Cómo externalizar el triage de vulnerabilidades sin perder el control

Por Kike Gandia · Co-Fundador y CEO, OSCP

La preocupación más habitual cuando una empresa evalúa externalizar el triage de vulnerabilidades es perder visibilidad sobre sus activos y sus fallos de seguridad. Es una preocupación legítima. La buena noticia es que se puede diseñar un modelo de externalización que elimine la carga operativa sin sacrificar el control estratégico.

Qué puedes delegar y qué debes retener

Delegable al proveedor externo:
• Lectura y clasificación inicial de todos los reportes.
• Reproducción técnica de vulnerabilidades.
• Comunicación de primer nivel con investigadores (acuse de recibo, solicitud de información adicional, comunicación del resultado).
• Detección de duplicados y falsos positivos.
• Scoring CVSS y consulta EPSS.
• Generación del informe entregable para el equipo de remediación.

Retener internamente:
• Decisión final sobre la prioridad de remediación (el proveedor prioriza, pero el cliente puede ajustar).
• Comunicación de pago de bounties (el proveedor prepara, el cliente aprueba y ejecuta).
• Decisiones sobre el scope y las reglas del programa.
• Escalada de vulnerabilidades críticas a dirección.

Modelo de operación: transparencia total

Un buen modelo de externalización de triage incluye:

  • Acceso del cliente a todos los reportes y valoraciones: el cliente puede ver en tiempo real qué reportes hay, qué estado tienen y qué valoración ha hecho el proveedor.
  • Registro completo de comunicaciones con investigators: el cliente puede revisar qué se ha dicho en nombre suyo.
  • SLAs documentados y medidos: tiempo de primera respuesta, tiempo de validación, calidad del informe entregable.
  • Reuniones periódicas de revisión: semanales o quincenales para revisar las tendencias del programa y ajustar el proceso.

Transparencia y medición son las garantías de que la externalización funciona bien.

Cómo seleccionar un proveedor de triage externo

Criterios para evaluar a un proveedor de triage:

  • Perfil técnico del equipo: ¿tienen experiencia real en pentesting ofensivo? El triage bien hecho requiere la misma mentalidad que el pentesting.
  • Experiencia en programas similares: ¿han gestionado programas de bug bounty o VDPs en tu sector?
  • Integraciones disponibles: ¿pueden operar sobre las plataformas que ya usas?
  • SLAs que ofrecen: ¿cuál es el tiempo de respuesta garantizado para reportes críticos?
  • Modelo de comunicación con researchers: ¿cómo gestionan los rechazos? ¿Tienen plantillas o cada respuesta es personalizada?
  • NDA y confidencialidad: ¿firman NDA específico para el acceso a los reportes?

Proceso de onboarding con el proveedor

El onboarding es la fase más crítica de la externalización. Un buen onboarding incluye:

1. Sesión de contexto técnico: el cliente explica la arquitectura, las tecnologías principales y los activos más críticos.
2. Revisión del scope y las reglas: el proveedor entiende exactamente qué está en alcance y qué no.
3. Configuración de accesos: acceso a la plataforma de bug bounty o canal propio.
4. Definición de flujos de escalada: qué reportes se escalan al cliente de forma inmediata y por qué canal.
5. Revisión de los reportes históricos: si hay reportes pendientes, el proveedor los revisa como parte del onboarding.

Un onboarding completo suele llevar entre 5 y 10 días laborables.

FAQ

¿Puede el proveedor externo ver información confidencial de mi empresa en los reportes?

Sí, porque los reportes de vulnerabilidades pueden contener tokens de sesión, datos de respuesta del servidor, o información sobre la arquitectura interna. Por eso el NDA es un requisito fundamental antes de cualquier acceso. El proveedor debe tener políticas claras de confidencialidad y acceso restringido.

¿Qué pasa si no estoy de acuerdo con la valoración del proveedor?

El cliente siempre tiene la última palabra. Si hay discrepancia, se revisa conjuntamente con evidencia técnica. El proveedor debe poder defender su valoración con argumentos técnicos, y el cliente puede modificar la clasificación final. Es un proceso colaborativo, no una decisión unilateral del proveedor.

¿Cuánto tiempo lleva externalizar el triage desde cero?

El proceso completo de selección de proveedor, firma de NDA y onboarding suele llevar entre 2 y 4 semanas. Si ya tienes un proveedor en mente, el onboarding técnico puede hacerse en 5-10 días laborables.

Servicio relacionado

servicio de triage de vulnerabilidades de QuantumSec

Contenido relacionado

Fuentes

Externalizar el triage de mi programa