Análisis de vulnerabilidades

Una comprobación automática que recorre una web o una aplicación buscando fallos ya conocidos por los atacantes y luego enumera lo que ha encontrado.

También conocido como escaneo de seguridad análisis de fallos evaluación de vulnerabilidades

Definición

Un análisis de vulnerabilidades es una comprobación automática de fallos ya conocidos. Un programa visita tu web o tu aplicación como lo haría un visitante, prueba una lista larga de problemas que han pillado a otros y devuelve un informe. Tarda minutos u horas, cuesta poco y se puede repetir cuando quieras.

Es bueno en lo conocido y lo aburrido. Un programa tres versiones desactualizado con un fallo ya publicado. Una página de acceso que permite intentos sin límite. Una copia de seguridad olvidada en una carpeta pública. Una página de pruebas del año pasado todavía en línea, con nombres reales de clientes. Por esas puertas entran en los negocios normales, porque los atacantes también lanzan escáneres y escanean a todos, no solo a los grandes.

Lo que no ve es todo lo que necesita criterio. Un escáner no sabe que un cliente puede cambiar un número en la barra de direcciones y leer la factura de otro. No sabe que tu descuento se puede aplicar dos veces. No ve que la recepcionista nueva llega a la pantalla de sueldos. Son errores de reglas del negocio, no de programación, y solo los encuentra una persona probando a mano. Esa prueba cuesta muchas veces más y lleva una semana, y merece la pena antes de que un sistema toque dinero o datos de salud. Linkysoft separa los dos trabajos y los presupuesta aparte en cualquier proyecto de ciberseguridad.

La frecuencia es lo fácil. Lanza uno después de cada cambio que publiques y otro cada mes aunque no haya cambiado nada, porque la lista de fallos conocidos crece mientras tu código sigue igual. Un análisis solo es cierto el día que se hizo. Un informe limpio del marzo pasado no dice nada de esta mañana.

Prepárate para un informe ruidoso. La mitad de lo que señala un escáner es falso o inofensivo en tu caso, y separar las dos mitades es la habilidad de verdad. Ahí se va el dinero, no en el análisis. Recuerda la diferencia de coste. Un análisis es barato. Que un cliente te avise de que tu web enseña los pedidos de otros te cuesta ese cliente, todos a los que se lo cuente y la semana que pases dando explicaciones. Linkysoft hace un análisis antes de entregar cualquier aplicación web y lee el informe con el cliente, línea a línea.

Preguntas sobre Análisis de vulnerabilidades

¿Cada cuánto hay que hacer un análisis de vulnerabilidades?
Después de cada actualización que publiques y al menos una vez al mes aunque no cambie nada. Cada semana aparecen fallos nuevos, así que un informe limpio de marzo no dice nada de hoy.
¿Un análisis automático es lo mismo que pagar a alguien para probar el sistema a mano?
No. El análisis revisa una lista de problemas conocidos en minutos. Una persona intenta romper tus propias reglas y descubre cosas como que un cliente ve la factura de otro. Casi siempre hacen falta los dos, y la persona cuesta mucho más.
¿Puede un análisis dañar nuestra web en funcionamiento?
Rara vez, pero puede ralentizar la web mientras se ejecuta y algunas pruebas dejan registros falsos. Hazlo fuera de las horas de más tráfico y sobre una copia del sistema si vendes por internet.
El informe lista cien problemas. ¿Por dónde empezamos?
Empieza por todo lo accesible sin iniciar sesión y por lo que toque pagos o datos personales. Mucho del resto es falso o inofensivo en tu caso, así que pide a quien hizo el análisis que marque lo que arreglaría esta semana.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.