ATALAIA
  1. Inicio
  2. Servicios
  3. Pentest
12Estación 12 · Release y pruebas

Pentest

Pruebas manuales de una copia de staging, acotadas a lo que cambió y a lo que importa, con cada hallazgo vuelto a probar una vez lo corriges.

La vida de un hallazgo

Desde el momento en que se encuentra hasta el momento en que el SOC volvería a detectarlo. Nueve días, sin PDF.

  1. Día 1 · 10:40Encontrado

    IDOR en /redeem: cambia el ID de la oferta y obtienes el vale de otro usuario.

  2. Día 1 · 10:45Publicado

    En el canal compartido, con una petición que puedas reproducir.

  3. Día 1 · 11:30Ticket

    Responsable asignado, con pasos y una corrección sugerida adjuntos.

  4. Día 3Corregido

    Comprobación de propiedad movida al servicio. PR fusionada.

  5. Día 4Retestado

    La misma petición devuelve un 403. Ticket cerrado.

  6. Día 9Vigilado

    Regla del SOC: un usuario, muchos IDs de oferta ajenos. Salta en 40 segundos.

Dos semanas en staging

Elige un paso o déjalo correr. Cada línea es lo que alguien dice de verdad en la sala.

Paso 1Define el alcance desde la línea

Qué ha cambiado, qué está expuesto, qué marcó el threat model.

ATALAIAProbamos lo que cambió: el flujo de redeem, el webhook del partner, el panel de admin.

DEV LEADLa copia de staging está lista. El mismo build que prod, con puntos falsos.

Sale de la salaAlcance: flujo de redeem, webhook de partner, admin

Paso 2Prueba como un atacante

Manual, en staging, con tu equipo en un canal.

ATALAIA 2Cambiar el ID de la oferta en /redeem devuelve el vale de otro usuario.

ATALAIAEso es un IDOR. Va al canal ahora, no a un PDF el mes que viene.

DEV LEADVisto. ¿Quién es el responsable de /redeem? Lo asigno.

Sale de la salaPruebas en staging, equipo en un canal

Paso 3Regístralo, no lo publiques

Tickets con pasos y correcciones, según se encuentran.

ATALAIATicket registrado: pasos, una petición que puedes reproducir y una corrección sugerida.

DEV LEADCorrección mergeada. ¿Puedes comprobarla?

Sale de la sala5 hallazgos registrados como tickets

Paso 4Retesta y traspasa

Correcciones verificadas; detecciones pasadas al SOC.

ATALAIA 2El retest sale en verde. La misma petición ahora devuelve un 403.

SOC¿Podemos alertar cuando un usuario pide muchas ofertas de otros usuarios?

ATALAIAEsa es la detección. La regla y su test van en la entrega.

Sale de la salaRetest en verde, 2 detecciones para el SOC

  • ATALAIA
  • ATALAIA 2
  • DEV LEAD
  • SOC

Antes y después

Antes

Un pentest que termina en un PDF es un coste. Uno que termina con arreglos mergeados y nuevas detecciones es un control.

  • Los hallazgos del año pasado siguen abiertos
  • El scope es siempre toda la empresa
  • Los hallazgos nunca llegan al SOC ni al backlog
Después
  • Un alcance construido a partir de tu threat model y los cambios recientes
  • Hallazgos registrados como tickets, con pasos para reproducirlos
  • Retest gratuito de cada corrección
  • Ideas de detección entregadas a tu SOC

Formato típico: De una a tres semanas de pruebas, más retest.

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.