Cómo prepararse para una prueba de penetración

Una lista de verificación para el cliente: qué decidir, qué preparar y a quién avisar antes de que empiecen los pentesters, para que los días pagados se dediquen a las pruebas.

Publicado5 min de lectura

Una prueba de penetración se paga por días. Cada día que los pentesters pasan esperando una cuenta, intentando adivinar cómo debe comportarse una funcionalidad o bloqueados por su propio firewall es un día que no dedican a buscar vulnerabilidades. La mayor parte de esa espera puede eliminarse antes del inicio.

Decidir

¿Cuál es la pregunta? «¿Es seguro lanzar el nuevo flujo de pago?» y «¿Qué puede hacernos alguien desde internet?» llevan a pruebas distintas. Escriba la pregunta en una sola frase; el alcance se deriva de ella.

¿Qué está dentro del alcance y qué no? Enumere las aplicaciones, las direcciones, los entornos. Enumere también las exclusiones: el proveedor de pagos, los sistemas de la empresa matriz, el servicio heredado que se cae en cuanto alguien lo mira.

¿Qué entorno? La mejor opción es un entorno de preproducción que se corresponda con producción: los pentesters pueden ser exhaustivos y no hay nada real en juego. Si solo existe producción, acuerde el horario y las técnicas prohibidas.

¿Cuánto saben los pentesters? Las pruebas con cuentas y documentación encuentran más por día que las pruebas a ciegas. Las pruebas a ciegas responden a una única pregunta, muy acotada: qué consigue alguien de fuera sin ninguna información. Decida por cuál de las dos paga.

Preparar

Cuentas. Una por cada rol, y en dos inquilinos (tenants) separados si el producto tiene inquilinos: el control de acceso entre clientes no puede probarse con un solo cliente. Créelas antes del inicio, inicie sesión una vez con cada una y compruebe que tienen datos realistas.

Documentación. Especificaciones de la API, un diagrama de la arquitectura, una descripción de los roles y de los principales flujos de trabajo. Unos documentos imperfectos son mejores que ninguno.

Acceso. Si el entorno de pruebas está detrás de una VPN o de una lista de direcciones permitidas, organice el acceso con antelación y pruébelo. Decida si el firewall de aplicaciones web permanece activo. Si el objeto de la prueba es la aplicación, deje pasar a los pentesters a través de él; si lo es el firewall, déjelo activo e indíquelo.

Datos. Cargue en el entorno de pruebas datos que se parezcan a los reales en la estructura y no en el contenido. Los datos personales reales en un entorno de pruebas son un hallazgo antes de que la prueba haya empezado.

Copias de seguridad. Confirme que el entorno que se va a probar puede restaurarse. Los pentesters son cuidadosos; las copias de seguridad son para el caso en que el cuidado no haya bastado.

Avisar

Al equipo de operaciones y al de monitorización, salvo que la prueba tenga por objeto evaluarlos a ellos. Facilíteles las direcciones de origen de los pentesters y las fechas. De lo contrario, el primer día termina con los pentesters bloqueados y un incidente abierto.

Al proveedor de alojamiento o de nube, cuando su política lo exija. Los grandes proveedores de nube no exigen aviso previo para que usted pruebe sus propios recursos dentro de las reglas que publican; las empresas de alojamiento más pequeñas a menudo sí.

A los proveedores cuyos sistemas se vean afectados. Hace falta su consentimiento por escrito.

A una persona de contacto, localizable durante el horario de pruebas y con autoridad para tomar decisiones: ampliar la vigencia de una cuenta, reiniciar un servicio, detener la prueba.

Firmar

  • el acuerdo de confidencialidad (NDA), antes de entregar nada de lo anterior;
  • el contrato;
  • la carta de autorización y las reglas de enfrentamiento.

Para qué sirve cada uno se explica en Qué hace legal una prueba de penetración.

Durante la prueba

  • No despliegue en el entorno que se está probando sin avisar a los pentesters. Un hallazgo que desaparece de un día para otro cuesta un día de confusión.
  • No corrija hallazgos a mitad de la prueba, salvo los de gravedad crítica. Si corrige alguno, dígalo.
  • Responda rápido a las preguntas. Un pentester que pregunta cómo debe comportarse una funcionalidad normalmente ha encontrado algo.
  • Cuente con recibir de inmediato los hallazgos urgentes. Una vulnerabilidad crítica se comunica en cuanto se confirma, no en el informe final.

Después de la prueba

  • Lea el resumen con la dirección y los hallazgos con los ingenieros. Están escritos para lectores distintos.
  • Asista a la reunión de presentación de resultados. Es la hora más barata del proyecto.
  • Planifique las correcciones por prioridad y avise a los pentesters cuando estén desplegadas.
  • Aproveche el retest. Una corrección que no se ha verificado es una suposición.
  • Mantenga la confidencialidad del informe. Hasta que las correcciones estén aplicadas, es un manual para atacarle. Para clientes y auditores está la carta acreditativa (attestation letter).

La lista de verificación

Antes del inicio Hecho
Pregunta y alcance por escrito, exclusiones incluidas
Entorno elegido, ventanas de pruebas acordadas
Cuentas creadas para cada rol, en dos inquilinos si el producto tiene inquilinos
Documentación entregada
Acceso de red organizado y probado
Datos de prueba preparados, sin datos personales reales
Copias de seguridad verificadas
Operaciones, monitorización y proveedores avisados
Persona de contacto designada
NDA, contrato, carta de autorización y reglas de enfrentamiento firmados

La página de cada servicio indica qué necesita de usted esa prueba en concreto.

Solicitud

Cuéntenos qué hay que probar

  • Comprobación gratuita del sitio web
  • Respuesta en el plazo de 1 día hábil
  • NDA antes de cualquier detalle técnico
  • Precio fijo en los proyectos de pago
  • Sin compromiso

Solicitar una evaluación

Describa los sistemas y el objetivo. Un gestor responde en el plazo de 1 día hábil con preguntas aclaratorias y el siguiente paso.

A quién responder

Respondemos a esta dirección, salvo que elija otro canal.

Un empresario individual escribe su propio nombre.

Canal preferido
Qué evaluar
Servicios de interés

Elija todos los que correspondan.

Comprobación gratuita

Comprobamos su sitio web gratis

Si no encontramos problemas, también recibe el informe gratis. Solo paga por el informe si encontramos problemas, y su precio depende de cuántos sean y de su gravedad.

Condiciones de la comprobación gratuita de seguridad web

Seguridad de aplicaciones

Infraestructura y nube

Simulación de adversarios

IA, Web3 y criptografía

Programas y aseguramiento

Seguridad de aplicaciones

Comprobación gratuita de seguridad web

Observamos su sitio web desde fuera, como lo hace un atacante, y comprobamos si se puede entrar en él: configuraciones débiles, software desactualizado, archivos expuestos, formularios inseguros. La comprobación es gratuita.

Seguridad de aplicaciones

Pentesting de aplicaciones web

Intentamos entrar en su aplicación web como lo haría un atacante real: iniciar sesión en cuentas ajenas, leer los datos de otros clientes, cambiar precios o pedidos. Así sabe qué es posible antes que los delincuentes.

Seguridad de aplicaciones

Pruebas de seguridad de API

Una API es el canal a través del cual su aplicación, su sitio web y sus socios intercambian datos con sus servidores. Comprobamos que nadie pueda usarla para leer o modificar datos que no son suyos.

Seguridad de aplicaciones

Pentesting de aplicaciones móviles

Analizamos su aplicación de iOS o Android y los servidores que hay detrás: qué guarda la aplicación en el teléfono, qué se puede extraer de ella y si sus peticiones se pueden manipular.

Seguridad de aplicaciones

Revisión de seguridad del código

Nuestros especialistas leen el código fuente de su producto y encuentran los errores que permiten una intrusión, incluidos los que no se ven desde fuera.

Infraestructura y nube

Evaluación de seguridad en la nube y Kubernetes

Comprobamos cómo está configurada su nube (AWS, Azure, Google Cloud, Kubernetes): quién tiene acceso a qué, qué datos están abiertos a internet y hasta dónde llega un atacante después del primer error.

Infraestructura y nube

Pentesting de infraestructura

Probamos sus servidores y la red de su oficina desde fuera y desde dentro: si un atacante puede entrar y, una vez dentro, llegar al sistema de contabilidad, al correo o a las copias de seguridad.

Infraestructura y nube

Evaluación de superficie de ataque externa

Encontramos todo lo que su empresa expone a internet, incluido lo que se ha olvidado: sitios web antiguos, servidores de prueba, contraseñas filtradas. Después mostramos qué parte de ello se puede atacar.

Infraestructura y nube

Seguridad de CI/CD y cadena de suministro

Comprobamos el camino que recorre su código desde el desarrollador hasta el cliente: servidores de compilación, bibliotecas de terceros, claves de acceso. Quien controla ese camino controla su producto.

Simulación de adversarios

Operaciones de Red Team

Un ejercicio a escala real. Nuestro equipo actúa como un atacante real con un objetivo, por ejemplo, llegar a los datos de los clientes, y usted ve si su defensa lo detecta y lo detiene.

Simulación de adversarios

Ejercicios de Purple Team

Nuestros atacantes y sus defensores trabajan codo con codo: mostramos una técnica de ataque, su equipo comprueba si la ve y las carencias de la monitorización se cierran en el acto.

Simulación de adversarios

Evaluación de ingeniería social

Ponemos a prueba a las personas, no a las máquinas: los correos de phishing, las llamadas y los mensajes que usan los atacantes para obtener contraseñas. Así sabe cuántos empleados caerían en el engaño y en qué hay que formarlos.

IA, Web3 y criptografía

Pruebas de seguridad de IA y LLM

Si su producto tiene un chatbot u otro modelo de IA, comprobamos si se le puede convencer para que revele datos confidenciales, incumpla sus propias reglas o actúe en nombre de otra persona.

IA, Web3 y criptografía

Auditoría de contratos inteligentes

Antes de que un contrato inteligente custodie dinero, buscamos errores en su código que permitirían a alguien retirar o bloquear los fondos. Después del despliegue, esos errores ya no se pueden corregir.

IA, Web3 y criptografía

Revisión de criptografía

Comprobamos cómo cifra los datos su producto y cómo protege las claves: si se han elegido los algoritmos adecuados y si se aplican correctamente. Un error aquí hace que el cifrado no sirva de nada.

Programas y aseguramiento

Gestión de programas de bug bounty

Un bug bounty es un programa en el que investigadores independientes buscan vulnerabilidades en su producto y cobran por cada una que encuentran. Lanzamos y gestionamos ese programa por usted.

Programas y aseguramiento

Programa de divulgación de vulnerabilidades (VDP)

Una página pública y un procedimiento que indican a los investigadores cómo notificarle una vulnerabilidad de forma segura. Sin ellos, los informes se pierden o llegan en forma de amenazas. Ponemos en marcha el proceso y gestionamos los informes que llegan.

Programas y aseguramiento

Pentesting continuo

En lugar de una prueba al año, probamos cada cambio significativo de su producto a lo largo de todo el año, para que una nueva vulnerabilidad no espere meses a que alguien la encuentre.

Programas y aseguramiento

Pentesting para cumplimiento normativo

Una prueba de penetración organizada para que un auditor, un regulador o un gran cliente acepte su informe: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servicios de interés

Aún no lo sé

Elija esta opción si no sabe qué servicio necesita. Describa la tarea con sus propias palabras y un especialista le sugerirá el servicio en la respuesta.

Dominio o URL del sitio web o del sistema principal que se va a probar, por ejemplo, app.example.com.

Qué hay que probar, por qué ahora y cualquier plazo o requisito de cumplimiento. Sin contraseñas, claves ni detalles de vulnerabilidades.

Confirmaciones

No envíe credenciales, claves ni detalles de una vulnerabilidad a través de este formulario. Se acuerda un canal seguro después de la primera respuesta.

Verificación automática contra abusos