Ciberseguridad

Pentesting

Un ataque simulado y autorizado: alguien intenta entrar en tus sistemas como lo haría un atacante, para decirte por dónde se puede antes de que lo descubra otro.

De qué hablamos

Un pentesting —test de intrusión o prueba de penetración— es un ejercicio en el que un equipo especializado, con permiso escrito de la empresa, intenta comprometer sus sistemas usando las mismas técnicas que un atacante. No se limita a listar fallos posibles: los explota hasta donde se haya pactado, para demostrar qué se podría conseguir de verdad.

Según la información de partida se habla de tres modalidades:

  • Caja negra: sin información previa, como un atacante externo.
  • Caja gris: con algún dato o un usuario sin privilegios, como un empleado o un cliente.
  • Caja blanca: con acceso a la documentación y al código. Es la más exhaustiva.

Y según lo que se prueba: la web y las aplicaciones, la red externa (lo que se ve desde internet), la red interna, el wifi o las personas, con campañas de correo simulado.

Cuándo se plantea

Antes de publicar una aplicación o una tienda en línea; cuando lo exige un cliente, un concurso o una norma que la empresa quiere cumplir; después de un cambio importante en los sistemas; de forma periódica, para comprobar que lo corregido sigue corregido; o cuando la dirección quiere una prueba y no una opinión sobre lo expuesta que está.

No es el primer paso. Si faltan las medidas básicas, un pentesting solo confirma lo que ya se sabe: tiene más sentido empezar por una auditoría.

Qué incluye un servicio bien planteado

  • El alcance y las reglas: qué sistemas, desde dónde, en qué fechas y horas, y qué queda prohibido.
  • La autorización firmada por quien puede darla. Sin ella no es un pentesting, es un delito.
  • El reconocimiento: qué se puede averiguar de la empresa desde fuera.
  • La búsqueda y explotación de vulnerabilidades, con trabajo manual y no solo con herramientas automáticas.
  • El informe: un resumen para la dirección y un detalle técnico con cada hallazgo, su gravedad, la prueba y cómo corregirlo.
  • La reprueba: volver a comprobar los hallazgos una vez corregidos.

Qué mueve el precio

  • El alcance: número de aplicaciones, direcciones, redes o sedes.
  • La modalidad: caja negra, gris o blanca.
  • La complejidad de lo que se prueba: una web de presentación no es una aplicación con usuarios y pagos.
  • Las jornadas de trabajo manual que requiere.
  • Si incluye reprueba y presentación de resultados.
  • El horario: pruebas fuera de horas para no afectar al servicio.

Cuánto cuesta

Se presupuesta por jornadas o por proyecto cerrado, a partir del alcance. No damos cifras: sale de la propuesta de la empresa especializada. Dos ofertas solo se pueden comparar si prueban lo mismo; una muy barata suele ser un escaneo automático con otro nombre.

Errores que salen caros

  1. Confundirlo con un escaneo de vulnerabilidades: el escaneo lista; el pentesting demuestra.
  2. Un alcance mal definido: se prueba lo que no importa o se deja fuera lo que sí.
  3. No avisar a quien aloja los sistemas cuando hace falta su permiso.
  4. Guardar el informe sin corregir nada: el valor está en lo que se arregla después.

Qué te tiene que quedar por escrito

  • El alcance, las fechas y la autorización firmada.
  • La metodología que se va a seguir.
  • La confidencialidad sobre todo lo que se encuentre, y cómo se destruyen los datos obtenidos.
  • El informe con hallazgos clasificados por gravedad y recomendaciones.
  • Si hay reprueba y en qué plazo.

Qué datos preparar antes de pedir presupuesto

  • Qué quieres probar: la web, una aplicación, la red, el wifi.
  • Por qué ahora: lo pide un cliente, una norma, o quieres saberlo.
  • Cuántas aplicaciones, direcciones o sedes entran.
  • Quién aloja los sistemas y quién puede autorizar las pruebas.

Preguntas frecuentes

¿Qué son las pruebas de penetración?
Ataques simulados y autorizados contra los sistemas de una empresa, hechos por especialistas, para encontrar y demostrar por dónde podría entrar un atacante. El resultado es un informe con los fallos y cómo corregirlos.
¿Qué diferencia hay entre un pentesting y una auditoría de ciberseguridad?
La auditoría revisa de forma amplia cómo está protegida la empresa, incluidos procedimientos y configuración. El pentesting se centra en atacar unos sistemas concretos para demostrar qué se puede comprometer. Se complementan.
¿Cuáles son los tres tipos de hackers?
Se suele hablar de sombrero blanco (trabajan con permiso para mejorar la seguridad), sombrero negro (atacan con fines ilícitos) y sombrero gris (actúan sin permiso pero sin intención de dañar). Un pentesting lo hacen los primeros.
¿Es legal hacer un pentesting?
Sí, cuando hay una autorización expresa y por escrito del titular de los sistemas, con el alcance bien definido. Sin ella, acceder a sistemas ajenos es ilícito.
¿Cada cuánto hay que repetirlo?
No hay una regla general: depende de cuánto cambien los sistemas y de lo que exijan los clientes o las normas que la empresa siga. Lo habitual es repetirlo de forma periódica y después de cambios importantes.
¿Quién hace el pentesting?
Una empresa colaboradora especializada. Revisamos tu solicitud y, si tenemos cobertura en tu zona, se la derivamos; es ella quien te contacta y te hace la propuesta. Es gratuito y sin compromiso.

Cuéntanos qué necesita tu empresa

Revisamos tu solicitud y, si tenemos cobertura en tu zona, la derivamos a una empresa informática colaboradora, que es quien te hace la propuesta. Si aún no tenemos a nadie, te lo decimos.

  • ✓ Gratuito y sin compromiso
  • ✓ Una sola empresa recibe tu solicitud
  • ✓ Para empresas de Cataluña

¿Quieres dar más detalles? Formulario completo

Pedir presupuesto