A menudo se presentan los tres como niveles de lo mismo, como si un Red Team fuera una prueba de penetración mejor y un bug bounty, una más barata. No lo son. Cada uno responde a una pregunta distinta, y una elección equivocada da una respuesta precisa a una pregunta que usted no ha hecho.
Tres preguntas
Una prueba de penetración pregunta: ¿qué vulnerabilidades tiene este sistema? Un equipo contratado analiza un alcance acordado durante un tiempo acordado y comunica todo lo que ha encontrado, junto con lo que ha cubierto. El valor está en la cobertura: usted sabe qué se ha probado y cómo.
Un bug bounty pregunta: ¿qué pueden encontrar personas de fuera que a nosotros se nos haya escapado? Investigadores independientes estudian lo que les interesa, durante el tiempo que quieran, y cobran por los hallazgos válidos. El valor está en la diversidad y en la constancia. Nadie promete cobertura.
Una operación de Red Team pregunta: ¿detectaríamos un ataque y podríamos detenerlo? Un equipo persigue un objetivo concreto como lo haría un adversario real, sin que sus defensores lo sepan. El valor está en lo que muestra sobre la detección y la respuesta. Encontrar muchas vulnerabilidades no es la meta; basta con alcanzar el objetivo a través de una.
Frente a frente
| Criterio | Prueba de penetración | Bug bounty | Red Team |
|---|---|---|---|
| Pregunta | ¿Qué es vulnerable? | ¿Qué se nos ha escapado? | ¿Lo detectaríamos? |
| Alcance | Acordado, fijo | Publicado, abierto | Definido por objetivos |
| Duración | De días a semanas | Continua | De semanas a meses |
| Quién lo sabe | Todos | Todos | Un pequeño grupo de control |
| Cobertura | Documentada | No garantizada | No es el propósito |
| Pago | Por el trabajo | Por hallazgos válidos | Por el trabajo |
| Resultado | Informe con todos los hallazgos | Un flujo de informes | Relato del ataque y carencias de detección |
El orden habitual
La mayoría de las organizaciones deberían dar estos pasos en orden, porque cada uno se desaprovecha sin el anterior.
- Prueba de penetración. Encuentre y corrija lo que encuentra un análisis sistemático. Es también lo que piden los auditores y los clientes.
- Política de divulgación. Publique un canal para los informes externos. Cuesta poco y es la base de todo lo que viene después.
- Bug bounty privado. Invite a un grupo limitado de investigadores a un alcance que ya se ha probado. Así, las recompensas se pagan por lo que es difícil de encontrar.
- Bug bounty público. Abra el programa cuando los tiempos de respuesta y de corrección se mantengan con el programa privado.
- Red Team. Ponga a prueba la detección y la respuesta cuando hayan desaparecido las vulnerabilidades básicas y exista un equipo cuyo trabajo se pueda poner a prueba.
Empezar por el final sale caro. Un bug bounty público sobre una aplicación que no se ha probado paga recompensas altas por hallazgos que una prueba a precio fijo habría aportado en sus primeros días. Una operación de Red Team contra una organización sin monitorización demuestra en una semana lo que ya se sabía de antemano.
Cuándo cambia el orden
- Un regulador impone la prueba. Las pruebas de penetración basadas en amenazas que exige DORA son un ejercicio de Red Team con una estructura definida. Si usted está dentro de su ámbito, la cuestión no es si hacerlas, sino cómo.
- El producto publica versiones cada semana. Una prueba anual describe un sistema que ya no existe. Las pruebas continuas sustituyen al proyecto único.
- El sistema custodia fondos directamente. En los contratos inteligentes, la auditoría va antes del despliegue, y un bug bounty con recompensas significativas empieza el mismo día del despliegue.
Qué preguntar a un proveedor
- ¿Qué se va a cubrir exactamente y cómo veré que se ha cubierto?
- ¿Quién hará el trabajo y quién revisa el informe?
- ¿Qué ocurre si se encuentra una vulnerabilidad crítica el segundo día?
- ¿Se incluye un retest y hasta cuándo?
- ¿Qué necesitan de nosotros para empezar?
Un proveedor que no sabe responder a la primera pregunta vende tiempo, no aseguramiento.
En resumen
Elija la prueba de penetración cuando necesite conocer el estado de un sistema. Elija el bug bounty cuando ya lo conozca y quiera averiguar qué se le ha escapado. Elija el Red Team cuando quiera poner a prueba a las personas y los procesos que deberían darse cuenta. Si no sabe con certeza cuál es su pregunta, describa la situación y le diremos por cuál empezaríamos y por qué.