Reunión de la Alianza de Ciberseguridad del Medio Oeste de septiembre de 2026 | El informe de la prueba de penetración parece estar en orden. ¿Qué se esconde en los detalles?
La prueba de penetración (pentest) es reciente. El equipo de auditoría quedó satisfecho. Se han subsanado los hallazgos de alto riesgo. Quizás lo estés revisando como parte de una adquisición, el CISO lo esté presentando para demostrar que la organización es segura, o lo estés utilizando como prueba en el marco de una evaluación de controles.
¿Cuánta confianza debería inspirarte ese informe?
Descubre la respuesta en la próxima reunión de la Midwest Cyber Security Alliance, el lunes 14 de septiembre, donde el patrocinador Final Frontier Security y su panel analizarán un escenario de fusión y adquisición (M&A), en el que un comprador tiene que decidir qué le revelan realmente las pruebas de penetración y otras pruebas técnicas de la empresa objetivo, qué no le revelan y cuándo el comprador debe realizar sus propias pruebas.
No todas las pruebas de penetración están diseñadas para responder a la misma pregunta:
- Es posible que se haya reducido el alcance para controlar los costes, cumplir un requisito normativo o evitar probar sistemas que la organización no estaba preparada para corregir.
- Es posible que el alcance deje fuera precisamente los sistemas que más importan. Una prueba de penetración en la red por sí sola dice muy poco sobre las aplicaciones, las redes en la nube o la cantidad de datos y procesos críticos que hay en las plataformas SaaS.
- El proyecto puede depender en gran medida de herramientas de análisis, automatización basada en inteligencia artificial o de evaluadores sin experiencia, los cuales suelen detectar vulnerabilidades aisladas, pero pasan por alto los problemas más profundos que surgen cuando un atacante real empieza a encadenar las debilidades.
Basándose en su experiencia colectiva en la creación y dirección de equipos de pruebas de penetración, en la realización de pruebas en entornos de empresas dela lista Fortune100 y en la gestión de adquisiciones desde la perspectiva del comprador, los ponentes analizarán las pruebas aportadas en el escenario para determinar en qué se puede confiar, qué hay que cuestionar y qué aspectos merecen un análisis más profundo.
Entre las cuestiones que se abordarán durante el debate se incluyen:
- El cliente te entrega un informe de pruebas de penetración impecable. ¿Hasta qué punto debes confiar en él? ¿Qué te indican el alcance, la metodología, la experiencia del evaluador, el grado de automatización y la profundidad de las pruebas sobre el grado de fiabilidad que merece ese informe?
- ¿Qué riesgos importantes podrían no haberse evaluado nunca?¿Se trataba únicamente de una prueba de penetración en la red? ¿Qué hay de las aplicaciones y las API, los entornos en la nube, las aplicaciones móviles u otros lugares a los que podría acceder un atacante real?
- Se han subsanado los hallazgos graves. ¿Has terminado? ¿Se ha corregido el riesgo subyacente, se ha mitigado con un control compensatorio o simplemente se haaceptado? ¿Y qué puede demostrar una nueva prueba si la corrección de la primera vulnerabilidad impide que se vuelva a probar el resto de la cadena de ataque?
- ¿Cuándo necesita el comprador sus propias pruebas?Si la prueba de penetración existente no responde a las preguntas importantes, ¿qué pruebas adicionales se necesitan, qué se debe comprobar y hasta qué punto debe profundizar el comprador en las pruebas antes de sentirse cómodo con el riesgo?
Le invitamos a acompañarnos en la oficina de Foley & Lardner en Milwaukee el 14 de septiembre. Aunque la asistencia es gratuita, es necesario inscribirse con antelación. Para inscribirse, haga clic en el botón «Inscríbase ahora».
Presentadores:
- Andre Robitaille, vicepresidente de estrategia de Final Frontier Security
- Michael Butler, fundador y probador de penetración sénior de Final Frontier Security
- Jon Allan, director de Seguridad Informática de TTM Technologies
- Jennifer Urban, CIPP/US, socia de Foley & Lardner LLP
Formación continua en privacidad (CPE)
Este programa puede ser válido para obtener créditos de formación continua en privacidad (CPE) para las certificaciones CISA, CISM, CGEIT y/o CRISC y su mantenimiento. Visite el sitio webde ISACApara revisar los requisitos específicos de CPE para su certificación y verificar si los temas tratados en este programa se ajustan a una o más de las áreas de práctica laboral de su certificación: CISA,CISM,CGEIT yCRISC. Se pondrá a disposición un formulario de verificación de asistencia de ISACA para que usted mismo pueda informar al respecto.