
Un test de penetración y lo que no es
Un test de penetración es alguien que intenta entrar, con permiso y dentro de un marco pactado. Eso es distinto de un escaneo que enumera debilidades conocidas. Ambos sirven; responden a preguntas distintas y se llevan un factor de diez en precio.
La diferencia
Escaneo, test, y cuándo cada uno
Se usan indistintamente y eso genera expectativas equivocadas.
- Escaneo de vulnerabilidadesAutomatizado, rápido y repetible. Encuentra vulnerabilidades conocidas y actualizaciones ausentes. Debe correr de forma periódica, porque esto es mantenimiento y no un proyecto.
- Test de penetraciónUna persona que intenta usar y encadenar de verdad las debilidades halladas. Encuentra lo que un escáner no ve: un fallo de lógica, un problema de permisos, una cadena de tres cosas pequeñas.
- Cuándo cada unoSe escanea de continuo. Se testea ante una aplicación nueva, tras un cambio grande, o porque lo pide un cliente o una norma. Testear sin haber escaneado antes es pagar caro por hallazgos que un escáner habría encontrado.
Fijar de antemano
Cuatro cosas que deben constar en el encargo
Deciden cuánto vale el test y si transcurre con seguridad.
- Qué entra en el alcanceQué sistemas, qué direcciones, qué aplicaciones. Lo que no figure no se prueba, y es justo lo que faltará en el informe.
- Cuánto sabe de antemano quien pruebaDesde no saber nada hasta recibir una cuenta y documentación. Saber más da más hallazgos en el mismo tiempo; no saber nada muestra hasta dónde llega alguien de fuera. Elija con criterio.
- Qué no está permitidoNada de caídas de producción, nada de llevarse datos reales, nada de presionar a empleados. Póngalo por escrito, o se improvisará durante la prueba.
- Quién está al tanto¿Lo sabe su propio equipo de operaciones? Si no, prueba de paso si la detección funciona. Si sí, prueba solo la técnica. Ambas son una decisión y no un detalle.
Lo que va con esto
Probar es la comprobación de todo lo construido antes.
Saber dónde se rompe de verdad
Cuéntenos qué debe probarse y por qué. Recibirá una propuesta con el alcance, el enfoque y lo que contendrá el informe.
Conocimiento práctico de TI en tu bandeja
Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puedes darte de baja con un clic.