forumAbrir tema

Me dijeron "qué es un test de penetración" — ¿de verdad hace falta a nuestra escala, para qué sirve?

DDoruk Ş***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
218
#1

Somos una empresa mayorista de repuestos en Bursa con 14 empleados. Hace unos seis meses nos hicieron un portal B2B privado de distribución donde nuestros clientes pueden hacer pedidos y ver sus cuentas corrientes y facturas. La agencia que hizo el sistema nos contactó la semana pasada diciendo que dentro del mantenimiento anual teníamos que hacerle un test de penetración al sistema y nos sacó un presupuesto extra de 45.000 TL para eso.

La verdad no domino mucho los temas técnicos. En el servidor ya hay firewall y certificado SSL, y los backups se hacen a diario. Miré por internet a lo bruto pero los conceptos me parecieron muy complicados. No sé distinguir si este trabajo que propone la agencia es de verdad un paso de seguridad necesario o es un paquete extra estándar que le quieren vender a un negocio pequeño.

¿Qué cubre exactamente un test de penetración y vale la pena asumir ese costo para un portal que atiende a un número limitado de clientes corporativos como el nuestro?

BBerenParticipante
Cargo
Diseñador de producto
Miembro desde
mar 2024
Mensaje
112
Más útil#2

Respuesta corta: un test de penetración es una simulación controlada de ciberataque que hace un experto en seguridad actuando como un atacante autorizado para detectar los fallos de tu sistema antes que los malintencionados. El certificado SSL o el firewall solo echan la llave a la puerta de entrada; el test de penetración, en cambio, fuerza y comprueba si las ventanas, la ventilación y las puertas traseras están cerradas.

Si hace falta o no un test de penetración en un portal B2B de tu escala lo puedes entender mirando tres criterios: 1) qué datos hay en el portal, 2) si el software es código a medida o una infraestructura ya hecha, 3) el riesgo legal y comercial que te traería una filtración de datos. Si en el portal se guardan los movimientos de cuenta corriente de tus distribuidores, sus números de identificación fiscal, saldos e historial de pedidos, que un intruso entre al panel de otro distribuidor conlleva sanciones administrativas muy graves dentro del ámbito de la KVKK.

Si el software se programó a medida desde cero, la probabilidad de que haya fallos de autorización por errores del programador es bastante alta. Los 45.000 TL que ofrece la agencia son una cifra normal en las condiciones del mercado para un test de una aplicación web de alcance pequeño; pero antes de pagar ese dinero tienes que dejar claro el alcance del test. Es imprescindible que el test no se limite a ejecutar un software de escaneo automático y generar un informe, sino que incluya también controles lógicos manuales.

EEfe A***Participante
Cargo
Director de TI
Sector
Ganadería
Tipo de organización
startup recién creada
Miembro desde
abr 2024
Mensaje
2
#3

Que la agencia le haga un test de penetración al código que ella misma escribió no tiene lógica. No puedes esperar que ellos mismos encuentren y reporten el error que cometieron. Aunque vayas a hacer este test, pide presupuesto a una empresa independiente de la agencia que desarrolló el portal, que trabaje solo en el área de seguridad.

VVeli Ç***Nuevo miembro
Cargo
Agente de call center
Sector
Fabricación de maquinaria
Tipo de organización
cooperativa
Miembro desde
jun 2026
Mensaje
387
#4

En un test de penetración se miran sobre todo los fallos de 'Broken Object Level Authorization', o sea de visualización de datos sin autorización. Por ejemplo, después de entrar, si el distribuidor A cambia el número de factura en el navegador de 101 a 102, ¿puede ver la factura del distribuidor B? El firewall no entiende eso, eso solo lo pilla un test de penetración.

KKorhanExperto
Cargo
Director de ventas B2B
Miembro desde
sept 2023
Mensaje
162
#5

El año pasado, para nuestros 20 portales de distribución de escala parecida, pagamos 35.000 TL e hicimos que un experto independiente le hiciera el test. En el informe salió que dos distribuidores podían ver los porcentajes de descuento del otro. Si ese fallo se hubiera sabido en el mercado, nuestra reputación comercial se habría venido abajo; el dinero que pagamos valió totalmente la pena.

TTaner E***Participante
Cargo
Responsable de compras
Sector
cuero
Tipo de organización
startup recién creada
Miembro desde
jun 2023
Mensaje
132
#6

la agencia seguramente ejecutará una herramienta automática y te dará un pdf. pide el documento de alcance y yo diría q mires si en el informe pone cuántas horas de test manual se van a hacer.

edit: escrito desde el móvil, perdonad las erratas.

ÜÜmit K***Participante
Cargo
Director de operaciones
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2022
Mensaje
406
#7

¿Cobráis en el portal con tarjeta de crédito? Si en el sistema se guardan tarjetas o si los datos de la tarjeta pasan por vuestro propio servidor en vez de por una pasarela de pago compartida el test no es un lujo, es directamente una obligación.

ÖÖmer I***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#8

Antes de decir sí al presupuesto, pregúntale esto a la agencia: '¿Este test será de caja gris o de caja negra, y la verificación de la corrección de los fallos encontrados está incluida en el precio?' Si no hay test de verificación el informe se queda en un rincón hecho basura.

TTolga Ş***Experto
Cargo
Director de producción
Sector
Ganadería
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
38
#9

Hace dos años entraron al portal de un conocido mayorista textil y vendieron toda la lista de clientes y la lista de precios a una empresa rival. Ni el backup ni el SSL pudieron salvarlo. Desde ese día convertimos el control de seguridad en rutina en cada actualización grande.

AAhmet Z***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
25
#10

Quisiera hacer una pregunta. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde. Si escribís el resultado aquí, también servirá de ayuda a otros.

OOya Ç***Participante
Cargo
Técnico de control de calidad
Sector
Medios y publicación
Tipo de organización
distribuidor regional
Miembro desde
oct 2023
Mensaje
248
#11

guardado. la gente no defiende el proceso, defiende la costumbre. la resistencia viee de ahí.

İİlknur A***Experto
Cargo
Director de aseguramiento de calidad
Sector
Derecho
Tipo de organización
cooperativa
Miembro desde
mar 2023
Mensaje
11

Doki · Consultoría SEO · 2023

#12

Resumen breve para nuevos usuarios: Una copia de seguridad no probada no es una copia de seguridad.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar. Ánimo.

FFurkan K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
141
#13

De acuerdo incluso me gustaría recalcarlo. Todos los que se apresuran con qué es un test de penetración se atascan en el mismo punto.

Eso es todo, disculpa si me he extendido demasiado.

ÖÖzge T***Experto
Cargo
Consultor de marca
Tipo de organización
distribuidor regional
Miembro desde
jun 2023
Mensaje
164

Doki · Infraestructura de e-commerce · 2023

#14

¿Creen que esto funciona a cualquier escala? Lo importante no es la cifra, sino en qué se basa esa cifra.

También me gustaría saber si alguien lo hace de otra manera.

KKoray Y***Participante
Cargo
Contabilidad básica
Sector
Papel
Tipo de organización
empresa familiar
Miembro desde
dic 2024
Mensaje
65
#15

La discusión se ha dispersado voy a ordenarla. Si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada.

Si escribís el resultado aquí, también servirá de ayuda a otros.

SSinan B***Experto
Cargo
Director de producto
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
abr 2025
Mensaje
223
#16

No sabía eso.

BBetülExperto
Cargo
Consultor de gestión
Miembro desde
oct 2023
Mensaje
164
#17

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. Una copia de seguridad no probada no es una copia de seguridad.

Yo seguiría por ese camino.

ÖÖzlemParticipante
Cargo
Agencia de publicidad
Tipo de organización
Empresa de 20 empleados
Miembro desde
may 2024
Mensaje
108
#18

Ha sido una buena idea abrir este hilo.

HHavva Ç***Participante
Cargo
Administrador de sistemas
Sector
Catering
Tipo de organización
negocio unipersonal
Miembro desde
abr 2023
Mensaje
55
#19

Buen trabajo. Si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después.

Yo seguiría por ese camino.

TTolgaNuevo miembro
Cargo
Desarrollador
Tipo de organización
cooperativa
Miembro desde
nov 2024
Mensaje
41
#20

Quisiera hacer una pregunta. Las decisiones apresuradas son las que hay que corregir seis meses después.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. Espero que le sea útil.

Responder