¿Qué es una prueba de penetración?
Una prueba de penetración es una evaluación de seguridad que busca debilidades en sus sistemas utilizando los métodos de un atacante real, pero con su permiso escrito y bajo control. El objetivo no es causar daño, sino exponer las debilidades, con evidencia, antes de que las encuentre otra persona.
- 01
Una breve definición
Una prueba de penetración (pentest para abreviar) es una simulación de ataque autorizada que mide qué expuesta está una página web, aplicación o red al acceso no autorizado. El tester encuentra debilidades, confirma dentro de límites seguros si realmente pueden explotarse y reporta cada hallazgo con evidencia y una solución recomendada. La prueba solo se realiza con el permiso escrito del propietario del sistema y un alcance escrito.
- 02
Cómo difiere de un escaneo
Un escaneo de vulnerabilidades es una comprobación automatizada: busca firmas de debilidades conocidas y produce una larga lista de posibles problemas. Esa lista contiene falsas alarmas, mientras que los fallos en la lógica de negocio nunca aparecen. En una prueba de penetración, un especialista verifica los hallazgos manualmente, examina cómo varias debilidades pequeñas podrían combinarse en un riesgo serio y explica el impacto real. El escaneo es útil para el mantenimiento rutinario; una prueba de penetración responde a la pregunta de qué podría hacer realmente un atacante.
- 03
Tipos de prueba
Por objetivo, las pruebas se dividen en pruebas de aplicación web, aplicación móvil, API, red externa y red interna. Por la información proporcionada, hay dos enfoques: en una prueba de caja negra, al tester solo se le da la dirección del objetivo y comienza como un atacante externo; en una prueba de caja gris, se proporcionan cuentas de prueba y también se examina a qué puede acceder un usuario autenticado. Los intentos de ingeniería social como el phishing son una parte separada del trabajo, y cada uno necesita su propia aprobación escrita.
- 04
Cómo se ejecuta una prueba
Primero se escribe el alcance: qué dominios, direcciones IP y aplicaciones se probarán, en qué fechas y horas, y con qué método. Se obtiene una autorización firmada y se nombra una persona de contacto accesible durante la prueba. Luego vienen el reconocimiento, la búsqueda de debilidades y la verificación; los intentos que podrían interrumpir el servicio no se realizan por defecto. Si aparece un efecto inesperado, el trabajo se detiene y se le informa. Finalmente, los hallazgos se reportan y, una vez corregidos, se vuelven a probar.
- 05
Con qué frecuencia probar
Una prueba única solo captura la imagen de ese día. Como regla general, tiene sentido probar al menos una vez al año, y también después de un lanzamiento importante, un cambio de infraestructura o la adición de un nuevo flujo de pago o membresía. Los contratos de clientes, licitaciones o auditorías pueden requerir una frecuencia específica; si es así, escriba ese requisito en el alcance.
- 06
Qué determina el tiempo y el coste
Los principales factores que determinan el tiempo y el precio son el número de objetivos, el tamaño de la aplicación y el número de roles de usuario, si el trabajo es de caja negra o caja gris, componentes adicionales como una aplicación móvil o una API, y los idiomas en los que se necesita el informe. Típicamente, probar una pequeña aplicación web tarda días, mientras que los compromisos amplios tardan semanas; la duración exacta se indica en el presupuesto una vez que se escribe el documento de alcance. Un presupuesto con un alcance vago no se puede comparar con otro.
- 07
Pruebas de penetración en Doki
En nuestro servicio de pruebas de penetración, el alcance se escribe antes de que comiencen las pruebas y solo se prueban los objetivos que usted ha autorizado por escrito. Las pruebas se ejecutan en días laborables durante el horario laboral, los hallazgos se verifican manualmente antes de incluirse en el informe, y una re-prueba dentro de los 30 días posteriores al informe está incluida en el precio. Para ver qué alcance le conviene, consulte nuestros paquetes de pruebas o díganos qué sistemas desea que probemos.
Páginas relacionadas
Artículos que completan este tema y la página de servicio correspondiente.
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.