De qué hablamos
Un pentesting —test de intrusión o prueba de penetración— es un ejercicio en el que un equipo especializado, con permiso escrito de la empresa, intenta comprometer sus sistemas usando las mismas técnicas que un atacante. No se limita a listar fallos posibles: los explota hasta donde se haya pactado, para demostrar qué se podría conseguir de verdad.
Según la información de partida se habla de tres modalidades:
- Caja negra: sin información previa, como un atacante externo.
- Caja gris: con algún dato o un usuario sin privilegios, como un empleado o un cliente.
- Caja blanca: con acceso a la documentación y al código. Es la más exhaustiva.
Y según lo que se prueba: la web y las aplicaciones, la red externa (lo que se ve desde internet), la red interna, el wifi o las personas, con campañas de correo simulado.
Cuándo se plantea
Antes de publicar una aplicación o una tienda en línea; cuando lo exige un cliente, un concurso o una norma que la empresa quiere cumplir; después de un cambio importante en los sistemas; de forma periódica, para comprobar que lo corregido sigue corregido; o cuando la dirección quiere una prueba y no una opinión sobre lo expuesta que está.
No es el primer paso. Si faltan las medidas básicas, un pentesting solo confirma lo que ya se sabe: tiene más sentido empezar por una auditoría.
Qué incluye un servicio bien planteado
- El alcance y las reglas: qué sistemas, desde dónde, en qué fechas y horas, y qué queda prohibido.
- La autorización firmada por quien puede darla. Sin ella no es un pentesting, es un delito.
- El reconocimiento: qué se puede averiguar de la empresa desde fuera.
- La búsqueda y explotación de vulnerabilidades, con trabajo manual y no solo con herramientas automáticas.
- El informe: un resumen para la dirección y un detalle técnico con cada hallazgo, su gravedad, la prueba y cómo corregirlo.
- La reprueba: volver a comprobar los hallazgos una vez corregidos.
Qué mueve el precio
- El alcance: número de aplicaciones, direcciones, redes o sedes.
- La modalidad: caja negra, gris o blanca.
- La complejidad de lo que se prueba: una web de presentación no es una aplicación con usuarios y pagos.
- Las jornadas de trabajo manual que requiere.
- Si incluye reprueba y presentación de resultados.
- El horario: pruebas fuera de horas para no afectar al servicio.
Cuánto cuesta
Se presupuesta por jornadas o por proyecto cerrado, a partir del alcance. No damos cifras: sale de la propuesta de la empresa especializada. Dos ofertas solo se pueden comparar si prueban lo mismo; una muy barata suele ser un escaneo automático con otro nombre.
Errores que salen caros
- Confundirlo con un escaneo de vulnerabilidades: el escaneo lista; el pentesting demuestra.
- Un alcance mal definido: se prueba lo que no importa o se deja fuera lo que sí.
- No avisar a quien aloja los sistemas cuando hace falta su permiso.
- Guardar el informe sin corregir nada: el valor está en lo que se arregla después.
Qué te tiene que quedar por escrito
- El alcance, las fechas y la autorización firmada.
- La metodología que se va a seguir.
- La confidencialidad sobre todo lo que se encuentre, y cómo se destruyen los datos obtenidos.
- El informe con hallazgos clasificados por gravedad y recomendaciones.
- Si hay reprueba y en qué plazo.
Qué datos preparar antes de pedir presupuesto
- Qué quieres probar: la web, una aplicación, la red, el wifi.
- Por qué ahora: lo pide un cliente, una norma, o quieres saberlo.
- Cuántas aplicaciones, direcciones o sedes entran.
- Quién aloja los sistemas y quién puede autorizar las pruebas.