Consejos

Pentesting para pymes: qué auditar primero y cuánto cuesta

·8 min de lectura

Un pentesting para pymes empieza por lo que está expuesto a internet, cuesta desde 450 € y se hace una vez al año. Lo demás depende de lo que tengas.

Esa respuesta corta vale para la mayoría. La larga depende de tres cosas: qué tienes publicado, quién entra en tu red y qué te obliga tu sector. Vamos por partes, y con los precios delante.

El 60 % que has leído en todas partes no es verdad

Circula desde hace más de una década: «el 60 % de las pymes que sufren un ciberataque cierran en seis meses». La National Cybersecurity Alliance, que es la organización a la que se le atribuye, publicó una nota diciendo que ese dato no sale de su investigación, que no puede verificar su origen y que ha retirado la referencia de su web.

Lo contamos porque abre casi todos los artículos sobre este tema. Un proveedor que vende con una cifra que no se sostiene tampoco te va a dimensionar bien el alcance. Y aquí no hace falta el susto: una pyme audita porque tiene cosas publicadas en internet que no ha mirado nadie, no porque vaya a cerrar.

¿Qué necesita un pentesting para pymes, y en qué orden?

Cuatro pasos, y el orden importa más que el número. Se empieza por lo que un desconocido alcanza sin credenciales y se termina por lo que solo se ve desde dentro. Si el presupuesto solo da para uno, es el primero.

OrdenQué se auditaPor qué va ahíDesde
1Superficie externaEs lo que cualquiera alcanza sin credenciales y sin engañar a nadie450 €
2La web o la aplicación que da negocioAhí están los datos de tus clientes y el formulario que los recoge760 € · 1.140 €
3Microsoft 365 o Google WorkspaceEl correo es la puerta de entrada de casi todo lo demás450 €
4Infraestructura internaResponde a la única pregunta que queda: qué pasa si entran1.520 €

El tercero sorprende a mucha gente. Una pyme sin servidores propios sigue teniendo su correo, su nube de documentos y sus permisos mal repartidos, y eso es un entorno auditable aunque no haya un rack en ninguna sala. El cuarto solo tiene sentido cuando sí lo hay: qué se mira dentro está desglosado en la guía de auditoría de infraestructura interna.

Cuatro tarjetas de papel numeradas sobre una mesa de madera oscura, con un globo terraqueo, un navegador, un sobre y un rack de servidores dibujados a mano

Cuánto cuesta cada auditoría

Pentesting Team publica el precio de partida de las trece auditorías, de 450 € a 1.520 €. No es habitual en este sector y por eso lo hacemos: pedir tres presupuestos que no se pueden comparar es la parte que más tiempo le quita a quien contrata.

Lo que tienesAuditoríaDesde
Dominios y servicios publicados[Auditoría de superficie externa](/servicios/auditoria-perimetro-externo)450 €
Una web corporativa[Auditoría de web corporativa](/servicios/pentesting-web-corporativa)760 €
Una aplicación web con usuarios[Pentesting de aplicaciones web](/servicios/pentesting-web)1.140 €
Una API que consumen otros[Pentesting de APIs](/servicios/pentesting-api)760 €
Una app en las tiendas[Pentesting de aplicaciones móviles](/servicios/pentesting-movil)1.140 €
Un programa de escritorio propio[Auditoría de software de escritorio](/servicios/auditoria-software-escritorio)1.140 €
Correo y documentos en Microsoft[Auditoría de Microsoft 365](/servicios/auditoria-microsoft-365)450 €
Correo y documentos en Google[Auditoría de Google Workspace](/servicios/auditoria-google-workspace)450 €
Un cortafuegos perimetral[Auditoría de firewall](/servicios/auditoria-firewall)450 €
Un dominio de Windows[Auditoría de Active Directory](/servicios/auditoria-active-directory)450 €
WiFi de oficina o de invitados[Auditoría de redes WiFi](/servicios/auditoria-wifi)1.140 €
Servidores y red propia[Auditoría de infraestructura interna](/servicios/auditoria-infraestructura-interna)1.520 €
Una certificación por delante[Auditoría SGSI, ISO 27001 y ENS](/servicios/auditoria-sgsi-iso27001)980 €

El precio final sale del número de activos y de roles de usuario. Una auditoría de WiFi o de cortafuegos cabe en un día presencial; un test de intrusión de aplicación web o de infraestructura interna lleva de una a tres semanas.

Qué no necesita una pyme

Decirlo también es nuestro trabajo. Estas cuatro cosas se venden mucho y casi nunca son el siguiente paso de una empresa de veinte personas.

  • Las trece auditorías. Se auditan los activos que tienes, no el catálogo. La mayoría de las pymes con las que trabajamos cubren su año con dos: lo que está publicado en internet y la web o la aplicación que da negocio.
  • Un ejercicio de equipo rojo. Simula un adversario contra una organización que ya detecta y responde. Sin ese equipo detrás, mide algo que todavía no existe.
  • Auditar cada mes. Una vez al año, y otra vez cuando cambies algo que mueva la superficie de ataque. Sin cambios de por medio, la segunda auditoría devuelve el mismo informe que la primera, y cada cuánto conviene repetir un pentest lo marcan esos cambios.
  • Un centro de operaciones propio. Montar un turno de vigilancia es una decisión de plantilla, y llega mucho después de arreglar lo que ya tienes publicado.

Y antes de contratar nada, INCIBE publica guías y herramientas gratuitas para empresas que cubren lo básico: políticas de seguridad, un kit de concienciación para el equipo y una línea de ayuda gratuita. Eso no lo cobramos nosotros ni tiene por qué cobrarlo nadie.

Qué entra en el precio

Lo mismo en las trece. Un informe técnico con cada vulnerabilidad, su impacto, su criticidad y sus evidencias, y cuando hubo explotación el proceso entero para que tu equipo lo reproduzca sin llamarnos. Un resumen ejecutivo. La presentación de resultados, con el PowerPoint que usamos. Si quieres ver el desglose antes de pedir presupuesto, qué debe incluir un informe de pentesting va apartado por apartado.

Y el retest, que en Pentesting Team va incluido: seis meses para corregir y después volvemos a comprobarlo, con informe nuevo. Auditamos a mano. Un escáner encuentra el fallo suelto, pero encadenar dos y acabar donde no deberías poder llegar es trabajo de una persona.

Informe de auditoría impreso y abierto sobre una mesa oscura, con una pestaña adhesiva amarilla marcando una página

El primer año, mes a mes

Repartido sale más barato que concentrado, y deja tiempo para corregir entre una cosa y otra. Este es el reparto que proponemos a una pyme que empieza de cero.

CuándoQué tocaQué cuesta
Mes 1Superficie externa: qué tienes publicado y qué se alcanzaDesde 450 €
Mes 2Corregir lo crítico y lo altoEl tiempo de tu equipo
Mes 3La web o la aplicación que da negocioDesde 760 €
Mes 7Retest de lo primeroIncluido
Mes 12Repetir la externa y revisar lo que haya cambiadoDesde 450 €
Dos personas repasando un presupuesto de auditoria linea por linea sobre una mesa de reuniones

Qué preguntar antes de firmar

Seis preguntas. Las respuestas separan una auditoría de un informe de herramienta con portada, y las tres primeras se contestan en un minuto.

  1. 01¿Me enseñáis un informe de ejemplo? Si trae solo una lista de fallos sin evidencia ni pasos para reproducirlos, es la salida de un escáner.
  2. 02¿El retest está incluido y con qué plazo? Sin verificación no hay constancia de que el hallazgo esté cerrado.
  3. 03¿Qué metodología seguís? «OWASP WSTG» dice algo. «Metodología propia» no dice nada.
  4. 04¿Quién ejecuta la prueba y con qué certificaciones? En el equipo hay OSCP+, CRTP, eWPT y eMAPT, entre otras.
  5. 05¿Administráis vosotros mis sistemas? Quien configuró el control no puede dictaminar sobre él: no va a buscar lo que no se le ocurrió al montarlo.
  6. 06¿A quién llamáis si aparece algo crítico a mitad de auditoría? Eso se acuerda antes, no el día que pasa.

Cuándo el cumplimiento decide por ti

A veces la inversión no la decides tú: te la marca un contrato o una norma. Si vendes al sector público te aplica el ENS; si estás en la cadena de suministro de un sector esencial, NIS2; y si un cliente grande te lo pide por escrito, casi siempre es ISO 27001.

En los tres casos el orden no cambia, solo se acelera. Lo primero sigue siendo mirar lo que tienes publicado, porque es lo que el auditor va a pedirte con evidencias.

Si estás empezando, pide la auditoría de superficie externa y no decidas nada más hasta tener ese informe delante. Cuesta 450 €, cabe en pocos días y te dice, con nombres concretos, qué de lo tuyo está a la vista de cualquiera.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
  • Auditoría de Microsoft 365 · Auditoría de tu tenant de Microsoft 365 contra los CIS Benchmarks: MFA, acceso condicional y los permisos concedidos a aplicaciones de terceros.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

No. Las pruebas se lanzan contra el entorno que acordemos, y las que pueden afectar al servicio se pactan antes, con ventana horaria y con un contacto tuyo al otro lado. En el plan de auditoría van por escrito las fechas, las pruebas previstas y quién ejecuta cada una, así que sabes qué se va a tocar antes de que se toque.

La mayoría en remoto. Todo lo que se alcanza desde internet (la superficie externa, la web, la aplicación móvil, Microsoft 365) se audita sin pisar tu oficina. Presencial son la red interna, el WiFi y el cortafuegos, y esas dos últimas caben en un día. El plan de auditoría dice desde el principio qué días hace falta estar allí.

Se avisa el mismo día. En el plan de auditoría se acuerda antes de empezar a quién se llama y por qué vía si aparece algo crítico, para que tu equipo pueda cortarlo sin esperar al informe. La vulnerabilidad entra igual en el informe final, con su evidencia y los pasos para reproducirla, y se vuelve a comprobar en el retest.

Para inventariar, sí. Para saber qué pasa de verdad, no: el escáner señala fallos sueltos y no encadena dos para llegar donde no deberías poder llegar. Tampoco descarta el falso positivo, así que comprobar la lista acaba recayendo en tu equipo. Un informe con evidencia de cada hallazgo y su retest es lo que sostiene una conversación con un auditor o con un cliente.

Porque quien configuró un control no va a buscar el fallo que no se le ocurrió al montarlo. Pentesting Team no administra los sistemas de sus clientes: solo audita, y entrega cada hallazgo con su evidencia y los pasos para reproducirlo, más un retest a los seis meses. Tu proveedor de sistemas corrige; nosotros comprobamos que quedó corregido.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés