Pentesting

Servicio de pentesting

Un pentesting es un ataque autorizado contra tus propios sistemas: intentamos entrar con las mismas técnicas que usaría alguien de verdad, con tu permiso por escrito y un alcance acordado, y te contamos qué ha funcionado.

Hay nueve tipos, y lo único que cambia entre ellos es qué se ataca. Elige por lo que quieres que probemos, no por cómo se llama.

Cómo se hace uno
87%
de nuestros clientes renuevan cada año
150+
organizaciones en varios países de Europa
7/10
nos confirman hallazgos que su anterior proveedor no encontró
¿No sabes cuál de los nueve necesitas? Cuéntanos qué sistema es. Te decimos cuál encaja y qué haría falta para acotarlo.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen empresas en entornos muy regulados

Qué es un pentesting

Un pentesting, o test de intrusión, es un ataque controlado contra un sistema que es tuyo, acordado de antemano y hecho con permiso por escrito. No busca una lista de debilidades teóricas: busca cuáles puede encadenar de verdad un atacante, y demostrarlo.

Se pasan escáneres, pero son el punto de partida. La autorización rota, la lógica de negocio que se puede rodear y las cadenas que solo funcionan en el orden correcto las encuentra una persona.

En español también se llama test de intrusión, y las dos palabras significan lo mismo. Prueba de penetración es la traducción literal y casi nadie la usa.

Las cuatro fases de un pentest dibujadas como un bucle: planificación, descubrimiento, ataque e informe, con una flecha de realimentación que vuelve del ataque al descubrimiento.

Qué aspecto tiene un hallazgo

Autenticada como · [email protected]
GET /api/orders/4813
↳ el atacante cambia el ID: el servidor no comprueba nada más
ID manipulado
API · orders IDOR
200 OK DATOS DE OTRO CLIENTE
order_id4813
total€12,840.00
card_last4•••• 7421
↳ El servidor ha devuelto el pedido de otro cliente. Control de acceso roto.
Misma sesión · recorridos los ids 4801-4840 37 de 40 respondieron
idcustomertotalpropietario
4812[email protected]€188.50suyo
4813[email protected]€12,840.00no es suyo
4814[email protected]€2,306.20no es suyo
4815[email protected]€41,915.00no es suyo
… 33 ids más respondieron igual
IMPACTOFalta una comprobación de propiedad: todo el libro de pedidos

Ésta es una clase de fallo real, sacada de las pruebas web: un usuario cambia un número en una petición y el servidor le entrega el pedido de otro cliente. Ningún escáner salta, porque todas las peticiones están bien formadas y correctamente autenticadas. Cada uno de los nueve servicios tiene su propia demostración en su página; ésta está aquí para que se vea la forma que tiene la cosa.

SE MIRA EN LOS NUEVE
  • Autenticación y gestión de la sesión
  • Autorización: quién puede llegar a qué
  • Lógica de negocio y flujos de varios pasos
  • Validación de entrada e inyección
  • Configuración y secretos expuestos
  • Cifrado en tránsito y en reposo
  • Datos y trazas donde se pueden leer
  • Cadenas: a dónde llegan dos fallos menores juntos
PTES

Las siete fases, las mismas nueve veces

Compres el que compres de los nueve, el método es el mismo: las siete fases del PTES. Lo que cambia entre ellos es el objetivo, no el proceso.

  1. 01 Interacciones previas Alcance, reglas, ventana de tiempo, a quién se llama si algo se rompe y la autorización por escrito. No se toca nada antes de firmar esto.
  2. 02 Recopilación de información Qué expone de verdad el objetivo, que casi nunca es la lista que te dieron. Dominios, servicios, versiones, personas y todo lo que ya es público.
  3. 03 Modelado de amenazas Quién querría entrar, a por qué vendría y qué caminos merecen el tiempo. Es lo que evita que un pentesting sea una lista de todo a la vez.
  4. 04 Análisis de vulnerabilidades Dónde están las debilidades, a mano y con herramienta. Aquí se pasan los escáneres, y aquí es donde su salida deja de ser la respuesta y pasa a ser una pista.
  5. 05 Explotación Demostrarlo. Un hallazgo que nadie ha conseguido usar es una hipótesis, y va al informe como tal.
  6. 06 Post-explotación A dónde llega el primer punto de apoyo: otros sistemas, otras cuentas, los datos. Es la parte que convierte una severidad en una cifra de negocio.
  7. 07 Informe Pasos para reproducirlo, la prueba, qué hace falta para cerrarlo y en qué orden según lo que te cuesta. Más el retest cuando hayáis corregido.

Qué te llevas

Un alcance acordado antes de tocar nada

Qué entra, qué queda fuera, cuándo se hace y a quién se llama si algo se rompe. Por escrito y firmado por las dos partes.

Pruebas manuales de hackers éticos senior

También se pasan escáneres, pero son el suelo. Lo que merece la pena pagar es el hallazgo que alguien ha tenido que pensar.

Un informe con pruebas, no un volcado de escáner

Cada hallazgo con los pasos para reproducirlo, la prueba de que funcionó y qué haría falta para cerrarlo, ordenado por lo que le cuesta a tu negocio.

Un retest

Cuando hayáis corregido, volvemos a probar los mismos hallazgos. Una vulnerabilidad no está cerrada porque lo diga un ticket.

Cuándo lo piden las empresas

01

Un cliente, un auditor o una aseguradora pide un informe de test de intrusión antes de firmar.

02

Vais a sacar algo nuevo y nadie de fuera del equipo ha intentado romperlo.

03

Una certificación o una normativa exige constancia de que alguien lo probó.

04

Ya ha pasado algo y queréis saber qué más está abierto.

Dónde aterrizan los hallazgos

Los hallazgos no llegan en un PDF tres semanas después. Aparecen en la plataforma según se confirman, cada uno con su prueba, su severidad y su estado de cierre, para que tu equipo pueda empezar por el primero antes de que la prueba haya terminado.

El recorrido grabado todavía no está publicado. Mientras tanto, la plataforma se enseña en directo en la primera reunión.

Lo que dicen nuestros clientes

Con nombre, cargo y empresa.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
Sergi Leno, Responsable de Sistemas
ETNIA Barcelona
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Jordi Bondia, Director de TI
SALVI
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Sergi Laencina Verdaguer, CISO
NPAW
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Juan Valer Tecedor, Ingeniero de Software
GNOSS

Más allá del pentesting

El pentesting es una de las cinco familias. Éstas son las otras, por si lo que necesitas de verdad es una de ellas.

Preguntas frecuentes

  • ¿Qué es el pentesting?

    Un ataque autorizado contra tus propios sistemas, hecho con las técnicas que usaría un atacante real, para saber qué podría conseguir de verdad y demostrarlo. En español se llama también test de intrusión.

  • ¿Es lo mismo que el hacking ético?

    Hacking ético es el término general y el test de intrusión es el encargo concreto: un alcance acordado, una ventana de tiempo, pruebas manuales y un informe.

  • ¿Cuál de los nueve necesitamos?

    Depende de qué queráis que probemos, y muy a menudo es más de uno: una app móvil suele venir con las APIs que tiene detrás, y el test interno se acompaña del externo. Eso se decide en la primera reunión, antes de que nadie presupueste nada.

  • ¿Cuánto dura un pentesting?

    Depende del alcance, y eso es justo lo que se cierra en la reunión de arranque. Cualquier plazo dado antes de saber qué entra sería inventado.

  • ¿Hacéis pentesting para pymes?

    Sí. El tipo de prueba es el mismo y lo que cambia es el alcance: una empresa pequeña suele empezar por el perímetro externo o por su aplicación web, que es donde está casi todo lo que expone.

  • ¿Qué necesitáis de nosotros para empezar?

    Alguien que pueda autorizar la prueba, la lista de lo que entra en el alcance y una ventana para hacerlo. Lo demás se cierra en la reunión de arranque.

Cuéntanos qué quieres que probemos

Con dos líneas sobre qué sistema es y para qué se usa nos basta para decirte cuál de los nueve encaja y qué haría falta para acotarlo.

Pide un test de intrusión
Te atiende quien haría las pruebas.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].

El pentesting es una de las cinco familias. Éstas son las otras, por si lo que necesitas de verdad es una de ellas.

Ver todos los servicios