Análisis de vulnerabilidades
Un análisis de vulnerabilidades es una comprobación automática que recorre una web o una aplicación buscando fallos que los atacantes ya conocen y enumera lo que encuentra.
También conocido como escaneo de seguridad análisis de fallos evaluación de vulnerabilidades
Definición
Un análisis de vulnerabilidades es una comprobación automática de fallos ya conocidos. Un programa visita tu web o tu aplicación como lo haría un visitante, prueba una lista larga de problemas que han pillado a otros y devuelve un informe. Tarda minutos u horas, cuesta poco y se puede repetir cuando quieras.
Es bueno en lo conocido y lo aburrido, que es justo por donde caen los negocios normales. La lista va desde un programa tres versiones desactualizado con un fallo ya publicado, hasta una página de acceso que permite intentos sin límite. También detecta una copia de seguridad olvidada en una carpeta pública, o una página de pruebas del año pasado todavía en línea con nombres reales de clientes. Por esas puertas se entra, porque los atacantes también lanzan escáneres y escanean a todos, no solo a los grandes.
Lo que no ve es todo lo que necesita criterio, porque un escáner no sabe que un cliente puede cambiar un número en la barra de direcciones y leer la factura de otro. Tampoco sabe que tu descuento se puede aplicar dos veces, ni ve que la recepcionista nueva llega a la pantalla de sueldos. Son errores de reglas del negocio y no de programación, así que solo los encuentra una persona probando a mano. Esa prueba cuesta muchas veces más y lleva una semana, pero merece la pena antes de que un sistema toque dinero o datos de salud. Por eso Linkysoft separa los dos trabajos y los presupuesta aparte en cualquier proyecto de ciberseguridad.
La frecuencia es lo fácil, así que lanza uno después de cada cambio que publiques y otro cada mes aunque no haya cambiado nada. La razón es que la lista de fallos conocidos crece mientras tu código sigue igual, lo que significa que un análisis solo es cierto el día que se hizo. Un informe limpio del marzo pasado no dice nada de esta mañana.
Prepárate para un informe ruidoso, porque la mitad de lo que señala un escáner es falso o inofensivo en tu caso. Separar las dos mitades es la habilidad de verdad, y ahí se va el dinero y no en el análisis. Recuerda la diferencia de coste, ya que un análisis es barato. Que un cliente te avise de que tu web enseña los pedidos de otros te cuesta ese cliente, todos a los que se lo cuente y la semana que pases dando explicaciones. Linkysoft hace un análisis antes de entregar cualquier aplicación web y lee el informe con el cliente, línea a línea.
Preguntas sobre Análisis de vulnerabilidades
¿Cada cuánto hay que hacer un análisis de vulnerabilidades?
¿Un análisis automático es lo mismo que pagar a alguien para probar el sistema a mano?
¿Puede un análisis dañar nuestra web en funcionamiento?
El informe lista cien problemas. ¿Por dónde empezamos?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.