Ciberseguretat

Pentesting

Un atac simulat i autoritzat: algú intenta entrar als teus sistemes com ho faria un atacant, per dir-te per on es pot abans que ho descobreixi un altre.

De què parlem

Un pentesting —test d'intrusió o prova de penetració— és un exercici en què un equip especialitzat, amb permís escrit de l'empresa, intenta comprometre'n els sistemes fent servir les mateixes tècniques que un atacant. No es limita a llistar errors possibles: els explota fins on s'hagi pactat, per demostrar què es podria aconseguir de debò.

Segons la informació de partida es parla de tres modalitats:

  • Caixa negra: sense informació prèvia, com un atacant extern.
  • Caixa grisa: amb alguna dada o un usuari sense privilegis, com un empleat o un client.
  • Caixa blanca: amb accés a la documentació i al codi. És la més exhaustiva.

I segons el que es prova: el web i les aplicacions, la xarxa externa (el que es veu des d'internet), la xarxa interna, el wifi o les persones, amb campanyes de correu simulat.

Quan es planteja

Abans de publicar una aplicació o una botiga en línia; quan ho exigeix un client, un concurs o una norma que l'empresa vol complir; després d'un canvi important als sistemes; de manera periòdica, per comprovar que el que es va corregir continua corregit; o quan la direcció vol una prova i no una opinió sobre com n'està, d'exposada.

No és el primer pas. Si falten les mesures bàsiques, un pentesting només confirma el que ja se sap: té més sentit començar per una auditoria.

Què inclou un servei ben plantejat

  • L'abast i les regles: quins sistemes, des d'on, en quines dates i hores, i què queda prohibit.
  • L'autorització signada per qui la pot donar. Sense ella no és un pentesting, és un delicte.
  • El reconeixement: què es pot esbrinar de l'empresa des de fora.
  • La recerca i explotació de vulnerabilitats, amb feina manual i no només amb eines automàtiques.
  • L'informe: un resum per a la direcció i un detall tècnic amb cada troballa, la seva gravetat, la prova i com corregir-la.
  • La reprova: tornar a comprovar les troballes un cop corregides.

Què mou el preu

  • L'abast: nombre d'aplicacions, adreces, xarxes o seus.
  • La modalitat: caixa negra, grisa o blanca.
  • La complexitat del que es prova: un web de presentació no és una aplicació amb usuaris i pagaments.
  • Les jornades de feina manual que demana.
  • Si inclou reprova i presentació de resultats.
  • L'horari: proves fora d'hores per no afectar el servei.

Quant costa

Es pressuposta per jornades o per projecte tancat, a partir de l'abast. No donem xifres: surt de la proposta de l'empresa especialitzada. Dues ofertes només es poden comparar si proven el mateix; una de molt barata sol ser un escaneig automàtic amb un altre nom.

Errors que surten cars

  1. Confondre'l amb un escaneig de vulnerabilitats: l'escaneig llista; el pentesting demostra.
  2. Un abast mal definit: es prova el que no importa o es deixa fora el que sí.
  3. No avisar qui allotja els sistemes quan cal el seu permís.
  4. Desar l'informe sense corregir res: el valor és en el que s'arregla després.

Què t'ha de quedar per escrit

  • L'abast, les dates i l'autorització signada.
  • La metodologia que se seguirà.
  • La confidencialitat sobre tot el que es trobi, i com es destrueixen les dades obtingudes.
  • L'informe amb troballes classificades per gravetat i recomanacions.
  • Si hi ha reprova i en quin termini.

Quines dades cal preparar abans de demanar pressupost

  • Què vols provar: el web, una aplicació, la xarxa, el wifi.
  • Per què ara: ho demana un client, una norma, o ho vols saber.
  • Quantes aplicacions, adreces o seus hi entren.
  • Qui allotja els sistemes i qui pot autoritzar les proves.

Preguntes freqüents

Què són les proves de penetració?
Atacs simulats i autoritzats contra els sistemes d'una empresa, fets per especialistes, per trobar i demostrar per on podria entrar un atacant. El resultat és un informe amb els errors i com corregir-los.
Quina diferència hi ha entre un pentesting i una auditoria de ciberseguretat?
L'auditoria revisa de manera àmplia com està protegida l'empresa, incloent-hi procediments i configuració. El pentesting se centra a atacar uns sistemes concrets per demostrar què es pot comprometre. Es complementen.
Quins són els tres tipus de hackers?
Se sol parlar de barret blanc (treballen amb permís per millorar la seguretat), barret negre (ataquen amb finalitats il·lícites) i barret gris (actuen sense permís però sense intenció de fer mal). Un pentesting el fan els primers.
És legal fer un pentesting?
Sí, quan hi ha una autorització expressa i per escrit del titular dels sistemes, amb l'abast ben definit. Sense ella, accedir a sistemes aliens és il·lícit.
Cada quant cal repetir-lo?
No hi ha una regla general: depèn de quant canviïn els sistemes i del que exigeixin els clients o les normes que l'empresa segueixi. El més habitual és repetir-lo de manera periòdica i després de canvis importants.
Qui fa el pentesting?
Una empresa col·laboradora especialitzada. Revisem la teva sol·licitud i, si tenim cobertura a la teva zona, la hi derivem; és ella qui et contacta i et fa la proposta. És gratuït i sense compromís.

Explica'ns què necessita la teva empresa

Revisem la teva sol·licitud i, si tenim cobertura a la teva zona, la derivem a una empresa informàtica col·laboradora, que és qui et fa la proposta. Si encara no hi tenim ningú, t'ho diem.

  • ✓ Gratuït i sense compromís
  • ✓ Una sola empresa rep la teva sol·licitud
  • ✓ Per a empreses de Catalunya

Vols donar més detalls? Formulari complet

Demanar pressupost