Què és un pentest?
Un pentest (test de penetració o test d'intrusió) és una simulació d'atac real, autoritzada i controlada, en què un expert intenta entrar als teus sistemes per descobrir vulnerabilitats explotables.
A diferència d'un escaneig automàtic, aquí hi ha una persona pensant com un atacant: encadena errors, prova camins i demostra fins on podria arribar algú de veritat.
Tipus de pentest
- Web i aplicacions: la teva web, el teu portal, la teva app.
- Xarxa externa (perimetral): el que es veu des d'internet.
- Xarxa interna: què passaria si un atacant ja és a dins.
- Wifi i enginyeria social, segons l'abast.
Quan i per què fer-lo?
Un pentest et dona una foto real de la teva exposició. Interessa:
- Abans de treure un producte o servei.
- Perquè un client o una norma ho exigeix (ISO 27001, ENS, contractes).
- Després de canvis grans als teus sistemes.
- De forma periòdica, per no acomodar-te.
Com treballem
- Abast i regles. Què es prova i què no, amb permís per escrit.
- Reconeixement. Recollida d'informació.
- Explotació controlada. Intent real d'entrada, sense trencar res.
- Informe executiu + tècnic. Què trobem, quin risc té i com arreglar-ho.
- Retest. Comprovem que el corregit queda tancat.
Un pentest és una foto; el risc canvia cada setmana. Amb el Plan Tria tanques les bretxes i les mantens tancades, en lloc de tornar a començar de zero a cada test.
Preguntes freqüents
Un pentest és perillós per als meus sistemes?
No, es fa de forma controlada, amb regles i permís per escrit. L'objectiu és trobar errors, no provocar danys.
Cada quant convé fer-ne un?
Com a mínim un cop l'any, i sempre després de canvis importants o abans de llançar res nou.
Pentest o anàlisi de vulnerabilitats?
L'anàlisi de vulnerabilitats és automàtic i ampli; el pentest és manual i profund, amb un expert explotant de veritat els errors. Es complementen.
Em serveix per a la ISO 27001 o l'ENS?
Sí: l'informe de pentest és una evidència habitual per demostrar que avalues la teva seguretat tècnica.