De què parlem
Un pentesting —test d'intrusió o prova de penetració— és un exercici en què un equip especialitzat, amb permís escrit de l'empresa, intenta comprometre'n els sistemes fent servir les mateixes tècniques que un atacant. No es limita a llistar errors possibles: els explota fins on s'hagi pactat, per demostrar què es podria aconseguir de debò.
Segons la informació de partida es parla de tres modalitats:
- Caixa negra: sense informació prèvia, com un atacant extern.
- Caixa grisa: amb alguna dada o un usuari sense privilegis, com un empleat o un client.
- Caixa blanca: amb accés a la documentació i al codi. És la més exhaustiva.
I segons el que es prova: el web i les aplicacions, la xarxa externa (el que es veu des d'internet), la xarxa interna, el wifi o les persones, amb campanyes de correu simulat.
Quan es planteja
Abans de publicar una aplicació o una botiga en línia; quan ho exigeix un client, un concurs o una norma que l'empresa vol complir; després d'un canvi important als sistemes; de manera periòdica, per comprovar que el que es va corregir continua corregit; o quan la direcció vol una prova i no una opinió sobre com n'està, d'exposada.
No és el primer pas. Si falten les mesures bàsiques, un pentesting només confirma el que ja se sap: té més sentit començar per una auditoria.
Què inclou un servei ben plantejat
- L'abast i les regles: quins sistemes, des d'on, en quines dates i hores, i què queda prohibit.
- L'autorització signada per qui la pot donar. Sense ella no és un pentesting, és un delicte.
- El reconeixement: què es pot esbrinar de l'empresa des de fora.
- La recerca i explotació de vulnerabilitats, amb feina manual i no només amb eines automàtiques.
- L'informe: un resum per a la direcció i un detall tècnic amb cada troballa, la seva gravetat, la prova i com corregir-la.
- La reprova: tornar a comprovar les troballes un cop corregides.
Què mou el preu
- L'abast: nombre d'aplicacions, adreces, xarxes o seus.
- La modalitat: caixa negra, grisa o blanca.
- La complexitat del que es prova: un web de presentació no és una aplicació amb usuaris i pagaments.
- Les jornades de feina manual que demana.
- Si inclou reprova i presentació de resultats.
- L'horari: proves fora d'hores per no afectar el servei.
Quant costa
Es pressuposta per jornades o per projecte tancat, a partir de l'abast. No donem xifres: surt de la proposta de l'empresa especialitzada. Dues ofertes només es poden comparar si proven el mateix; una de molt barata sol ser un escaneig automàtic amb un altre nom.
Errors que surten cars
- Confondre'l amb un escaneig de vulnerabilitats: l'escaneig llista; el pentesting demostra.
- Un abast mal definit: es prova el que no importa o es deixa fora el que sí.
- No avisar qui allotja els sistemes quan cal el seu permís.
- Desar l'informe sense corregir res: el valor és en el que s'arregla després.
Què t'ha de quedar per escrit
- L'abast, les dates i l'autorització signada.
- La metodologia que se seguirà.
- La confidencialitat sobre tot el que es trobi, i com es destrueixen les dades obtingudes.
- L'informe amb troballes classificades per gravetat i recomanacions.
- Si hi ha reprova i en quin termini.
Quines dades cal preparar abans de demanar pressupost
- Què vols provar: el web, una aplicació, la xarxa, el wifi.
- Per què ara: ho demana un client, una norma, o ho vols saber.
- Quantes aplicacions, adreces o seus hi entren.
- Qui allotja els sistemes i qui pot autoritzar les proves.