Pentesting de infraestructura
Pruebas de penetración externas e internas de redes y Active Directory: desde un servicio expuesto o un único puesto de trabajo hasta el control del dominio.
Infraestructura y nube
Pruebas de penetración con un alcance y una documentación que sirven de evidencia para PCI DSS, SOC 2, ISO/IEC 27001, DORA y NIS2.
Programas y aseguramiento
Un evaluador no lee el informe de una prueba de penetración como lo hace un ingeniero. Busca el alcance y si coincide con el entorno auditado, el método, las fechas, la cualificación y la independencia de quienes hicieron las pruebas y la demostración de que los hallazgos se corrigieron y se volvieron a comprobar.
Definimos el alcance de la prueba en función del requisito que debe cumplir y estructuramos el informe para que esas respuestas sean fáciles de encontrar. Las pruebas en sí no se reducen: una prueba diseñada solo para superar una auditoría no protege nada, y los evaluadores la reconocen cada vez más cuando la ven.
01Alcance
02Enfoque
Establecemos a qué requisito sirve la prueba, qué exige en cuanto a alcance, frecuencia y método, y qué espera ver su evaluador.
El alcance de la prueba se ajusta a los límites del entorno auditado. Las diferencias se documentan y se justifican.
La prueba sigue nuestra metodología estándar para el tipo de sistema. No se omite nada porque el marco no lo mencione.
El informe indica el método, las fechas, la cualificación y la independencia de quienes hicieron las pruebas. Después del retest, una carta resume el resultado para terceros, sin detalles técnicos.
03
04
05Estándares
Planificación, reglas de enfrentamiento y ejecución de las pruebas técnicas.
NIST
PTESv1.0
Fases de un proyecto, desde la preparación hasta el informe.
PTES Team
Casos de prueba para aplicaciones web y API.
OWASP Foundation
Requisitos frente a los que se verifica una aplicación.
OWASP Foundation
Puntuación de gravedad y vector de cada hallazgo.
FIRST
06Preguntas
No. El cumplimiento lo determina su evaluador sobre la base de todos los controles. La prueba aporta las evidencias para los requisitos relativos a las pruebas de seguridad y le indica qué corregir antes de que llegue el evaluador.
Ninguno la menciona con esas palabras como control obligatorio. Exigen que se identifiquen las vulnerabilidades y que se pruebe con regularidad la eficacia de las medidas. Una prueba de penetración es la evidencia que los auditores esperan con más frecuencia para esos requisitos. PCI DSS y DORA lo dicen expresamente.
PCI DSS exige pruebas de penetración al menos una vez cada doce meses y después de cambios significativos, y pruebas de segmentación al menos una vez cada doce meses (cada seis meses para los proveedores de servicios). DORA exige probar los sistemas críticos al menos una vez al año. Para otros marcos, la frecuencia se deriva de su propia evaluación de riesgos; lo habitual es que se esperen pruebas anuales.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.