Qué se prueba en aplicación
Web Security Testing Guide para aplicación web y API Security Top 10 para interfaces. Definen el catálogo de pruebas: qué categorías hay que cubrir y cómo se comprueba cada una.
Cómo trabajamos
No hemos inventado una metodología propia con nombre de marca. Trabajamos sobre marcos públicos que puedes leer, comparar y exigirnos. Esto es lo que hacemos, en qué orden y con qué límites.
Marcos de referencia
Si un proveedor de seguridad te presenta una metodología que sólo él conoce, no puedes compararla con nada. Nosotros preferimos que puedas.
Web Security Testing Guide para aplicación web y API Security Top 10 para interfaces. Definen el catálogo de pruebas: qué categorías hay que cubrir y cómo se comprueba cada una.
Penetration Testing Execution Standard como estructura: acuerdo de alcance, recogida de información, modelado de amenazas, análisis, explotación, post-explotación e informe.
Cuando el alcance lo justifica, describimos las técnicas con el vocabulario de ATT&CK. Así tu equipo puede relacionar un hallazgo con lo que ya monitoriza o defiende.
El ciclo
Identificamos la superficie real de ataque y las vulnerabilidades que existen hoy, no las que deberían existir según un inventario desactualizado.
Ordenamos los hallazgos por riesgo real: severidad técnica, explotabilidad, exposición del activo y qué significa ese activo para tu negocio. Un crítico en un entorno de pruebas aislado no es un crítico.
Aquí es donde la mayoría de auditorías terminan y donde nosotros seguimos. Trabajamos con tu equipo o con tu proveedor: qué hay que tocar, en qué orden, con qué cambio concreto y qué esperar después.
Repetimos la prueba sobre cada hallazgo que se ha dado por resuelto. Un cambio puede mitigar el síntoma y dejar el problema, o abrir uno nuevo. Hasta que no lo comprobamos, sigue abierto.
Un documento que puedes enseñar a un cliente, a un auditor o a tu consejo: qué se encontró, qué se corrigió, qué se verificó y qué riesgo se ha aceptado conscientemente.
Cuando tiene sentido, mantenemos el ciclo abierto: nuevas versiones, nuevos activos, nuevas vulnerabilidades. La seguridad no es un proyecto que termina, es un estado que se mantiene.
Estados y métricas
En cualquier momento puedes preguntar por un hallazgo concreto y saber en qué punto está. No hay un limbo entre «lo reportamos» y «se arregló».
| Estado | Qué significa | Quién lo cambia |
|---|---|---|
| Open | Confirmado por nosotros y sin corrección aplicada. | InmunoSec |
| In progress | Vuestro equipo está trabajando en la corrección. | Cliente |
| Fixed pending verification | Se ha aplicado el cambio y espera retest. | Cliente |
| Verified closed | Hemos vuelto a probarlo y ya no es explotable. | InmunoSec |
| Accepted risk | Se decide no corregirlo. Queda escrito quién lo acepta y por qué. | Cliente |
| False positive | Revisado y descartado. También se documenta. | InmunoSec |
Hallazgos en estado VERIFIED CLOSED divididos entre los que requerían acción. Se calcula sobre lo que hemos comprobado nosotros, nunca sobre correcciones declaradas.
La diferencia de exposición entre la primera medición y la posterior al retest, sobre el mismo alcance. Sirve para ver evolución, no para compararte con otra empresa.
Ambas son métricas internas de InmunoSec, no estándares del sector. Las usamos porque permiten medir si un ciclo ha servido para algo. Cuando tengamos una metodología de scoring validada con suficientes datos, la publicaremos y podrás juzgarla.
Límites
Decirlo por adelantado evita una conversación incómoda a mitad de proyecto.
Nadie puede garantizar que un sistema sea seguro. Podemos garantizar el alcance de lo probado, la metodología aplicada y la verificación de cada corrección. Cualquiera que te prometa más está vendiendo otra cosa.
No somos entidad de certificación de ISO 27001, ENS ni ningún otro esquema. Encajamos en esos procesos y aportamos la parte técnica, pero el sello lo emite quien tiene la acreditación.
No hacemos Red Team continuo, respuesta a incidentes 24×7 ni SOC gestionado. Si lo que necesitas es eso, te lo diremos y te ayudaremos a orientarte, aunque no seamos nosotros.
Alcance, ventanas de prueba, contactos de emergencia y límites se acuerdan y se firman antes de empezar. Nada fuera de ese perímetro, y si aparece algo relevante fuera, se avisa en lugar de probarlo.
Si hay algo de la metodología que quieras discutir antes de nada, esa es exactamente la conversación que nos gusta tener.
Respondemos en menos de 24 horas laborables. Primera conversación sin coste y sin compromiso.