Auditoría de seguridad para pequeñas y medianas empresas
La comprobación gratuita lee las señales que tu web publica a cualquiera que pregunte. Una auditoría va donde una lectura no llega: detrás del inicio de sesión, por dentro de la lógica del negocio, y a los sitios donde dos problemas pequeños se combinan en uno real.
Qué no puede ver la comprobación gratuita
Esto es cierto de cualquier escáner automático, incluido el nuestro. Es la razón honesta por la que existe una auditoría.
- Todo lo que hay detrás de un login
- La comprobación nunca se autentica. Las zonas de cliente, los paneles de administración y los cuadros de mando son justo donde viven los problemas que hacen daño, y una lectura sin credenciales no llega a ninguno.
- La lógica del negocio
- Si un cliente puede abrir la factura de otro cambiando un número en la dirección. Ningún escáner sabe qué significan tus números; una persona probándolo, sí.
- La escalada de privilegios
- Si una cuenta normal alcanza algo que solo debería ver un administrador. Hacen falta al menos dos cuentas y alguien comparando qué puede hacer cada una.
- Los hallazgos encadenados
- Tres cosas de severidad baja, inofensivas por separado y serias juntas. Un escáner las puntúa por separado porque no tiene forma de probarlas en secuencia.
Qué incluye la auditoría
- Un alcance escrito y acordado antes de empezar: qué aplicaciones, qué roles, qué fechas y qué queda expresamente fuera.
- Autorización por escrito de quien sea dueño de los sistemas. Es un requisito, no un trámite: es lo que separa una prueba de una intrusión.
- Pruebas manuales contra una metodología publicada: la Guía de Pruebas de Seguridad Web de OWASP y la NIST SP 800-115.
- Un informe con cada hallazgo, su severidad, la evidencia que lo respalda y los pasos para corregirlo, escrito para que quien tenga que aplicar el arreglo pueda actuar sin traducción de por medio.
- Una sesión para explicar el informe a quien mantiene el sitio, porque un informe que nadie entendió es un informe sobre el que nadie actúa.
- Una reprueba de lo que corrijáis, para que el resultado sea el registro de lo que se cerró y no la lista de lo que se encontró.
Cómo se acuerdan alcance y precio
Una auditoría se cotiza por su alcance, y el alcance es tuyo: una aplicación o cuatro, con zona autenticada o sin ella, dos roles o seis. Una cifra impresa en una página sin saber nada de eso o está mal o es un cebo, así que aquí no hay ninguna.
- Tienes la cifra antes de que empiece nada
- Alcance, fechas y precio se acuerdan por escrito primero. No hay coste variable que aparezca después.
- El alcance se ajusta, y eso es lo que lo hace asequible
- Una primera auditoría sobre la aplicación pública y un rol autenticado cuesta una fracción de una que lo cubra todo, y suele ser donde están los hallazgos. Una empresa pequeña puede empezar ahí y ampliar después.
- Pregunta y recibes una respuesta con un número dentro
- Cuéntanos qué tenéis y qué os preocupa. La respuesta es un alcance y un precio, no una llamada de descubrimiento.
Qué no promete una auditoría
- No encuentra todo. Cualquier prueba está limitada por el tiempo, el alcance y lo que estaba accesible esos días, y quien te diga lo contrario te está vendiendo algo.
- No es una certificación. Al final no hay ningún sello, porque ningún sello significaría nada.
- Un informe limpio no significa que el sistema sea seguro. Significa que lo que se probó, en ese alcance y esos días, aguantó.
Por dónde empezar
Pasa primero la comprobación gratuita: no cuesta nada, tarda un minuto y no pide cuenta. Si el resultado te deja preguntas, escríbenos y acotamos una auditoría alrededor de lo que de verdad necesitas.