Cómo elegir un proveedor de seguridad para tu CMS: criterios técnicos y señales de alerta

Por Kike Gandia · Co-Fundador y CEO, OSCP

El mercado de "seguridad para CMS" mezcla perfiles muy distintos: agencias web que ofrecen "revisiones de seguridad" como servicio de mantenimiento, herramientas automáticas vendidas como soluciones completas, y empresas de ciberseguridad con capacidad técnica real de pentesting. Saber diferenciarlos es crítico para elegir bien.

Qué distingue a un proveedor de seguridad CMS técnico real

Un proveedor con capacidad técnica real de seguridad en CMS:

  • Tiene pentesters certificados (OSCP, CEH, eWPT) con experiencia documentada en análisis de WordPress, Drupal, Magento o PrestaShop
  • Entrega informes con evidencias (capturas de pantalla del exploit ejecutado, payloads utilizados, código afectado) y no solo listados de CVEs
  • Distingue entre "vulnerabilidad detectada" y "vulnerabilidad explotable en tu configuración específica"
  • Ofrece re-test para verificar que los hallazgos se han remediado correctamente
  • Puede explicar en términos de negocio el impacto de cada hallazgo, no solo el CVSS

Señales de alerta al evaluar un proveedor

Usan un escáner automático como entregable principal: Si el informe es el output de WPScan, Nessus o similar sin análisis manual adicional, no es un pentesting técnico.

No pueden explicar el vector de ataque específico: Un analista de seguridad real puede describir paso a paso cómo explotaría cada vulnerabilidad encontrada. Si solo pueden decir "el plugin X tiene un CVE de criticidad alta", no han validado la explotabilidad real.

No ofrecen alcance técnico definido antes del proyecto: Un buen proveedor define qué se analiza, cómo se analiza y qué no se analiza antes de empezar. Los servicios "de seguridad" sin definición de alcance son genéricos por diseño.

Prometen "certificar" la seguridad de tu web: Ningún pentesting certifica que una aplicación es segura; certifica que, con el alcance y el tiempo acordados, no se encontraron vulnerabilidades del tipo analizado. Un proveedor serio lo explica así.

Preguntas que hacer antes de contratar

  • ¿Cuál es la metodología que usáis? ¿OWASP WSTG, PTES, OWASP Top 10?
  • ¿Podéis compartir un ejemplo de informe (anonimizado)?
  • ¿Qué herramientas usáis y qué porcentaje del análisis es manual?
  • ¿El equipo tiene experiencia específica con el CMS que usamos (WordPress, Magento, etc.)?
  • ¿El precio incluye re-test?
  • ¿Cómo gestionáis el hallazgo de un compromiso activo durante el pentesting?
  • ¿El informe es válido como evidencia para ISO 27001/ENS/PCI-DSS?

FAQ

¿Nuestra agencia web puede hacer el pentesting o necesitamos un tercero externo?

Un análisis independiente por un tercero externo tiene más valor tanto técnicamente (perspectiva externa, sin sesgos sobre el código propio) como para cualquier proceso de cumplimiento o due diligence que lo requiera. Las certificaciones ISO 27001 y ENS requieren explícitamente que el pentesting sea realizado por un equipo diferente al que desarrolla y mantiene la aplicación.

¿Cuánto debería costar una auditoría de seguridad CMS de calidad?

Una auditoría técnica real con análisis manual para una instalación de complejidad media cuesta entre 2.000 y 8.000 € dependiendo del alcance, el número de extensiones y la complejidad del entorno. Ofertas por debajo de 500 € para "auditorías de seguridad" suelen ser escáneres automáticos sin análisis manual.

Servicio relacionado

servicio de pentesting CMS

Contenido relacionado

Fuentes

Hablar con nuestro equipo de seguridad CMS