Una prueba te dice dónde falla. No lo arregla.
Cada vez más clientes, aseguradoras y auditores exigen una prueba de penetración. Esta página explica cuándo merece la pena, qué aporta, qué no aporta y qué tiene que pasar después para que el informe no acabe en una carpeta.
Nosotros no realizamos pruebas de penetración. Te decimos si necesitas una, en qué fijarte al elegir proveedor, y nos encargamos de la parte que empieza cuando llega el informe.
Un escaneo de vulnerabilidades no es una prueba de penetración. El escaneo contrasta tus sistemas con las vulnerabilidades conocidas y devuelve una lista. La prueba intenta explotarlas de verdad y encadenarlas. Cada cosa tiene su sitio, pero el escaneo no sustituye a la prueba, ni la prueba al escaneo.
Una prueba es una instantánea. Describe el estado del día en que se hizo. Cada parche, cada nueva interfaz y cada nuevo proveedor vuelven a cambiar el cuadro después.
El informe no es el resultado. El resultado son los hallazgos corregidos. Una prueba sin tiempo previsto para la corrección y sin una nueva prueba posterior es un inventario caro.
Una prueba superada no es un certificado de cumplimiento. Ni NIS2 ni DORA ni ISO 27001 exigen una prueba de penetración como tal. Exigen una gestión de riesgos en la que una revisión técnica periódica puede ser una pieza más.
Antes de la prueba
- El acuerdo de confidencialidad se firma antes de la primera conversación de fondo, no después
- Una oferta por escrito con alcance, metodología, plazo y precio, en lugar de una tarifa plana sin delimitar
- Una metodología con nombre: lo habitual es OWASP para aplicaciones web, NIST u OSSTMM para infraestructura, y para el ámbito de pagos las exigencias de PCI DSS
- Una delimitación clara de qué sistemas entran en el alcance y cuáles quedan expresamente fuera, con un contacto de emergencia por si algo se cae
En el propio proveedor
- Certificaciones demostrables de quienes prueban; las más extendidas son OSCP para la práctica ofensiva y CISSP para la parte conceptual
- Investigación propia, por ejemplo vulnerabilidades publicadas con número CVE. Quien encuentra y notifica fallos por su cuenta busca de otra manera que quien solo maneja una herramienta
- Un sistema de gestión de la seguridad de la información en el propio proveedor, porque va a tener acceso a tus sistemas
- Referencias de tu sector y en tu idioma, sobre todo si hay que explicar los resultados ante la supervisión o ante tus clientes
En el informe
- Cada hallazgo con prueba de que es explotable, no solo con el nombre de una herramienta y un nivel de riesgo
- Una valoración de la criticidad en el contexto de tu empresa, en lugar de una puntuación genérica
- Recomendaciones de corrección concretas, que tu equipo de desarrollo o tu proveedor puedan aplicar
- Una nueva prueba de los hallazgos corregidos, idealmente incluida en la oferta y no como partida aparte
Una prueba describe un día. Estos cuatro bloques describen el tiempo intermedio, que es bastante más largo.
Antes de que una aplicación nueva o un portal de clientes sea accesible al público, porque después cada agujero es un agujero en producción
Después de una migración, de una nueva interfaz o de un cambio de proveedor, porque es justo ahí donde se desplaza la superficie de ataque
Cuando lo exige un gran cliente, una aseguradora o un organismo supervisor. Entonces no solo cuenta la prueba, sino también lo sólida que sea la evidencia posterior
Prueba de penetración
¿CAVRIX realiza pruebas de penetración?
No. No hacemos pruebas ofensivas y no realizamos simulaciones de ataque. Es una disciplina propia con certificaciones propias, y quien promete ambas cosas de la misma mano acaba revisando su propio trabajo. Nosotros valoramos contigo si una prueba tiene sentido y con qué alcance, te acompañamos en la elección del proveedor y en la lectura de la oferta, y nos encargamos de la parte posterior.
¿Qué diferencia hay entre prueba de penetración, escaneo de vulnerabilidades y red teaming?
El escaneo de vulnerabilidades es automatizado, amplio y económico, y encuentra lo conocido. La prueba de penetración es manual, profunda y limitada a un alcance acordado, e intenta explotar las vulnerabilidades de verdad. El red teaming no examina un sistema, sino tu organización, es decir tecnología, personas y procesos a la vez, normalmente sin que la TI esté avisada de antemano. Para la mayoría de las medianas empresas el camino sensato es un escaneo periódico más una prueba dirigida; el red teaming solo compensa con una defensa ya madura.
¿Cuánto cuesta una prueba de penetración?
En serio no se puede dar una cifra global, porque el precio depende del alcance, es decir del número de aplicaciones, interfaces y vías de acceso. Lo que sí puedes comprobar: una oferta sin alcance definido no es una oferta. Y un precio muy por debajo del mercado suele significar menos días de prueba, no más eficiencia.
¿NIS2 exige una prueba de penetración?
No de forma expresa. NIS2 exige medidas de gestión de riesgos y procedimientos para evaluar su eficacia, y la dirección responde de su aplicación. Una prueba técnica periódica es una vía habitual para acreditar esa eficacia, pero no es la única y por sí sola tampoco basta. En el sector financiero la situación es más estricta: DORA prevé expresamente pruebas guiadas por amenazas para determinadas entidades.
¿Con qué frecuencia hay que probar?
No existe una frecuencia legal. En la práctica funciona un ritmo anual para los sistemas accesibles desde fuera, más una prueba siempre que cambie algo esencial en la arquitectura, en las vías de acceso o en los proveedores. Entre una prueba y otra lo que sostiene es la vigilancia continua, no el calendario.
¿Qué pasa después del informe?
La parte de verdad. Priorizar los hallazgos, planificar y acompañar la corrección, fijar fecha para la nueva prueba y documentar los resultados de forma que se sostengan ante clientes, aseguradoras y supervisión. En paralelo sigue la vigilancia, porque entre dos pruebas nacen vulnerabilidades nuevas y aparecen credenciales en filtraciones. Justo esa parte es la nuestra.
Primero aclarar si necesitas una prueba. Después, cuál
Miramos tu punto de partida y te decimos con franqueza si una prueba de penetración es el siguiente paso adecuado o si antes toca otra cosa. Escríbenos a info@cavrix.de.