forumAbrir tema

El test de penetración halló 40 vulnerabilidades: ¿hace falta comprar una herramienta para el seguimiento de la corrección?

AAyşe T***Participante
Cargo
Responsable de administración
Sector
Plástico
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2023
Mensaje
181
#1

Somos una empresa de software B2B con sede en EE. UU. y un equipo de 14 personas. El mes pasado realizamos nuestra primera prueba de penetración completa por la que pagamos unos 4.800 dólares. Nos acaban de entregar el informe; hay un total de 40 vulnerabilidades listadas entre críticas, medias y bajas.

La consultora que hizo el test nos recomendó usar una plataforma de corrección de vulnerabilidades que cuesta 6.000 dólares anuales para gestionar la resolución de estos hallazgos, rastrear los tiempos de SLA, asignar tareas a los desarrolladores y registrar las verificaciones. Tenemos cuatro desarrolladores y un administrador de sistemas.

Para un equipo de este tamaño, ¿este tipo de herramientas son realmente indispensables o podemos gestionar el proceso adecuadamente desde nuestro sistema de gestión de proyectos y tickets actual? Me gustaría conocer las experiencias de quienes hayan pasado por algo similar.

KKader B***Experto
Cargo
Responsable de redes sociales
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
nov 2024
Mensaje
56
Más útil#2

Respuesta corta: Comprar un software específico para solucionar vulnerabilidades es un gasto innecesario para un equipo de 14 personas que hace pentesting una o dos veces al año. Puedes gestionar el proceso con éxito pasando los 40 hallazgos a tu sistema actual de gestión de proyectos asignando responsables y plazos claros sin coste alguno.

Las herramientas específicas de corrección suelen ser útiles en grandes corporaciones con cientos de servidores, que ejecutan escaneos automáticos semanales y deben filtrar miles de incidencias. En tu caso, de los 40 hallazgos probablemente solo 5 o 6 sean de nivel crítico o alto. El resto son ajustes de configuración de nivel medio y avisos informativos.

Para gestionar el proceso con tus herramientas actuales, sigue estos pasos: 1) Abre cada hallazgo del informe como una tarea independiente en tu gestor de tareas habitual e incluye la severidad en el título. 2) Copia directamente en la descripción de la tarea las recomendaciones y capturas presentadas por el equipo de seguridad. 3) Define plazos claros: una semana para tareas críticas y altas y un mes para medias. 4) Exige que las correcciones se prueben de nuevo en entorno de desarrollo con los pasos del informe antes de dar la tarea por cerrada.

Revisa también tu contrato con la empresa consultora; la mayoría revalida gratis en un plazo de 30 días los puntos solucionados tras el test de penetración. Si tienes ese derecho harás la verificación directamente con los expertos del test en lugar de comprar una herramienta.

AAleyna Ç***Participante
Cargo
Representante de ventas de campo
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2024
Mensaje
225
#3

Rechaza esa oferta de licencia directamente. Q 40 puntos no te asusten; concéntrate primero en los críticos y altos. Seguro q con una semana de curro de los devs resuelves el 80% más riesgoso. Lo q quede de nivel bajo lo vas metiendo de a poco en los siguientes sprints y listo.

SSelim Z***Participante
Cargo
Becario
Sector
Transporte
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2022
Mensaje
320
#4

En nuestro equipo de 20 personas nos llegó el año pasado un informe con 38 hallazgos. El consultor nos intentó vender un software parecido y no lo compramos. Creamos una etiqueta especial en nuestro sistema de tickets. En 45 días cerramos 34 y los 4 bajos restantes los aceptamos como riesgo. Pasamos la auditoría con cero gasto extra.

MMeryem S***Participante
Cargo
Especialista en recursos humanos
Sector
Comercio electrónico
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2024
Mensaje
303
#5

Que la empresa que hizo la prueba te recomiende justo después una herramienta de 6.000 dólares es la clásica jugada de venta cruzada. Seguro son socios o distribuidores de ese software y se llevan comisión por venta. Que una empresa de 14 personas gaste presupuesto en eso me parece un desperdicio total de recursos.

FFikretParticipante
Cargo
Automatización industrial
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2023
Mensaje
118

Doki · Formación en concienciación sobre phishing · 2026

#6

Al pasarlo a tu sistema actual, ojo con este detalle técnico: no les digas a los desarrolladores simplemente "corrige la vulnerabilidad X". Pon en la descripción del ticket la puntuación de la vulnerabilidad, la URL o versión de la librería afectada y los pasos para explotarla. Si no, el programador dirá que ya lo arregló, pero igual solo cambió el nombre del parámetro y el fallo sigue ahí.

TTülay K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
216
#7

¿Tu contrato de la prueba incluye una cláusula de "re-test" o reevaluación? Si la tiene, ¿de cuánto tiempo es? La mayoría de los contratos ofrecen 30 o 60 días de verificación gratuita para las correcciones. Si es tu caso, ese trabajo de confirmación que haría la herramienta ya lo tienes cubierto con el consultor por contrato.

IIrmak B***Participante
Cargo
Agente de atención al cliente
Sector
Fabricación de maquinaria
Tipo de organización
negocio unipersonal
Miembro desde
mar 2024
Mensaje
155

Doki · Identidad de marca · 2025

#8

nosotros lo resolvimos con un simple excel... pusimos columnas de nombre de vulnerabilidad nivel, programador asignado y estado... haciamos una reunion de 15 min a la semana pa ver los avances y en dos meses cerramos todo. no hace falta gastarse esos dinerales.

DDamlaParticipante
Cargo
Director de clínica
Miembro desde
ago 2024
Mensaje
92
#9

Ni tus clientes ni las normativas te exigen usar una herramienta de gestión de vulnerabilidades. Lo único que revisan los auditores es que las fallas encontradas se solucionen mediante un proceso documentado y que existan registros que demuestren la verificación técnica del arreglo. Tu historial de tickets actual cumple de sobra con ese requisito.

ÜÜmit Ö***Participante
Cargo
Director de ventas
Sector
Imprenta
Tipo de organización
mediana empresa
Miembro desde
nov 2024
Mensaje
108
#10

La opinión general es bastante clara: 1) No compres la herramienta de 6.000 dólares, 2) Abre tareas en tu gestor de proyectos habitual usando una etiqueta de seguridad, 3) Revisa tu contrato para aprovechar el re-test gratuito y confirmar las correcciones. Un software extra solo les va a generar más carga de trabajo.

FFeyza K***Participante
Cargo
Becario
Sector
Catering
Tipo de organización
taller
Miembro desde
nov 2024
Mensaje
2
#11

Separemos los conceptos se están confundiendo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Por supuesto, cambia si tu situación es diferente.

MMeryem Ö***Participante
Cargo
Responsable de exportaciones
Sector
Servicios de limpieza
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2024
Mensaje
13
#12

Sí, la situación con herramientas de corrección de vulnerabilidades es exactamente así. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

HHavva M***Experto
Cargo
Contabilidad básica
Sector
Medios y publicación
Tipo de organización
cadena de tiendas
Miembro desde
sept 2022
Mensaje
197
#13

Le agradecería que compartiera el resultado. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Corrijanme si me equivoco.

UUğurParticipante
Cargo
Publicidad exterior
Tipo de organización
distribuidor regional
Miembro desde
feb 2024
Mensaje
94
#14

Dejo una advertencia. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Empezad con una pequeña prueba, no lo integréis todo de golpe. Lo dejo como nota, por si sirve.

OOya I***Participante
Cargo
Miembro del consejo de administración
Sector
Cosmética
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2023
Mensaje
225
#15

Rara vez se encuentra un texto que lo explique tan claro. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

EEsra O***Participante
Cargo
Director de aseguramiento de calidad
Sector
Agricultura
Tipo de organización
Equipo de 8 personas
Miembro desde
may 2023
Mensaje
84
#16

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Las decisiones apresuradas son las que hay que corregir seis meses después.

Que todo el mundo haga algo no significa que sea lo correcto. Corrijanme si me equivoco.

PPınar U***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
188
#17

Buen trabajo. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Si escribís el resultado aquí, también servirá de ayuda a otros.

BBora A***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
118
#18

La discusión se ha dispersado, voy a ordenarla. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. También me gustaría saber si alguien lo hace de otra manera.

AArifParticipante
Cargo
Ingeniero civil
Miembro desde
jun 2024
Mensaje
62
#19

Tengo una pregunta, no quiero desviarme del tema, pero... Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Lo importante no es la cifra, sino en qué se basa esa cifra. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

AAyşe A***Participante
Cargo
Agente de atención al cliente
Sector
Industria auxiliar del automóvil
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
29
#20

A mí me pasó justo al revés, por eso escribo. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Yo seguiría por ese camino.

Responder