' actualizado antes de firmar el contrato anual. la verdad no tengo formación técnica en ciberseguridad, hasta ahora nos apañábamos solo con cortafuegos estándar y antivirus.

Pedí precio a varias empresas de seguridad del mercado, llegaron ofertas q empiezan en 3.500 dólares y suben hasta 8.000... Los expertos con los q hablé hablan con términos técnicos pero no acabo de entender exactamente qué voy a comprar y en qué consiste este proceso.

¿Qué es exactamente una prueba de penetración, en términos muy simples? ¿Un informe de escaneo automático q nos envíen resuelve el asunto, o de verdad hace falta q un experto ataque el sistema? ¿Para una empresa pequeña como la nuestra es realmente una necesidad obligatoria en esta fase?

BBurhanParticipante
Cargo
Ingeniero jubilado
Miembro desde
ago 2024
Mensaje
132
Más útil#2

Respuesta corta: La prueba de penetración es el proceso en el q expertos autorizados en ciberseguridad atacan vuestros sistemas de forma controlada y legal, igual q un pirata malintencionado, con el fin de auditar la seguridad de vuestros sistemas. Requiere intervención humana para encontrar fallos de lógica y vulnerabilidades en cadena q un escáner automático no puede ver; si vuestro cliente corporativo lo ha pedido claramente, este informe es totalmente necesario para firmar el contrato.

Para entender el proceso os vendrá bien conocer tres puntos básicos: 1) El escaneo automático de vulnerabilidades y la prueba de penetración no son lo mismo. Los escáneres automáticos son programas q listan vulnerabilidades conocidas y el informe q piden las empresas corporativas normalmente no es ese. En la prueba de penetración el experto intenta, aprovechando un pequeño fallo q encuentra, infiltrarse en otros sistemas y extraer datos. 2) La prueba se hace generalmente con tres enfoques distintos: caja negra, en la q no se da ninguna información sobre el sistema; caja gris, en la q se entra con permisos de un usuario estándar; o caja blanca, en la q también se examina el código fuente. Para q vuestro cliente corporativo lo apruebe, normalmente la prueba de caja gris es suficiente y la opción más equilibrada. 3) Al final del proceso os entregan dos cosas: una es la guía detallada para q vuestro equipo técnico cierre los fallos, la otra es el resumen ejecutivo q podéis presentar a vuestro cliente potencial y a las aseguradoras.

Al pedir presupuesto aseguraos de q la prueba no es solo una salida de escaneo automático, sino q incluye verificación manual y derecho a una repetición de prueba gratuita tras las correcciones. Entre 3.500 y 5.000 dólares es un rango razonable en el mercado para una app web pequeña.

JJale P***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
207
#3

Imaginaoslo así: el escaneo automático es un vigilante q mira la marca de las cerraduras del edificio y comprueba si tienen algún defecto conocido. La prueba de penetración es un intruso profesional q intenta entrar en el edificio como un ladrón, fuerza las ventanas, prueba la escalera de incendios. Los clientes corporativos quieren ver si la puerta de verdad se abre o no.

BBurcu E***Participante
Cargo
Analista de datos
Sector
Joyería
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2023
Mensaje
246
#4

Para un contrato B2B similar el año pasado pagamos 4.500 dólares y lo hicimos. Al principio parecía muy innecesario pero en el informe salió una vulnerabilidad muy crítica q permitía acceso no autorizado a la base de datos de clientes. Gracias al resumen ejecutivo q presentamos al cliente cerramos sin problemas un contrato de 60.000 dólares, salió muchísimo más rentable de lo q costó.

DDilara T***Participante
Cargo
Responsable de redes sociales
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2024
Mensaje
333
#5

Vayan de inmediato con su cliente y háganle esta pregunta: "¿Tienen algún estándar o alcance específico en mente para el informe?". A veces los clientes solo quieren un escaneo de IPs externas, mientras que otras esperan un pentest completo de la aplicación. Si logran acotar el alcance, ese presupuesto de 8.000 dólares podría bajar fácilmente a unos 3.000 dólares.

DDuyguParticipante
Cargo
Investigador de mercado
Miembro desde
jun 2024
Mensaje
102
#6

En el mercado hay muchísimos sitios que por 1.000 dólares te pasan una herramienta automática y te venden un reporte confuso de 80 páginas como si fuera un "pentest". Los equipos corporativos de ciberseguridad detectan estos informes falsos a primera vista y perderán toda la confianza. El servicio que contraten debe incluir validación manual sí o sí.

ZZehra K***Participante
Cargo
Técnico de soporte de sistemas
Sector
Joyería
Tipo de organización
distribuidor regional
Miembro desde
abr 2025
Mensaje
24
#7

Es la regla de oro del mundo corporativo: les encanta trasladar sus propios riesgos a los proveedores pequeños. Si ahora no pagan 4.000 dólares por el informe, le darán el contrato a otro proveedor y luego ni se molestarán en auditar la seguridad de ese otro. Por desgracia, toca jugar con sus reglas.

HHasan Ö***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
39
#8

nosotros tmb entramos en panico caundo nos lo pidieron x primera vez. resulto q la aseguradora del cliente se lo exigia. aclaramos el alcance, cerramos con una empresa chica, hicieron el test en tres dias pasaron el reporte ejecutivo y se firmo el contrato.

NNecati B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
86
#9

No se asusten no van a hacer nada que tumbe sus sistemas. Antes de arrancar la prueba se firma un acuerdo de confidencialidad y autorización, y suelen trabajar en un entorno de pruebas o en horarios controlados. Si quieren hacer crecer su negocio, estos pasos corporativos lamentablemente se vuelven inevitables.

EElif B***Participante
Cargo
Coordinador de mensajería
Sector
Servicios de salud
Tipo de organización
empresa dentro de un holding
Miembro desde
dic 2023
Mensaje
228
#10

¿Su cliente exige que la prueba sea directamente en el entorno de producción o van a montar un servidor de pruebas? Además, ¿manejan datos sensibles de clientes en su base de datos? Sin definir bien el alcance, es muy difícil comparar los presupuestos que les pasen las empresas.

MMustafa A***Participante
Cargo
Director regional
Sector
Papel
Tipo de organización
cooperativa
Miembro desde
mar 2023
Mensaje
37
#11

Gracias, esa era la respuesta que buscaba.

VVolkan A***Veterano
Cargo
Especialista en marketing digital
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
191
#12

Soy una pequeña empresa, os lo cuento desde mi lado. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

También me gustaría saber si alguien lo hace de otra manera.

BBora Y***Nuevo miembro
Cargo
Becario
Sector
Seguros
Tipo de organización
taller
Miembro desde
may 2026
Mensaje
1
#13

En su momento, nosotros también nos atascamos ahí. Cambiar un hábito es más difícil y caro que establecer un sistema.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses. Si escribís el resultado aquí, también servirá de ayuda a otros.

HHüseyin U***Participante
Cargo
Editor de contenido
Sector
Turismo
Tipo de organización
startup recién creada
Miembro desde
jun 2023
Mensaje
107
#14

Si no me equivoco quieres decir esto: Las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

FFiliz E***Participante
Cargo
Diseñador gráfico
Sector
Catering
Tipo de organización
negocio de dos sucursales
Miembro desde
ago 2022
Mensaje
200
#15

me han quedado claras las dudas, gracias. bueno no entréis en ningún acuerdo sin un plan de salida.

espero que le sea útil.

NNeslihan E***Participante
Cargo
Miembro del consejo de administración
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2025
Mensaje
35

Doki · Sitio web corporativo · 2023

#16

Estoy siguiendo esto.

MMerve T***VeteranoMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
282
#17

Tienes razón yo también pasé por lo mismo. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Calcula esto sobre el coste anual total, no sobre la factura mensual. Esta es mi opinión, no lo escribo como una verdad absoluta.

KKadir K***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
25
#18

Hace dos años viví exactamente lo mismo. Primero medid luego dividid. Si seguís este orden se acaban las discusiones.

Espero que le sea útil.

TTülay E***Veterano
Cargo
Contable
Sector
Transporte
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
sept 2023
Mensaje
97

Doki · Sitio web corporativo · 2026

#19

Muchas gracias, lo probaré hoy.

İİbrahim Y***Participante
Cargo
Responsable de administración
Sector
Química
Tipo de organización
distribuidor regional
Miembro desde
dic 2022
Mensaje
239
#20

El año pasado nos pasó casi exactamente lo mismo. El error cometido por qué es una prueba de penetración suele ser reversible, pero caro.

Eso es todo, disculpa si me he extendido demasiado.

Responder