Saltar al contenido principal

Guía pilar

Guía de pentesting para Pymes

Qué es el pentesting, cuándo lo necesita una Pyme, cómo se contrata, qué incluye un proyecto típico y cómo elegir proveedor. Guía completa para tomar decisiones informadas.

Qué es el pentesting

El pentesting (penetration testing) es una evaluación autorizada en la que profesionales de seguridad simulan ataques reales contra tus sistemas para identificar vulnerabilidades explotables. A diferencia de un escaneo automatizado, el pentesting incluye explotación controlada y encadenamiento de fallos, demostrando el impacto real de cada hallazgo.

Cuándo lo necesita una Pyme

  • Antes de lanzar una nueva aplicación pública o un e-commerce.
  • Tras una migración importante o un cambio mayor de arquitectura.
  • Como requisito de cumplimiento (PCI DSS, ENS, ISO 27001, contratos con clientes grandes).
  • Periódicamente (12-24 meses) para sitios que manejan datos personales o pagos.
  • Después de un incidente de seguridad, para confirmar que las medidas correctivas son efectivas.

Tipos de pentest

  • Black-box: el pentester no tiene información previa. Simula un atacante externo realista. Más lento pero más representativo de un ataque real.
  • Gray-box: el pentester tiene información parcial (credenciales de usuario estándar, documentación básica). Equilibrio entre realismo y eficiencia. Es el modelo más común para Pymes.
  • White-box: acceso completo a código fuente, arquitectura y credenciales. Permite encontrar más vulnerabilidades en menos tiempo. Ideal cuando se busca exhaustividad.

Fases de un pentest

  1. Planificación y alcance: definición de qué se prueba y qué no, ventana de ejecución, contactos de escalado.
  2. Reconocimiento: mapeo de la superficie de ataque (subdominios, endpoints, tecnologías).
  3. Escaneo: análisis automatizado (con herramientas como nuestra Hexatron) para detectar vulnerabilidades conocidas.
  4. Explotación: verificación manual de hallazgos, encadenamiento y escalada de privilegios.
  5. Post-explotación: evaluación del impacto real (acceso a datos, persistencia, movimiento lateral).
  6. Reporte: documentación ejecutiva + técnica con PoCs y plan de remediación.
  7. Re-test: verificación de mitigaciones aplicadas, normalmente 30-60 días después.

Qué entregables esperar

  • Reporte ejecutivo (2-4 páginas): resumen para dirección, sin jerga, con riesgos priorizados por impacto/probabilidad.
  • Reporte técnico: hallazgos detallados con CVSS, PoC reproducibles, archivos afectados, recomendación de mitigación.
  • Sesión de presentación: reunión con tu equipo técnico para resolver dudas y priorizar remediaciones.
  • Re-test: verificación tras aplicar correcciones críticas.

Cómo elegir proveedor

  • Certificaciones reales: OSCP, OSWE, CRTP, eWPTX. Desconfía de quien solo cita CEH como única credencial.
  • Referencias verificables: pide nombres de clientes (aunque sea anonimizados por sector) y resultados reportados.
  • Metodología documentada: el proveedor debe poder explicar qué metodología sigue (OWASP WSTG, PTES, OSSTMM).
  • Re-test incluido: sin re-test no sabes si las correcciones funcionaron.
  • Reporte de muestra: pide un ejemplo anonimizado. La calidad del reporte determina el valor real del pentest.
  • Cobertura de seguro: profesional de responsabilidad civil para errores de ejecución.

Cuánto cuesta

El precio depende de varios factores:

  • Alcance: número de aplicaciones, endpoints, integraciones.
  • Modelo: black/gray/white-box (white-box suele ser más rápido y barato por hora, pero requiere más coordinación).
  • Sector: sanidad, finanzas y administración pública requieren más rigor documental.
  • Urgencia: proyectos en menos de 2 semanas suelen tener recargo.

TODO: añadir rango orientativo de precios de HiveGuard (ej. "desde X € + IVA para aplicaciones web estándar").

Cómo prepararte

  • Define un alcance claro: qué activos están dentro y cuáles fuera.
  • Notifica al hosting y al WAF para evitar bloqueos durante las pruebas.
  • Prepara credenciales de prueba con distintos roles (visitante, usuario estándar, admin).
  • Identifica un contacto técnico para escalado de incidencias durante el pentest.
  • Decide si quieres staging o producción (idealmente staging para tests destructivos).
  • Acuerda una ventana horaria para pruebas de alto impacto.

Preguntas frecuentes

¿Cuánto cuesta un pentest para una Pyme?

Para una aplicación web estándar de Pyme, los pentest profesionales suelen partir de tarifas calculadas por días/persona. El precio depende del alcance (qué activos), el modelo (black/gray/white box), el sector (más estricto en sanidad o finanzas) y la urgencia. HiveGuard prepara propuestas personalizadas tras una conversación inicial de 30 minutos.

¿Cuánto tarda un pentest?

Un pentest a una aplicación web estándar de Pyme suele tardar entre 5 y 10 días laborables: 1-2 días de reconocimiento, 2-5 días de pruebas activas, 2-3 días de reporte y revisión. Proyectos con múltiples integraciones o e-commerce pueden requerir más tiempo.

¿Mi sitio se va a caer durante el pentest?

Trabajamos con pruebas controladas y acordamos previamente alcance, ventana de ejecución y vectores excluidos. En entornos críticos podemos replicar el entorno en staging para evitar cualquier riesgo de impacto en producción.

¿Qué pasa con las vulnerabilidades encontradas?

Las entregamos en un informe técnico con PoC reproducibles, clasificadas por severidad CVSS. Tu equipo (o el nuestro, si contratas consultoría adicional) las aborda. Al cabo de 30-60 días ejecutamos un re-test gratuito para confirmar que los hallazgos críticos están resueltos.

¿Necesito hacer un pentest anualmente?

Depende del riesgo: para sitios con datos personales o pagos, sí, idealmente cada 6-12 meses y siempre tras cambios mayores (nueva versión, migración, integración). Para sitios corporativos sin datos sensibles, cada 18-24 meses puede ser suficiente.

¿Listo para empezar?

Haz que tu negocio sea seguro

Solicita una auditoría inicial. Te respondemos en menos de 24 horas con una propuesta clara y sin compromiso.