Informe de Pentest
¿Tienes curiosidad por saber cuál es el resultado final de un pentest? En Tozetta ofrecemos la posibilidad de recibir un informe de pentest anonimizado y gratuito. Un pentest ofrece visibilidad de las vulnerabilidades de tu organización. Compartimos los hallazgos de nuestro trabajo en un informe de pentest. ¡Solicita un informe de pentest a continuación!
- Informe anonimizado
- Gratuito y sin compromiso
- Decenas de empresas ya lo han solicitado
Estructura del informe de pentest
Ya sabes qué es un pentest, ahora seguramente tengas curiosidad por saber cuál es el producto final real de un test de penetración. Se trata del informe de pentest. A continuación compartimos en detalle qué puedes esperar de este informe y qué apoyo seguimos ofreciendo después de la entrega del informe de pentest.
Gestión de expectativas
En el primer apartado dejamos claro qué puede esperar el lector del informe de pentest. Es importante explicar bien qué encargo hemos recibido y qué limitaciones se han impuesto. Detallamos claramente cuál era el alcance de la investigación y qué dominios, URLs o IPs hemos probado. También describimos con claridad en qué plazo hemos realizado el test de penetración y qué variedad mínima de métodos hemos aplicado.
Resumen ejecutivo
Un informe técnico de pentest está bien, pero ¿cuál es la conclusión final de la investigación? En el resumen ejecutivo describimos con detalle cuál es el estado general de la resiliencia digital de tu organización. ¿Qué problemas críticos hemos encontrado, o no? ¿Dónde se puede seguir mejorando vuestra ciberseguridad? Intentamos describir claramente las posibles consecuencias de cada problema, de modo que el impacto de una vulnerabilidad también quede bien explicado. Al final del resumen ejecutivo mostramos claramente cuántas vulnerabilidades se han encontrado, clasificadas por gravedad (severity) conforme a la base de datos CVE (Common Vulnerabilities and Exposures).
Informe de vulnerabilidades
Aquí entramos en el contenido técnico en profundidad. Aun así, también en este apartado hemos elegido explicar siempre las consecuencias de cada vulnerabilidad. Así, como lector, no necesitas entender técnicamente el problema, pero sí sabes qué consecuencias tiene si no se soluciona. Las vulnerabilidades siempre se vinculan a CVEs (Common Vulnerabilities and Exposures), vulnerabilidades conocidas almacenadas en una base de datos de acceso libre. Durante nuestra investigación hemos podido identificar estas vulnerabilidades. La gravedad (severity) del problema también se refleja aquí. Por supuesto, compartimos cómo hemos llegado a la conclusión, incluimos capturas de pantalla (proof of concept) y ofrecemos, cuando es posible, una solución (remediation) general. Este apartado está pensado realmente para la persona o personas que van a solucionar los problemas.
Escaneo de credenciales filtradas
Por último, buscamos en diversas bases de datos "credenciales filtradas", es decir, todos los datos filtrados relacionados con tu organización. Aquí pueden aparecer, por ejemplo, listas de correo filtradas, contraseñas u otros datos. Compartimos estos hallazgos para que puedas actuar, por ejemplo poniendo en lista negra las contraseñas filtradas y sus variaciones. Nuestra búsqueda abarca la web normal, la dark web y otras bases de datos con información filtrada que hemos recopilado a lo largo de los años.
Antes y después del informe de pentest
Queremos evitar que un informe de pentest termine en el cajón de abajo del escritorio. En Tozetta nos esforzamos por ayudar realmente a las empresas a avanzar en su seguridad de la información. Intentamos garantizarlo repasando el informe de forma gratuita y realizando un nuevo escaneo sin coste una vez solucionadas todas las vulnerabilidades. La sesión de repaso debe resolver las últimas dudas sobre nuestro informe y las vulnerabilidades encontradas. El nuevo escaneo debe confirmar que los problemas se han solucionado realmente y que solucionarlos no ha generado nuevas vulnerabilidades.
“He coronado más de 5 años de experiencia como hacker ético con las certificaciones OSCP, OSWE y OSEP. Con este conocimiento, me aseguro de que vuestras redes, sitios web y aplicaciones móviles se prueben a fondo.”
Preguntas frecuentes sobre el informe de pentest
¿Qué puedo hacer con un informe de pentest?
¿Cuántas páginas tiene un informe de pentest?
¿Qué contiene un informe de pentest?
¿Cómo priorizo las vulnerabilidades encontradas?
Recibe un informe de pentest gratuito
Solicita sin compromiso un informe de ejemplo anonimizado o contacta con Ian.

