forumAbrir tema

El informe del test de penetración dice 'que se subsane en 30 días' — ¿qué significa la remediación de vulnerabilidades para nosotros?

AAslı A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
19
#1

Llevamos un software de seguimiento de flotas a pequeña escala para empresas de logística en Austin. Un cliente corporativo nos exigió como condición para firmar el contrato que hiciéramos un test de penetración con una empresa independiente de ciberseguridad. Lo hicimos pagando 4.500 dólares y ayer nos llegó un informe completo de 40 páginas.

En el resumen ejecutivo del informe aparece la frase 'Se recomienda subsanar los hallazgos críticos de nivel alto y medio en un plazo de 30 días'. En el equipo tenemos 3 desarrolladores a tiempo completo pero como nunca hemos pasado por una auditoría corporativa no podemos calcular la equivalencia operativa exacta de este proceso de remediación de vulnerabilidades.

¿Estas correcciones las harán nuestros desarrolladores o las pasaremos al proveedor del servidor? ¿Es realista terminar todo en 30 días y, lo más importante, cómo le demostramos oficialmente al cliente corporativo que hemos cerrado las brechas?

NNazlı T***Nuevo miembro
Cargo
Contable
Sector
Productos del mar
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
may 2026
Mensaje
32
Más útil#2

Respuesta corta: la remediación de vulnerabilidades es el proceso de priorizar según el grado de riesgo las brechas de seguridad detectadas en el test de penetración, cerrarlas a nivel de código, servidor o arquitectura y luego documentar con un test de verificación que la brecha quedó cerrada. El plazo de 30 días suele ser un compromiso estándar del sector para hallazgos críticos y altos, pero no significa necesariamente poner a cero cada brecha de inmediato.

Lo primero que debes hacer cuando te llegue el informe es separar los hallazgos según sus áreas de responsabilidad. Brechas como inyección SQL, elusión de autorización o cross-site scripting son trabajos que tus desarrolladores deben corregir por completo en el código fuente. En cambio, los parches del sistema operativo del servidor, la configuración de TLS o los puertos abiertos los resuelve tu administrador de sistemas a través de los ajustes del proveedor de nube donde gestionas la infraestructura.

Terminar todos los hallazgos de nivel medio en un plazo de 30 días puede forzar la capacidad de tu equipo. En ese caso el enfoque más lógico es aplicar controles mitigantes. Por ejemplo, si no puedes reescribir de inmediato una brecha de código, puedes poner delante una regla de firewall de aplicación web para bloquear temporalmente el ataque y documentar este paso con su justificación en el informe.

La única forma oficial de demostrarle a tu cliente corporativo que las brechas quedaron cerradas es pedirle a la empresa que hizo el test de penetración un test de verificación. Normalmente en los contratos de test de penetración se hace una verificación única dentro de los 30 o 60 días posteriores al primer test. La empresa vuelve a probar las brechas y emite una carta de resultado limpio que confirma que se cerraron.

IIrmak V***Participante
Cargo
Contabilidad básica
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2025
Mensaje
312
#3

Fíjate en las puntuaciones CVSS del informe. Los hallazgos de 7.0 o más son altos o críticos. Normalmente las vulnerabilidades de autenticación y las brechas conocidas derivadas de librerías antiguas reciben esta puntuación. Tus desarrolladores deben centrarse directamente en actualizaciones de librerías y filtros de validación de entrada.

FFatih O***Participante
Cargo
Gestor de proyectos
Sector
Construcción
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
1
#4

Nosotros también pasamos por una auditoría similar. De 12 hallazgos, 4 eran altos. Nuestros desarrolladores pararon todo el trabajo de desarrollo durante dos semanas y se centraron solo en eso. Los 3 hallazgos de infraestructura los cerramos en 2 días con las reglas de firewall del proveedor de nube. La empresa del test hizo el test de verificación 5 días después y entregó el informe limpio.

KKoray C***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
180
#5

Que el cliente diga que cierres todo en 30 días es un poco un reflejo burocrático. Puntos del informe como la revelación de información de bajo nivel o la visualización de la versión no generan un riesgo operativo. Gasta tu energía en los riesgos de fuga de datos que realmente afectarían al cliente.

TTuğrulParticipante
Cargo
Energía solar
Miembro desde
feb 2024
Mensaje
88
#6

Contacten de inmediato a la empresa que hizo el pentest y confirmen si en el contrato tienen derecho a un retest. Si lo tienen, anoten claramente en su calendario la fecha límite para completar las correcciones y solicitar la nueva prueba.

ÖÖmer I***VeteranoMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
50
#7

Pasos básicos a seguir para remediar vulnerabilidades: 1) Separen los hallazgos entre fallos de código y de servidor/red, 2) Den prioridad a los que tengan puntuación CVSS de 7 o superior, 3) Hagan que sus desarrolladores ejecuten un caso de prueba para cada fallo corregido en el código, 4) Una vez terminadas las correcciones, soliciten una carta formal de validación a la empresa auditora.

UUğur V***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
282
#8

es totalmente normal entrar en pánico cuando ves un informe tan grueso por primera vez. la mitad del reporte son capturas de pantalla y descripciones genéricas... cuando se sienten a revisarlo con calma verán que son errores de lógica que sus devs pueden solucionar en 1-2 semanas.

GGamze Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2022
Mensaje
14
#9

lo del servidor suele ser solo tema de configuracion pero los fallos de logica en el codigo pueden llevar tiempo. no duden en preguntar directamente a la empresa de pentest, estan obligados a explicar a detalle cada hallazgo.

HHakan Y***Nuevo miembro
Cargo
Especialista en recursos humanos
Sector
Publicidad y promoción
Tipo de organización
startup recién creada
Miembro desde
sept 2026
Mensaje
4
#10

En resumen: su equipo corregirá el código y ustedes harán los ajustes de servidor desde el panel de la nube. En 30 días cierran las críticas/altas, justifican las soluciones temporales y al final le piden el retest a la misma empresa de seguridad para entregarle al cliente el informe limpio de validación.

Corrección: recordaba mal la cifra, era un poco más baja.

AAhmet N***Experto
Cargo
Empleado de tienda
Sector
Construcción
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2022
Mensaje
153
#11

Dejo una advertencia. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Yo seguiría por ese camino.

SSerdar K***Veterano
Cargo
Growth marketing
Miembro desde
may 2023
Mensaje
264
#12

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. Si decidimos sin medir, siempre acabamos en el mismo punto.

Yo seguiría por ese camino.

ZZehra G***Participante
Cargo
Director de operaciones
Sector
Catering
Tipo de organización
agencia boutique
Miembro desde
feb 2024
Mensaje
162
#13

si vas por ahí, resuelve esto desde el principio. la verdad las decisiones apresuradas son las que hay que corregir seis meses después.

yo seguiría por ese camino.

OOğuzParticipante
Cargo
Fundador antiguo
Tipo de organización
startup recién creada
Miembro desde
ago 2023
Mensaje
76
#14

Voy a contar mi experiencia. Lo importante no es la cifra sino en qué se basa esa cifra.

Por supuesto, cambia si tu situación es diferente.

NNurayParticipante
Cargo
Editorial
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2023
Mensaje
92
#15

Estoy en la misma situación, por eso pregunto. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Que todo el mundo haga algo no significa que sea lo correcto. Yo seguiría por ese camino.

OOsman E***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
401
#16

Entrando en detalle: Empezad con una pequeña prueba, no lo integréis todo de golpe.

BBeyza B***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
254
#17

no tengo ninguna experiencia en qué es la remediación de vulnerabilidades, por eso pregunto y empezad con una pequeña prueba no lo inegréis todo de golpe.

si tenéis dudas escribid, os responderé en la mdida de lo posible.

VVeli T***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
152
#18

Exacto, y encima no es tan conocido. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Eso es todo, disculpa si me he extendido demasiado.

VVolkan Ö***Experto
Cargo
Becario
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
oct 2022
Mensaje
51
#19

Estoy siguiendo esto.

KKemal P***Nuevo miembro
Cargo
Desarrollador de software
Sector
Transporte
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2026
Mensaje
79
#20

La discusión se ha dispersado, voy a ordenarla. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Corrijanme si me equivoco.

Responder