forumAbrir tema

Hablan de técnicas de pruebas de penetración: ¿cuáles deberían estar en nuestra propuesta?

FFeyza S***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
251
#1

Gestionamos una empresa de logística de 30 personas. Un cliente corporativo nos pidió un informe independiente de pruebas de penetración como parte de una auditoría de proveedores. Pedimos presupuesto a dos empresas de ciberseguridad distintas; una nos dio 35.000 TL y la otra 85.000 TL. En ambas propuestas pone de forma general que se aplicarán técnicas de pruebas de penetración, pero los alcances son totalmente diferentes.

En la propuesta barata solo aparece red externa y aplicación web. En la cara, además de eso, listan red interna, ingeniería social y pruebas de red inalámbrica. La verdad, al no saber los detalles técnicos, no logramos descifrar qué parte de los 50.000 TL de diferencia es una necesidad real y qué parte es un extra innecesario.

Para un negocio como el nuestro, con 30 ordenadores y solo un portal de seguimiento de clientes, ¿cuáles son las técnicas básicas que sí o sí deben estar en la propuesta? ¿Cuáles podemos dejar fuera sin que nos pongan pegas en la auditoría?

LLeyla Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
61
Más útil#2

Respuesta corta: Las técnicas centrales que deben estar sí o sí en la propuesta son las pruebas de penetración en aplicaciones web y en red externa. Las técnicas de ingeniería social, red interna y red inalámbrica son capas adicionales que deben evaluarse según la estructura física de su empresa y los requisitos específicos de la auditoría de su cliente.

Para definir el alcance correcto, deben dividir el proceso en tres criterios básicos. En primer lugar está la prueba de red externa. Esta técnica escanea desde afuera los servidores expuestos a internet, módem o firewall de su empresa buscando puertos abiertos o errores de configuración. En segundo lugar, la prueba de aplicación web es imprescindible; examina vulnerabilidades de abuso de privilegios, inyección SQL y gestión de sesiones en el portal de seguimiento que usa su cliente. Dado que el cliente que exige la auditoría accede a su sistema a través de internet, lo primero que revisará será este apartado.

Por su parte, las técnicas de red interna e ingeniería social del presupuesto más caro miden hasta dónde podría avanzar un atacante si logra colarse dentro de la empresa. Esto incluye ir físicamente a su oficina a conectar un dispositivo al cable de red o enviar e-mails falsos al personal para robar contraseñas. Si su cliente no pidió explícitamente concienciación del personal o auditoría de red interna en los pliegos, pueden dejar estos puntos fuera en una primera etapa. Así responderán con éxito a la solicitud con una prueba básica que se mantenga en la franja de los 35.000 TL a 45.000 TL.

ZZeynep K***Experto
Cargo
Director de marketing
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2023
Mensaje
330
#3

Pídanle a su cliente el pliego de condiciones o la lista de verificación por escrito. La mayoría de las empresas corporativas solo exigen el informe de los activos accesibles desde el exterior. Si la ingeniería social no está escrita explícitamente, incluyan de primeras solo la red externa y el portal web, y aprueben la propuesta así.

DDoruk S***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
278
#4

El año pasado pasamos por un proceso similar en nuestra empresa de fabricación de 40 empleados. Quitamos la ingeniería social del presupuesto y ajustamos la oferta inicial de 75.000 TL a unos 40.000 TL, dejándola solo en pruebas de red externa y portal. La auditora aceptó el informe directamente sin poner ninguna pega.

İİbrahim K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
204
#5

En la prueba de aplicación web, pregunten si la empresa hace validaciones manuales según los estándares OWASP. Si solo van a ejecutar un software automático y mandar capturas de pantalla, esa prueba no tiene valor técnico y el auditor podría rebotar el informe por falta de detalles al revisarlo.

SSerkan Ç***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
294
#6

¿El portal de seguimiento de clientes lo tienen alojado en un servidor en su propia oficina o en un servidor cloud externo? ¿Se guardan datos personales o facturas comerciales de sus clientes en dicho portal? Esos detalles cambian directamente la profundidad de la prueba externa y la técnica requerida.

MMeryem S***Participante
Cargo
Especialista en recursos humanos
Sector
Comercio electrónico
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2024
Mensaje
303
#7

El ítem de ingeniería social se suele meter al paquete más que nada para engordar el presupuesto. No hace falta pagar un extra solo para que le manden un correo de phishing a tres personas de la oficina y te entreguen un informe diciendo que el personal hizo clic; eso es más una capacitación de personal que un pentest.

VVeli Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
8
#8

Decidle a la empresa que os dio el presupuesto más caro que os desglose el precio solo para el test de red externa y la aplicación web. Al pedir precios ítem por ítem, veis directamente los costes innecesarios y podéis descartar según vuestro presupuesto.

MMurat K***Participante
Cargo
Director de recursos humanos
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
ago 2025
Mensaje
333

Doki · Identidad de marca · 2023

#9

nosotros al principiio también dijimos de incluir todo pero luego tuvimos que tener a los expertos de seguridad dos días en la oficina para el test de red interna pero si no es obligatorio no os complicuéis tanto ni interrumpáis el trabajo, basta con demostrar que tenéis la puerta exterior bien cerrada.

TTuğçe V***Participante
Cargo
Desarrollador de software
Sector
Servicios de salud
Tipo de organización
agencia boutique
Miembro desde
mar 2022
Mensaje
289
#10

La conclusión de lo hablado está clara: a menos que el cliente pida específicamente un test de red interna o de personal, basta con que vuestra propuesta incluya solo el portal web y las técnicas de red externa. Confirmad el pliego de condiciones antes de asignar presupuesto a técnicas adicionales.

EElif D***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
98
#11

De acuerdo, incluso me gustaría recalcarlo. El tiempo que tardas en detectar un problema determina directamente su coste.

Comprobado por experiencia.

OOsman K***Participante
Cargo
Planificación logística
Sector
Energía
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2025
Mensaje
125
#12

Permíteme resumir lo que se ha dicho hasta ahora. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

SSinan B***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
140
#13

guardado.

EEmine Y***ExpertoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
7
#14

Me quedé tranquilo al leer esta respuesta así que no solo me pasa a mí. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Yo seguiría por ese camino.

FFatih K***Participante
Cargo
Director de recursos humanos
Sector
Contabilidad y asesoría fiscal
Tipo de organización
Empresa de 20 empleados
Miembro desde
ene 2023
Mensaje
37

Doki · Escaneo de vulnerabilidades · 2024

#15

Me han quedado claras las dudas, gracias. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

YYiğit Y***Nuevo miembro
Cargo
Director de ventas
Sector
Fabricación de maquinaria
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2026
Mensaje
4
#16

Estoy siguiendo esto.

CCaner E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
11
#17

Gracias, esa era la respuesta que buscaba. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

No tengáis miedo de preguntar, quien no pregunta siempre paga más caro. Espero que le sea útil.

OOnur Y***Participante
Cargo
Responsable de redes sociales
Sector
cuero
Tipo de organización
distribuidor regional
Miembro desde
ago 2025
Mensaje
120
#18

Tiene razón. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Los primeros tres meses todo va bien los problemas aparecen en el cuarto.

TTülay Y***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
412
#19

De acuerdo, incluso me gustaría recalcarlo. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

MMert Y***Experto
Cargo
Miembro del consejo de administración
Sector
Logística
Tipo de organización
mediana empresa
Miembro desde
oct 2023
Mensaje
306
#20

Lo probaré.

Responder