Ciberseguridad: Pentesting

Auditoría de seguridad informática para pymes

Auditoría de seguridad informática: qué cubre en una pyme (accesos, copias, red, web) y en qué se diferencia de un pentest. Cómo encargarla.

8 min leer

Carlos C.

Publicado el

Síguenos en Google

Una auditoría de seguridad informática mira si la empresa protege de verdad sus sistemas: quién entra, qué está expuesto, si hay copia cuando algo falla y si la web o la red aguantan una prueba. No es un antivirus nuevo ni un sello para la pared. Cuando la parte que importa es probar sistemas con permiso, en Converly el servicio es pentesting.

La web sola tiene guía propia: auditoría de seguridad web. Aquí el alcance es informática de la empresa.

Resumen

  • Informática = más que la web: cuentas, equipos, red, copias, proveedores, datos.
  • Se puede auditar en dos modos: revisión de controles (qué decís que hacéis) y prueba autorizada (qué pasa si alguien lo intenta).
  • Converly ejecuta la prueba: pentest de web, API, red, nube, móvil o contratos, con informe.
  • No sustituye un responsable interno, un seguro ni una ISO.
  • Pedir alcance: presupuesto.

Qué cubre

En una pyme, una auditoría de seguridad informática seria reparte el mapa. No hace falta las doce áreas el primer día; sí hace falta no llamar «auditoría» a una sola de ellas.

Área Pregunta útil
Cuentas y accesos ¿Quién entra al correo, al banco, al CRM y a la web, y qué pasa cuando alguien se va?
Equipos ¿Hay bloqueo, actualizaciones y un sitio donde no se mezclen datos de clientes con un PC compartido sin control?
Copias ¿Se ha restaurado alguna vez, o solo «hay un backup»?
Red y oficina VPN, wifi de invitados, servidores que no deberían verse desde la calle
Web y API Login, roles, datos de clientes. Guía: auditoría de seguridad web
Proveedores Correo, hosting, gestoría, CRM: qué datos tienen y cómo se corta el acceso
Respuesta A quién se llama si algo falla un viernes

INCIBE publica guías de higiene para empresas y autónomos (copias, accesos, actualizaciones). Sirven para la lista de controles. No demuestran que tu aplicación concreta esté cerrada. Esa demostración es la prueba.

Controles o prueba

Las dos se llaman auditoría. No entregan lo mismo.

  • Revisión de controles. Entrevistas y evidencias: políticas, altas y bajas, copias, inventario. Responde «¿está organizado?». No responde «¿un extraño entra en el área de clientes?».
  • Prueba autorizada (pentest). Con permiso y alcance, se intenta ver el impacto real en web, API, red o nube. Responde «¿qué se podría hacer y qué se parchea primero?». Definición: qué es el pentesting. Red: pentesting de red. Web: pentesting de aplicaciones web.

Converly vende la prueba, con informe y plan de corrección. No vendemos la certificación ISO ni un departamento de seguridad residente. Si solo necesitas ordenar copias y altas, dilo: no hace falta un pentest para apuntar quién tiene las llaves del correo. Si un cliente o un inversor pide evidencia de que los sistemas se han puesto a prueba, el pentest es el encargo.

El escáner automático queda en medio: encuentra candidatos a fallo conocidos. La comparación está en pentesting vs escaneo.

Por dónde empezar

  1. Inventario de una página: web, correo, CRM, facturación, quién administra cada uno.
  2. Altas y bajas: la última persona que se fue, ¿sigue entrando?
  3. Una copia restaurada de prueba, aunque sea de un buzón o de la web.
  4. Si hay área de clientes, pagos o VPN, pasa a prueba autorizada. Cuándo compensa en una pyme: cuándo necesitáis pentesting.
  5. Cómo preparar accesos y ventana: preparar un pentest.

Automatizar el CRM o publicar una web a medida aumenta superficie. La auditoría no va después «cuando haya tiempo»: el alcance se acuerda cuando el sistema ya es el que usan los clientes.

Qué recibes

Si el encargo es pentest:

  • Alcance firmado (qué sí, qué no, ventana).
  • Informe con hallazgos, riesgo y orden de corrección.
  • Evidencia para que vuestro equipo reproduzca el arreglo. No un manual para atacantes.
  • Canal si aparece algo que no puede esperar al informe final.

El precio no está en esta página. Depende de sistemas y de si entra solo la web o también red y nube. Pedir presupuesto. Teléfono: +34 711 25 80 50. Anuncio del servicio: lanzamiento de pentesting.

Preguntas frecuentes

¿Una pyme pequeña necesita auditoría de seguridad informática?

Necesita lo mínimo que duele si falla: quién entra, copia que se ha probado, y la web o el correo si ahí están los clientes. Un pentest completo de toda la informática no es el primer euro si ni siquiera hay lista de accesos. Sí lo es si hay datos de clientes en una aplicación o una obligación con un cliente grande. La guía de cuándo una pyme necesita pentesting baja esas señales.

¿Es lo mismo que ciberseguridad?

Ciberseguridad es el paraguas. La auditoría es una foto: controles, prueba, o las dos. Un antivirus, un curso al equipo o un pentest son piezas distintas. En Converly la pieza publicada es el pentesting.

¿Vais a entrar en los ordenadores sin avisar?

No. Sin autorización no hay trabajo. El alcance dice sistemas, fechas y a quién se llama. Improvisar objetivos a mitad es otra contratación, no una sorpresa.

¿La auditoría deja los fallos corregidos?

El informe ordena la corrección. Aplicarla es de quien administra los sistemas, o un trabajo de desarrollo aparte. En una web a medida el arreglo de código puede ser el mismo equipo que la construyó; la prueba y el parche no se dan por incluidos el uno en el otro.

¿Qué diferencia hay con la auditoría de seguridad web?

La web es un subconjunto: aplicación, usuarios, API. La auditoría informática añade cuentas de la empresa, puestos, copias, red y proveedores. Si solo te preocupa la página, empieza por auditoría de seguridad web.

Artículos relacionados