¿un pentest ISO 27001 encaja con tu empresa?

Pentest ISO 27001

¿Tu organización está certificada en ISO 27001 o trabajando hacia la certificación? Entonces querrás asegurarte de que tu sistema de gestión de seguridad de la información (SGSI) resiste realmente las ciberamenazas. Un pentest ISO 27001 te ofrece un análisis en profundidad de tus sistemas, aplicaciones e infraestructura, evaluado frente a la norma.

Probamos siguiendo los últimos avances y las mejores prácticas del mundo del hacking, para que las vulnerabilidades se identifiquen y aborden a tiempo. Así te aseguras de que tu organización no solo cumple la norma, sino que también está realmente protegida.

  • Información relevante
  • Sin coste y sin compromiso
  • Contacto personal

[ 01 ]¿Qué es ISO 27001?

¿Qué es ISO 27001?

ISO 27001 es la norma internacional de seguridad de la información. Ayuda a las organizaciones a implantar y mantener un Sistema de Gestión de Seguridad de la Información (SGSI) para proteger los datos frente a ciberamenazas y filtraciones de datos.

Con ISO 27001 demuestras que cumples estrictas directrices de seguridad y gestionas bien los riesgos. Esto aumenta la confianza de clientes y socios y ayuda a cumplir con la normativa vigente. La certificación demuestra que tu organización se toma en serio la seguridad de la información y trabaja continuamente en su mejora.

[ 02 ]El SGSI

¿Qué exige ISO 27001 a vuestro SGSI?

ISO 27001 gira en torno a un ciclo continuo, no un proyecto puntual. Seis pasos que se repiten una y otra vez para mantener la seguridad de la información estructuralmente en orden.

Determinar el contexto

Qué factores internos y externos afectan a la seguridad de la organización.

Evaluar riesgos

¿Qué amenazas existen y cómo vamos a abordarlas?

Apoyo y concienciación

Organizar suficiente conocimiento, recursos y concienciación dentro de la empresa.

Ejecución

Traducir realmente las medidas de seguridad en acciones concretas.

Control

Medir y evaluar con regularidad si la seguridad funciona correctamente.

Mejora continua

Seguir aprendiendo y adaptándose para minimizar los riesgos.

Kevin van den Eshof

Un certificado ISO 27001 en la pared no dice nada sobre lo segura que está realmente vuestra tecnología. Nosotros no evaluamos el papeleo, sino la técnica que hay detrás.

Kevin van den Eshof

Cofundador e Investigador Privado, Tozetta

Certificaciones

Nuestros hackers éticos cuentan con amplias certificaciones

De OffSec a Hack The Box: el equipo de Tozetta mantiene el listón alto con certificaciones prácticas y reconocidas internacionalmente. Aplicamos esa experiencia en cada pentest, para que las organizaciones puedan confiar en investigaciones de seguridad rigurosas y de alta calidad.

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

[ 03 ]Obligación

¿Debo realizar un pentest ISO 27001?

ISO 27001 no obliga explícitamente a las organizaciones a realizar pruebas de penetración (pentests), pero se recomienda encarecidamente como parte de una estrategia sólida de seguridad de la información. La norma incluye directrices para gestionar e identificar vulnerabilidades técnicas (como se describe en el Anexo A.12.6.1), y los pentests son un método eficaz para detectar y abordar los riesgos a tiempo.

En control de la seguridad de la información

Mantente cada año conforme a la norma ISO 27001 gracias a Tozetta Reports y a la suscripción Hacking as a Service. Con un escáner de vulnerabilidades integrado, escaneas a diario en busca de vulnerabilidades y te mantienes de forma demostrable en control de la seguridad de tu información.

Hacker ético de Tozetta

[ 04 ]Nuestro proceso

¿Cómo funciona un pentest ISO 27001?

Sin jerga, solo un proceso claro. Haz clic en un paso o siéntate a esperar.

Toma de contacto y alcance

Una conversación sin compromiso o un cuestionario interactivo, en el que determinamos juntos el alcance, evaluado conforme a los requisitos de ISO 27001.

Progreso del proceso25%

[ 05 ]Métodos de pentest

Métodos de pentesting

¿Black, Grey o White box? Elige un método a continuación y comprueba al instante cuánto conocimiento previo recibe el hacker ético, y por tanto cómo de realista es el ataque.

El hacker empieza completamente a ciegas

Pentest Black box

En un pentest black box la organización no proporciona al hacker ético ninguna información previa sobre los sistemas ni la estructura de TI.

Nivel de conocimiento previo0%

Lo que el hacker ve de antemano

URL, direcciones IP o aplicación(es) externas
Credenciales o acceso (de usuario) limitado
Código fuente, arquitectura y/o permisos de administrador
Ian van der Wurff, hacker ético

He coronado mis más de 5 años de experiencia como hacker ético con la certificación OSCP, OSED, OSWE, OSEP y OSCE3. Con mis conocimientos, me aseguro de que vuestro pentest ISO 27001 se entregue apto para auditoría.

OSCP
OSED
OSWE
OSEP
OSCE3

Agenda una toma de contacto

¿Quieres descubrir cómo Tozetta puede ayudarte a mantener el control sobre la seguridad de tu información? Sabemos detectar vulnerabilidades de forma eficaz y continua, lo que nos permite reforzar vuestra ciberseguridad. ¡Agenda una toma de contacto sin compromiso para más información!

Preguntas frecuentes sobre el pentest ISO 27001

¿Qué es ISO 27001 y para qué se utiliza?
ISO 27001 es la norma internacional de seguridad de la información, desarrollada por ISO e IEC. Esta norma ayuda a las organizaciones a implantar y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI). El objetivo de ISO 27001 es mantener la información confidencial, íntegra y disponible mediante la identificación y gestión sistemática de los riesgos de seguridad. Un SGSI protege datos sensibles, como información financiera, propiedad intelectual y datos personales. Al aplicar ISO 27001, las organizaciones demuestran que se toman en serio la seguridad de la información y cumplen requisitos de seguridad importantes.
¿Para qué organizaciones es relevante ISO 27001?
ISO 27001 es relevante para cualquier organización que valore proteger su información. Aunque la norma no es legalmente obligatoria, su implantación se recomienda encarecidamente a las organizaciones que quieran mejorar su seguridad de la información y cumplir requisitos legales y contractuales. En sectores específicos, sin embargo, cumplir con ISO 27001 o normas relacionadas es obligatorio o muy recomendable.
¿Qué requisitos plantea ISO 27001 en materia de seguridad de la información?

ISO 27001 es una norma internacional de seguridad de la información. Esta norma ayuda a las organizaciones a implantar, mantener y mejorar un sistema de gestión de seguridad de la información (SGSI), de forma que la información sensible quede bien protegida.

Para mantener segura la información, ISO 27001 exige a las organizaciones:

  • Comprender el contexto de la organización: analiza qué factores internos y externos afectan a la seguridad.
  • Identificar riesgos y elaborar un plan: ¿qué amenazas existen y cómo vamos a resolverlas?
  • Garantizar el apoyo necesario: dispón de suficiente conocimiento, recursos y concienciación dentro de la empresa.
  • Ejecutar realmente las medidas de seguridad: los planes deben traducirse en acciones concretas.
  • Comprobar que todo funciona: medir y evaluar con regularidad si la seguridad funciona correctamente.
  • Mejorar de forma continua: seguir aprendiendo y adaptándose para minimizar los riesgos.
¿Cuál es el papel del pentesting dentro de ISO 27001?

Aunque ISO 27001 no obliga a hacer pentesting, se recomienda encarecidamente realizar pentests con regularidad. Esto ayuda a las organizaciones a limitar los riesgos de seguridad y a proteger mejor sus sistemas. Por tanto, el papel del pentesting dentro de ISO 27001 puede ser:

Detectar vulnerabilidades

El pentesting ayuda a las empresas a descubrir problemas de seguridad en sus sistemas y redes antes de que lo hagan los hackers. Esto permite corregir las vulnerabilidades a tiempo y reforzar la seguridad.

Cumplir el control de seguridad A.12.6.1

ISO 27001 incluye una directriz (A.12.6.1) que indica que las organizaciones deben identificar y abordar los riesgos de seguridad. Aunque los pentests no son obligatorios, sí ayudan a cumplir este requisito.

Comprobar que las medidas de seguridad funcionan

Los pentests aportan información sobre el buen funcionamiento de las medidas de seguridad existentes y sobre qué mejoras son necesarias.

¿Con qué frecuencia debe realizarse un pentest según ISO 27001?

ISO 27001 no especifica exactamente con qué frecuencia debe realizarse un pentest (prueba de seguridad). En la práctica, sin embargo, se recomienda hacerlo al menos una vez al año para comprobar que las medidas de seguridad siguen funcionando correctamente.

Además, es aconsejable realizar pentests adicionales cuando se producen cambios importantes, como:

  • Una actualización importante o una nueva versión de un sistema
  • El traslado de una aplicación a un nuevo entorno
  • Cambios importantes en la infraestructura de TI

Con qué frecuencia necesita una organización realizar pentests depende de los riesgos propios de su sector. En sectores como el financiero y el sanitario, donde las consecuencias de una filtración de datos pueden ser graves, es habitual realizar un pentest cada seis meses o incluso cada trimestre.

¿Cómo puede una organización prepararse para un pentest de ISO 27001?

Una preparación exhaustiva de una prueba de penetración (pentest) es esencial para las organizaciones que buscan cumplir con ISO 27001. A continuación, algunos pasos que contribuyen a una preparación eficaz:

  • Reúne documentación: facilita el trabajo a los pentesters teniendo listos los documentos relevantes, como diagramas de arquitectura, diagramas de red y configuraciones. Si alguna vez se ha realizado un pentest o un escaneo de seguridad anterior, aporta esos resultados como referencia.
  • Organiza el acceso y el entorno de pruebas: asegúrate de que los pentesters tengan acceso a un entorno de pruebas lo más parecido posible al entorno de producción. Facilita también a los pentesters acceso a una cuenta de prueba. Es recomendable probar en un entorno de pruebas por si algo llegara a romperse.
¿Cómo contribuye un pentest a la mejora continua dentro de ISO 27001?

Realizar pentests (pruebas de seguridad) con regularidad ayuda a las organizaciones a mejorar de forma continua su seguridad de la información dentro de las directrices de ISO 27001. Esto tiene varias ventajas:

Mayor concienciación sobre seguridad

Los empleados y la dirección aprenden qué riesgos existen y cómo pueden contribuir a un entorno de trabajo seguro.

Menos riesgo de ciberataques

Al encontrar y corregir a tiempo los puntos débiles en sistemas y aplicaciones, las empresas reducen la probabilidad de filtraciones de datos y otros incidentes de seguridad.

Cumplir con la normativa ISO 27001

Los pentests ayudan a las organizaciones a cumplir directrices de seguridad, como el control A.12.6.1, centrado en detectar y corregir vulnerabilidades técnicas.

Al integrar los pentests en la política de seguridad (SGSI), las empresas pueden defenderse mejor de nuevas amenazas y mejorar continuamente sus sistemas.

¿Listo para poner a prueba tu seguridad ISO 27001?

Contacta con nosotros sin compromiso o agenda directamente una toma de contacto.