Cómo elegir un proveedor de seguridad para tu CMS: criterios técnicos y señales de alerta
Por Kike Gandia · Co-Fundador y CEO, OSCP
El mercado de "seguridad para CMS" mezcla perfiles muy distintos: agencias web que ofrecen "revisiones de seguridad" como servicio de mantenimiento, herramientas automáticas vendidas como soluciones completas, y empresas de ciberseguridad con capacidad técnica real de pentesting. Saber diferenciarlos es crítico para elegir bien.
Qué distingue a un proveedor de seguridad CMS técnico real
Un proveedor con capacidad técnica real de seguridad en CMS:
- Tiene pentesters certificados (OSCP, CEH, eWPT) con experiencia documentada en análisis de WordPress, Drupal, Magento o PrestaShop
- Entrega informes con evidencias (capturas de pantalla del exploit ejecutado, payloads utilizados, código afectado) y no solo listados de CVEs
- Distingue entre "vulnerabilidad detectada" y "vulnerabilidad explotable en tu configuración específica"
- Ofrece re-test para verificar que los hallazgos se han remediado correctamente
- Puede explicar en términos de negocio el impacto de cada hallazgo, no solo el CVSS
Señales de alerta al evaluar un proveedor
Usan un escáner automático como entregable principal: Si el informe es el output de WPScan, Nessus o similar sin análisis manual adicional, no es un pentesting técnico.
No pueden explicar el vector de ataque específico: Un analista de seguridad real puede describir paso a paso cómo explotaría cada vulnerabilidad encontrada. Si solo pueden decir "el plugin X tiene un CVE de criticidad alta", no han validado la explotabilidad real.
No ofrecen alcance técnico definido antes del proyecto: Un buen proveedor define qué se analiza, cómo se analiza y qué no se analiza antes de empezar. Los servicios "de seguridad" sin definición de alcance son genéricos por diseño.
Prometen "certificar" la seguridad de tu web: Ningún pentesting certifica que una aplicación es segura; certifica que, con el alcance y el tiempo acordados, no se encontraron vulnerabilidades del tipo analizado. Un proveedor serio lo explica así.
Preguntas que hacer antes de contratar
- ¿Cuál es la metodología que usáis? ¿OWASP WSTG, PTES, OWASP Top 10?
- ¿Podéis compartir un ejemplo de informe (anonimizado)?
- ¿Qué herramientas usáis y qué porcentaje del análisis es manual?
- ¿El equipo tiene experiencia específica con el CMS que usamos (WordPress, Magento, etc.)?
- ¿El precio incluye re-test?
- ¿Cómo gestionáis el hallazgo de un compromiso activo durante el pentesting?
- ¿El informe es válido como evidencia para ISO 27001/ENS/PCI-DSS?
FAQ
¿Nuestra agencia web puede hacer el pentesting o necesitamos un tercero externo?
Un análisis independiente por un tercero externo tiene más valor tanto técnicamente (perspectiva externa, sin sesgos sobre el código propio) como para cualquier proceso de cumplimiento o due diligence que lo requiera. Las certificaciones ISO 27001 y ENS requieren explícitamente que el pentesting sea realizado por un equipo diferente al que desarrolla y mantiene la aplicación.
¿Cuánto debería costar una auditoría de seguridad CMS de calidad?
Una auditoría técnica real con análisis manual para una instalación de complejidad media cuesta entre 2.000 y 8.000 € dependiendo del alcance, el número de extensiones y la complejidad del entorno. Ofertas por debajo de 500 € para "auditorías de seguridad" suelen ser escáneres automáticos sin análisis manual.
Servicio relacionado
Contenido relacionado
- Pentesting y auditoría de CMS
- Seguridad CMS vs mantenimiento web
- Pentesting de CMS para empresas
- Cómo elegir empresa de ciberseguridad
- Seguridad CMS para agencias web