{"id":451935,"date":"2022-10-31T14:24:21","date_gmt":"2022-10-31T14:24:21","guid":{"rendered":"https:\/\/teknomers.com\/es\/consejos-para-elegir-una-empresa-de-pentesting\/"},"modified":"2022-10-31T14:24:22","modified_gmt":"2022-10-31T14:24:22","slug":"consejos-para-elegir-una-empresa-de-pentesting","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/consejos-para-elegir-una-empresa-de-pentesting\/","title":{"rendered":"Consejos para elegir una empresa de Pentesting"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>En el mundo actual de sistemas de pirater\u00eda automatizados, violaciones de datos frecuentes y regulaciones de protecci\u00f3n al consumidor como GDPR y PCI DSS, las pruebas de penetraci\u00f3n ahora son un requisito de seguridad esencial para organizaciones de todos los tama\u00f1os.  Pero, \u00bfqu\u00e9 debe buscar al elegir el proveedor adecuado?<\/p>\n<p>La gran cantidad de proveedores puede ser abrumadora, y no es f\u00e1cil encontrar uno que pueda ofrecer una prueba de alta calidad a un precio razonable.  \u00bfC\u00f3mo saber si son buenos?  \u00bfQu\u00e9 nivel de experiencia en seguridad se incluy\u00f3 en el informe?  \u00bfEs segura su aplicaci\u00f3n o el proveedor simplemente no encontr\u00f3 las debilidades?<\/p>\n<p>No hay respuestas f\u00e1ciles, pero puede facilitar las cosas haciendo las preguntas correctas desde el principio.  Las consideraciones m\u00e1s importantes se dividen en tres categor\u00edas: certificaciones, experiencia y precio.<\/p>\n<h2 style=\"text-align: left\">Certificaciones<\/h2>\n<p>Las certificaciones son el mejor lugar para comenzar, ya que proporcionan un atajo r\u00e1pido para generar confianza.  No hay escasez de certificaciones profesionales disponibles, pero una de las m\u00e1s reconocidas es CREST (Council of Registered Ethical Security Testers). <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.crest-approved.org\/\" target=\"_blank\">CRESTA<\/a> fue creado por las principales consultoras de pruebas de penetraci\u00f3n del Reino Unido precisamente para resolver este problema, y \u200b\u200bahora es un sello de calidad reconocido internacionalmente para una variedad de disciplinas de seguridad cibern\u00e9tica.<\/p>\n<p>Sin embargo, a\u00fan necesita saber qu\u00e9 buscar, ya que CREST tiene una certificaci\u00f3n a nivel de empresa, as\u00ed como certificaciones individuales en las que cada evaluador debe aprobar un examen para demostrar sus habilidades.  Tener uno no significa que tengas el otro.<\/p>\n<p>La acreditaci\u00f3n de toda la empresa (&#8217;empresa miembro de CREST&#8217;) se otorga a las empresas que pueden demostrar que sus pol\u00edticas, procesos y procedimientos est\u00e1n a la altura.  Esto permite a las empresas de pruebas de penetraci\u00f3n demostrar que siguen buenas pr\u00e1cticas en papel y utilizan metodolog\u00edas de prueba de seguridad adecuadas.  Sin embargo, pedirle a una &#8216;compa\u00f1\u00eda miembro de CREST&#8217; que realice una prueba de penetraci\u00f3n no garantiza que el consultor que realiza su prueba est\u00e9 certificado, simplemente que la empresa est\u00e1 moralmente obligada a proporcionarle un evaluador adecuado.<\/p>\n<p>Aseg\u00farese de preguntar sobre el probador real que llevar\u00e1 a cabo el trabajo: \u00bftiene las certificaciones y la experiencia adecuadas?<\/p>\n<p>Por esa raz\u00f3n, CREST tambi\u00e9n tiene diferentes niveles, incluso para los evaluadores individuales, desde certificados de nivel de entrada hasta ex\u00e1menes pr\u00e1cticos complejos en diferentes \u00e1reas de especializaci\u00f3n.  Es importante tener en cuenta tanto el nivel de las certificaciones como si son espec\u00edficas para el tipo de prueba de penetraci\u00f3n que est\u00e1 buscando.  A continuaci\u00f3n, describimos las certificaciones CREST disponibles para las pruebas de penetraci\u00f3n:<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"551\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1667226261_670_Consejos-para-elegir-una-empresa-de-Pentesting.jpg\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Ya sea que est\u00e9 buscando un junior, senior o especialista, depender\u00e1 del apetito por el riesgo de su organizaci\u00f3n.  Los gobiernos generalmente solicitar\u00edan especialistas, las nuevas empresas con perfiles de riesgo m\u00e1s bajos podr\u00edan estar bien con los j\u00f3venes.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Si bien las certificaciones son \u00fatiles, no pueden cubrir todo.  Existen muchos tipos de tecnolog\u00eda y no puede tener un examen para cubrir todos y cada uno de ellos.  Como puede ver en el diagrama anterior, no existe un examen CREST para AWS, para dispositivos integrados o aplicaciones m\u00f3viles. <\/p>\n<p>Los probadores de penetraci\u00f3n son como m\u00e9dicos;  tienen un amplio conjunto de conocimientos y habilidades, pero no siempre hay un libro de texto para el paciente con el que est\u00e1 tratando.  Ah\u00ed es cuando la experiencia puede entrar en juego.<\/p>\n<h2 style=\"text-align: left\">Experiencia<\/h2>\n<p>Otro factor importante es la experiencia que su pen tester tiene en su haber.  Cuanta m\u00e1s exposici\u00f3n hayan tenido, mejor ser\u00e1n para descubrir una gama m\u00e1s amplia de amenazas a la seguridad.<\/p>\n<p>Tambi\u00e9n es importante tener en cuenta que no toda la experiencia es igual, ya que algunos tipos de pruebas pueden implicar habilidades espec\u00edficas en tecnolog\u00edas particulares, como AWS Cognito o Real Time Messaging Protocol.  Aseg\u00farese de que su proveedor tenga experiencia relevante en las tecnolog\u00edas con las que est\u00e1 trabajando.<\/p>\n<p>Recuerde, es posible que no haya un evaluador con experiencia en todas las tecnolog\u00edas, por lo que es posible que deba ser flexible.  Un buen probador de penetraci\u00f3n podr\u00e1 aprender sobre la tecnolog\u00eda que necesita probar, en funci\u00f3n de las habilidades y los principios de otras disciplinas, pero puede llevarles m\u00e1s tiempo familiarizarse con la tecnolog\u00eda en cuesti\u00f3n.  Lo que podr\u00eda tener un efecto domin\u00f3 en el precio&#8230;<\/p>\n<h2 style=\"text-align: left\">Precio<\/h2>\n<p>Cuando los clientes preguntan el costo promedio de una prueba de penetraci\u00f3n, es como preguntar cu\u00e1nto mide un trozo de cuerda.  Depende de con qu\u00e9 est\u00e9s trabajando y qu\u00e9 tan profundo necesites ir.  Imagina pintar un puente: depende de qu\u00e9 tan grande sea y cu\u00e1ntas capas de pintura quieras.  Una capa podr\u00eda dejarte expuesto a los elementos.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"462\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/10\/1667226261_602_Consejos-para-elegir-una-empresa-de-Pentesting.jpg\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Preguntar cu\u00e1nto cuesta una prueba de penetraci\u00f3n es como preguntar cu\u00e1nto costar\u00eda pintar un puente.  Depende del tama\u00f1o del puente, cualquier factor que lo complique y cu\u00e1nta cobertura desee obtener.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Por lo tanto, las pruebas de penetraci\u00f3n generalmente se cotizan sobre la base de una &#8220;tarifa diaria&#8221; y, en general, puede esperar pagar cualquier cosa en el rango de \u00a3 800-\u00a3 1500.<\/p>\n<p>Las tarifas diarias var\u00edan de un proveedor a otro seg\u00fan la reputaci\u00f3n, las certificaciones y los requisitos especiales y la experiencia, aunque se pueden negociar descuentos si est\u00e1 comprando muchos d\u00edas (m\u00e1s de quince d\u00edas se considerar\u00eda una prueba grande).<\/p>\n<p>Para comprender cu\u00e1nto tiempo llevar\u00e1 su trabajo, el proveedor a menudo necesitar\u00e1 obtener una demostraci\u00f3n de su producto o recopilar informaci\u00f3n sobre su entorno.  Como regla general, mientras menos preguntas hagan en esta etapa, es menos probable que obtengas un trabajo citado con precisi\u00f3n. <\/p>\n<p>Tampoco existe un est\u00e1ndar cuando se trata de determinar el alcance de un trabajo, por lo que es posible que las estimaciones difieran.  Un proveedor puede evaluar un trabajo como 3 d\u00edas de trabajo y otro como 5. Estas son las mejores estimaciones;  es dif\u00edcil estar seguro hasta que est\u00e9s haciendo el trabajo.<\/p>\n<p>Incluso puede comprar pentests de &#8220;tarifa fija&#8221;, pero volviendo a la analog\u00eda del puente, probablemente deber\u00eda preocuparse por la cobertura si la ofrecen por una tarifa fija sin preguntar qu\u00e9 tan grande es el trabajo.<\/p>\n<p>Al igual que con todo en la vida, el precio que se cotiza debe reflejar la calidad de la prueba de penetraci\u00f3n, pero en una industria donde la calidad de una prueba es dif\u00edcil de juzgar, es probable que haya algunos comerciantes deshonestos.  Haga las preguntas correctas y no se salte la diligencia debida.<\/p>\n<h2 style=\"text-align: left\">M\u00e1s all\u00e1 de las pruebas de penetraci\u00f3n puntuales<\/h2>\n<p>Hay problemas importantes con el uso de pruebas de penetraci\u00f3n como \u00fanico m\u00e9todo de detecci\u00f3n de vulnerabilidades.<\/p>\n<p>En primer lugar, mientras que en profundidad, las pruebas de penetraci\u00f3n solo cubren un punto en el tiempo.  Con 20 nuevas vulnerabilidades identificadas todos los d\u00edas, es probable que los resultados de su prueba de penetraci\u00f3n est\u00e9n desactualizados tan pronto como reciba el informe.<\/p>\n<p>No solo eso, sino que los informes pueden tardar hasta seis meses en producirse debido al trabajo que implica, as\u00ed como varios meses en digerirlos y actuar.<\/p>\n<p>Pueden ser muy costosos, a menudo costando miles de libras cada vez.<\/p>\n<p>Con los piratas inform\u00e1ticos encontrando m\u00e9todos m\u00e1s sofisticados para ingresar a sus sistemas, \u00bfcu\u00e1l es la mejor soluci\u00f3n moderna para mantenerlo un paso adelante?<\/p>\n<p>Para obtener la imagen m\u00e1s completa de su postura de seguridad, debe combinar el an\u00e1lisis automatizado de vulnerabilidades y las pruebas de penetraci\u00f3n dirigidas por humanos.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/vanguard?utm_source=referral&amp;utm_campaign=thehackernews-how-to-choose-a-pentesting-company\" target=\"_blank\">Vanguardia intrusa<\/a> hace exactamente eso, combinando la experiencia en seguridad y la cobertura continua para encontrar lo que otros esc\u00e1neres no pueden.  Llena el vac\u00edo entre la gesti\u00f3n de vulnerabilidades tradicional y las pruebas de penetraci\u00f3n puntuales, para proporcionar una vigilancia continua sobre sus sistemas.  Con los profesionales de seguridad l\u00edderes en el mundo disponibles, investigar\u00e1n m\u00e1s a fondo, encontrar\u00e1n m\u00e1s vulnerabilidades y brindar\u00e1n asesoramiento sobre su impacto directo en su negocio para ayudarlo a mantener a raya a los atacantes.<\/p>\n<h2>Acerca del intruso<\/h2>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/?utm_source=referral&amp;utm_campaign=thehackernews-how-to-choose-a-pentesting-company\" target=\"_blank\">Intruso<\/a> es una empresa de seguridad cibern\u00e9tica que ayuda a las organizaciones a reducir su superficie de ataque al proporcionar servicios continuos de an\u00e1lisis de vulnerabilidades y pruebas de penetraci\u00f3n.  El poderoso esc\u00e1ner de Intruder est\u00e1 dise\u00f1ado para identificar r\u00e1pidamente fallas de alto impacto, cambios en la superficie de ataque y escanear r\u00e1pidamente la infraestructura en busca de amenazas emergentes.  Ejecutando miles de verificaciones, que incluyen la identificaci\u00f3n de configuraciones incorrectas, parches faltantes y problemas de la capa web, Intruder hace que el escaneo de vulnerabilidades de nivel empresarial sea f\u00e1cil y accesible para todos.  Los informes de alta calidad de Intruder son perfectos para pasar a clientes potenciales o cumplir con las normas de seguridad, como ISO 27001 y SOC 2. <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/?utm_source=referral&amp;utm_campaign=thehackernews-how-to-choose-a-pentesting-company\" target=\"_blank\">Intruder ofrece una prueba gratuita de 30 d\u00edas<\/a> de su plataforma de evaluaci\u00f3n de vulnerabilidades.  \u00a1Visite su sitio web hoy para probarlo!<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/10\/tips-for-choosing-pentesting-company.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En el mundo actual de sistemas de pirater\u00eda automatizados, violaciones de datos frecuentes y regulaciones de protecci\u00f3n al<\/p>\n","protected":false},"author":1,"featured_media":451936,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,12,14592,2658,4662,4668,4667,4654,4658,4659,4653,4655,18,121369,4663,4666,4665,158,4660],"class_list":["post-451935","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-consejos","tag-elegir","tag-empresa","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-pentesting","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/451935","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=451935"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/451935\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/451936"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=451935"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=451935"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=451935"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}