¿Por qué el pentest es indispensable para vender en mi sitio web?
Se acercan las principales fechas del retail en el segundo semestre: el Black Friday
y la Navidad. Por eso, ofrecer seguridad — con pentest y reducción de vulnerabilidades — en las compras online es
fundamental para garantizar buenos resultados
Un mercado de vulnerabilidades en alza
Además, el mercado de evaluación de vulnerabilidades – vulnerability management market o VA
– sigue en alza. Debería crecer cerca del 10% anual hasta 2027, según Mordor
Intelligence. Parte de esta expansión viene de la búsqueda de profesionales capaces de
mantenerse por delante de los cibercriminales. El objetivo es proteger datos sensibles,
tema que abordamos en nuestro último artículo del blog.
Del mismo modo, el costo global del cibercrimen sigue en trayectoria de alza.
Ya en 2018, un estudio del Centro de Estudios Estratégicos e Internacionales (CSIS) estimaba
cerca de US$ 600 mil millones al año, o el 0,8% del PIB global. Desde entonces, la cifra solo creció.
La cuenta incluye destrucción de datos, robo de
propiedad intelectual y sustracción de dinero.
En esa lógica, el trabajo del área de VA consiste en la identificación, la clasificación y la
mitigación de fallas. Son vulnerabilidades identificadas en software o hardware.
Un mercado que no para de crecer
Los
profesionales de VA aplican pruebas capaces de detectar fallas en sistemas a partir de
sus puntos débiles. Así, es posible actuar de forma preventiva.
Entre las formas de operación se encuentra el llamado pentest o prueba de penetración.
Se trata de un análisis para evaluar la seguridad de un sistema o red. Simula
un ataque de una fuente maliciosa. La idea es justamente encontrar y explotar
vulnerabilidades, favoreciendo el trabajo de los equipos de
seguridad.
La relación del pentest con el e-commerce
En 2022, el e-commerce brasileño movió R$ 187 mil millones, un alza del
20% frente a 2021, según el Observatorio del Comercio Electrónico. La pandemia
había acelerado esa curva algunos años antes. Sin embargo, el canal digital ya se consolidó como
rutina de consumo en el país.
Mientras tanto, dos de las mayores fechas del e-commerce se acercan: el Black Friday
y la Navidad. Por eso, es deber de los negocios mantener estos sistemas operando de forma
constante y segura. Como demostramos en este artículo, la inestabilidad es un gran
problema en ese período. Al fin y al cabo, genera pérdidas directas en ventas.
¿Y cómo se puede usar el pentest en relación con el e-commerce?
- Seguridad de pagos – Hay que probar la integración de la solución con la
plataforma del e-commerce. Además, la prueba ayuda a detectar scripts maliciosos en el checkout,
técnica usada para capturar datos de tarjeta. El objetivo es evitar errores y dar credibilidad al
consumidor. - Protección de datos personales – La Ley General de Protección de Datos (LGPD) brasileña rige desde 2020 y la ANPD ya aplica sanciones. Por eso, la filtración de
información genera problemas graves de orden económico y de reputación. Además, la empresa debe comunicar el incidente dentro del plazo legal, lo que exige preparación previa. - Continuidad del servidor – Con la proximidad del Black Friday y la Navidad, las pruebas
pueden revelar el límite de los sistemas. La sobrecarga viene de intentos maliciosos o
de un aumento inusual de la demanda, algo recurrente en esas fechas.
Con eso, se puede actuar de forma preventiva y
definir planes de respuesta. - Integridad del catálogo – ¿Imaginas perder datos de inventario en la víspera
de las fechas más fuertes? Actualmente, el ransomware cifra y también copia esa
información, con amenaza de publicación. Por lo tanto, tu empresa necesita respaldos inmutables y probados.
Cuándo tiene sentido cada prueba
- Desvío de tráfico y abuso de bots – La creatividad de los cibercriminales no encuentra
límites. Hay ataques que desvían el tráfico de un sitio. El objetivo es recolectar
datos del consumidor en una copia de la tienda original.
Además, crecieron los bots de credential stuffing, que prueban contraseñas filtradas en las cuentas de clientes.
Estos son algunos ejemplos de ataques cada vez más
comunes en Brasil. Pueden interferir en la operación de un e-commerce en medio de las
fechas de mayor facturación. En términos amplios, el comerciante debe
mapear todos los puntos de entrada y mitigar-
los. Eso incluye APIs y scripts de terceros cargados en la página.
Por regla general, estos ataques cibernéticos no son continuos, sobre todo si los
criminales identifican barreras adecuadas. En esas situaciones, ellos
buscan otras oportunidades en sitios con estructura más frágil.
Conoce cómo preparar tu estructura de TI para el Black Friday en esta guía, incluidos los
aspectos de seguridad.
Tipos de pentest
Aunque sea un término amplio, el pentest puede
dividirse en algunas categorías:
De la prueba ciega a la prueba autenticada
- Penetración interna y externa en infraestructura – La idea es detectar vulnerabilidades
en la infraestructura de seguridad, como firewalls y la red corporativa. Su - aplicación puede hacerse tanto internamente (un acceso interno a la empresa) como externamente. Entre las soluciones está el cambio de configuraciones de routers y firewalls.
- Penetración de wireless – En ese caso, el foco principal está en la red wireless local (WLAN) y sus vulnerabilidades.
- Prueba de aplicación web y de API – El propósito consiste en identificar puntos débiles en aplicaciones y en las APIs que sostienen el checkout. Al fin y al cabo, buena parte de las fallas actuales está en la capa de integración.
- Aplicaciones móviles – Se trata de evaluaciones de seguridad relacionadas con los sistemas operativos móviles, como Android e iOS.
- Ingeniería social – La idea es evaluar la capacidad de detectar y responder a ataques comunes. Es el caso de las estafas vía phishing, hoy escritas con IA generativa y sin errores evidentes. Además, ya hay deepfake de voz en pedidos de aprobación.
- Penetración de la nube y de la cadena de suministro – Las soluciones cloud se volvieron regla. Además, la tienda depende de plugins, gateways y scripts de terceros. Por eso, es importante probar también esos eslabones, sobre todo en la nube híbrida.
Por eso, cada una de esas pruebas tiene objetivos específicos. Además, cada una exige un nivel de operación del
pentest y puede alcanzar resultados muy distintos.
Los tipos de pentest, en la práctica
Los profesionales involucrados usan
una serie de herramientas y estrategias. El objetivo es escanear las vulnerabilidades y forzar los
sistemas de diversas maneras.
La rutina ideal de pruebas
La idea es que esa evaluación se haga periódicamente – al menos una vez al año.
Sin embargo, conviene repetir la prueba tras cambios relevantes, como un nuevo gateway o integración.
Así, se actúa de forma preventiva y se evita el robo de datos.
En general, los resultados se presentan en formato de informe. Trae la especificación
de las fallas identificadas y de las recomendaciones para su corrección.
Del mismo modo, ¿sabes si tu estructura de seguridad está alineada con las buenas prácticas? Habla con uno
de nuestros especialistas. ¡Conoce cómo Inove Solutions trabaja para garantizar la
seguridad de tu negocio!