forumAbrir tema

Cómo funciona el proceso antes de hacer un test de penetración y qué debemos preparar como empresa

KKübra M***Participante
Cargo
Director de contabilidad
Sector
Consultoría
Tipo de organización
startup recién creada
Miembro desde
oct 2023
Mensaje
140
#1

Somos una empresa de software en la nube de 15 personas que trabaja en modelo B2B. Hemos llegado a la fase de firmar un contrato de servicio anual con una cadena minorista corporativa pero su departamento de seguridad exige en el pliego presentar un informe actualizado de test de penetración realizado por una entidad independiente y autorizada. Hemos destinado un presupuesto de unas 70.000 TL para este proceso de auditoría.

Nunca antes hemos realizado ninguna auditoría de seguridad ni prueba de penetración en nuestra empresa. He empezado a buscar empresas de ciberseguridad por internet para pedir presupuestos, pero todas me piden detalles técnicos como 'cuál es el alcance del test, cuántas IP se van a escanear si se aplicará caja negra o caja gris'. La verdad es que no sé qué tipo de lista de alcance debo presentar.

Como empresa, ¿qué debemos determinar y preparar antes de pedir presupuestos y firmar el contrato? Desde que se aclara el alcance hasta el cierre de vulnerabilidades e informe final, ¿cómo se lleva a cabo un test de penetración?

İİlker G***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
distribuidor regional
Miembro desde
abr 2026
Mensaje
341
Más útil#2

Respuesta corta: El proceso del test de penetración consta de las fases de definición de alcance, contrato de autorización, pruebas activas, informe y verificación. Antes de pedir un presupuesto, debe aclarar la dirección de la aplicación web que se va a probar, los endpoints de las API, el número de IP de los servidores y si la prueba se realizará con permisos de usuario.

El proceso comienza con la firma de un acuerdo marco entre las partes que incluye el contrato de alcance y las reglas del test. Ustedes como empresa facilitan a la firma de seguridad sus direcciones IP estáticas, dominios y, si los hay, las credenciales de cuentas de prueba diferenciadas por roles.

Para responder a la exigencia de su cliente corporativo se suele elegir el enfoque de 'caja gris'; en este método se entrega a los especialistas información básica sobre la arquitectura del sistema y dos cuentas de prueba distintas: una sin permisos y otra con ellos. Para evitar que la prueba afecte a su sistema en producción, puede planificar los tests fuera del horario laboral o ejecutarlos en un entorno réplica exacto.

Cuando concluye la prueba, la empresa de seguridad le entrega un borrador de informe técnico con los niveles de criticidad de los hallazgos. Su equipo de desarrollo suele tomarse un periodo de subsanación de dos a cuatro semanas para cerrar las vulnerabilidades de riesgo alto y medio. En el último paso, la empresa de seguridad realiza la prueba de verificación, comprueba de nuevo los fallos corregidos y elabora el informe final limpio que podrán presentar a su cliente.

UUğur E***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
17
#3

Si se lo vas a presentar a un cliente corporativo, pide directamente un test de aplicación web en caja gris. La prueba de caja negra se hace desde la perspectiva de un atacante externo pero no llega a pillar los fallos de escalada de privilegios en la lógica de la aplicación. Crea sí o sí al equipo de auditoría al menos dos usuarios de prueba con niveles de acceso distintos.

EEmre Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
48
#4

Abre ahora mismo una lista y apunta todas tus IP de servidor expuestas a internet el enlace de acceso a la web app q se va a probar y el número de servicios por detrás. Si envías esta lista al pedir presupuesto, las empresas entienden el alcance al instante y el trámite se liquida en tres días.

SSinan K***Participante
Cargo
Director de país
Sector
Construcción
Tipo de organización
taller
Miembro desde
ene 2024
Mensaje
335
#5

En la fase de preparación no te saltes estos cuatro pasos: 1) Saca un backup completo de la imagen de tus servidores. 2) Pon en lista blanca en tu firewall las IP del equipo que hará el test. 3) Limita los servicios de envío de emails y SMS en el entorno de pruebas. 4) Avisa con tiempo a tu proveedor de hosting cloud sobre la fecha de la prueba.

LLale T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
7
#6

si lo vais a hacer en entorno real tened mucho cuidado con la base de datos. mientras los auditores tiran comandos al azar en los campos de los formularios a vuestros clientes les pueden llegar sin querer cientos de facturas de prueba o sms de notificación. desactivad temporalmente los servicios de aviso durante el test.

ÖÖmer Ş***Participante
Cargo
Gestor de proyectos
Sector
Software
Tipo de organización
cadena de tiendas
Miembro desde
feb 2025
Mensaje
179

Doki · Identidad de marca · 2025

#7

¿Su cliente corporativo solo quiere auditar la aplicación web o también exige pruebas en la red local interna y de phishing para los empleados? Si el alcance es solo su aplicación SaaS, un presupuesto de 70.000 TL será más que suficiente.

HHalilParticipante
Cargo
Cadena de suministro
Miembro desde
dic 2023
Mensaje
114
#8

El mes pasado hicimos una prueba para una integración de retail similar con 1 aplicación web y 6 IP externas. Tardó 5 días y en el borrador del informe salieron 2 vulnerabilidades críticas y 4 medias. Tardamos 20 días en total entre corregir los fallos y completar la prueba de reevaluación.

NNeslihan E***Participante
Cargo
Miembro del consejo de administración
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2025
Mensaje
35

Doki · Sitio web corporativo · 2023

#9

En el mercado hay empresas que ejecutan un escáner automático de vulnerabilidades, te sacan un PDF estándar de 100 páginas y a eso lo llaman pentest. Al pedir presupuesto, pongan sí o sí por escrito que el informe incluya verificación manual y revisión de fallos de lógica de negocio.

OOnur M***Veterano
Cargo
Director de tecnología
Sector
Electricidad-electrónica
Tipo de organización
cadena de tiendas
Miembro desde
ago 2024
Mensaje
19

Doki · Prueba de penetración · 2026

#10

En resumen: saquen su inventario de IP y URL, acuerden una metodología de caja gris, creen un entorno de pruebas con su copia de seguridad y confirmen que el precio incluye la prueba de reevaluación. El proceso suele cerrarse del todo en un mes.

KKader K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
393
#11

Yo también estaba pensando en lo mismo. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

También me gustaría saber si alguien lo hace de otra manera.

TTunçExperto
Cargo
Fundador de SaaS
Miembro desde
jul 2023
Mensaje
186
#12

Voy a detallar un poco el aspecto técnico. Si el camino de la notificación es largo la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Ánimo.

RRıdvan K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
2
#13

Es correcto en general pero falta un detalle. El error cometido por cómo hacer una prueba de penetración suele ser reversible pero caro.

La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación. Comprobado por experiencia.

SSelin U***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
2
#14

Tomo nota, gracias.

BBeyza T***Participante
Cargo
Director de contabilidad
Sector
Embalaje
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2022
Mensaje
49

Doki · Diseño de interfaz · 2023

#15

Guardado.

BBurcu B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
264
#16

El año pasado nos pasó casi exactamente lo mismo. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Lo dejo como nota, por si sirve.

BBeyzaParticipante
Cargo
Agencia pequeña
Miembro desde
may 2024
Mensaje
104
#17

No te olvides de: Una copia de seguridad no probada no es una copia de seguridad.

Eso es todo, disculpa si me he extendido demasiado.

EErcan D***Participante
Cargo
Responsable de administración
Sector
Software
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2022
Mensaje
419
#18

Llevé mucho tiempo con este asunto. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

EEsra K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
1
#19

El punto que más se pasa por alto sobre cómo hacer una prueba de penetración es este: La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Por supuesto, cambia si tu situación es diferente.

BBanu Ş***Participante
Cargo
Farmacéutico
Miembro desde
mar 2024
Mensaje
81
#20

Totalmente. Si tuviera que añadir algo más: El tiempo que tardas en detectar un problema determina directamente su coste.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Responder