Caso de cliente: Tozetta x Sensing Clues
Sensing Clues, una organización sin ánimo de lucro, quería dar el siguiente paso en ciberseguridad. Tozetta ayudó con un pentest.
A principios de 2024, Tozetta realizó con éxito un pentest en Sensing Clues. Sensing Clues es una organización sin ánimo de lucro dedicada a los profesionales de la conservación de la naturaleza. Ayudan a proteger y gestionar espacios naturales mediante soluciones basadas en datos. Hablamos con Hugo Koopmans, director de tecnología en Sensing Clues.
¿Por qué decidió Sensing Clues realizar un pentest?
Hugo: "Alojamos nuestros propios sistemas en un centro de datos neerlandés de bit.nl. Son uno de nuestros patrocinadores más importantes y un socio fantástico. Si lo alojas todo tú mismo, la seguridad también forma parte de eso. Tras una migración de nuestro software de virtualización y varios cambios en la forma en que hemos configurado nuestras pipelines de despliegue, siempre es aconsejable que una parte externa eche un vistazo a tu configuración.
Ya lo habíamos hecho antes, y sienta bien dejar que 'desconocidos' echen un vistazo a la cocina y puedan señalar cosas que podrías hacer mejor. Siempre da un poco de vértigo, pero, sobre todo en estos tiempos, resulta sinceramente indispensable."
¿Por qué eligió Sensing Clues a Tozetta?
Hugo: "Nuestros caminos se cruzaron en el momento adecuado. Ya habíamos tenido antes a una parte externa mirando nuestra ciberseguridad, durante un cambio importante, en aquella ocasión mediante un hackatón organizado por un gran proveedor de servicios del mundo de la ciberseguridad. Aquello también fue un gran éxito y muy valioso en su momento (creo que fue en algún momento de 2016). Ya era hora de volver a trabajar con una parte externa."
¿Cómo fue la colaboración con Tozetta?
Hugo: "Muy bien, puedo decir. Aunque nosotros respondimos con bastante lentitud y al final necesitamos más tiempo, el pentest en sí transcurrió muy fluidamente. Buena comunicación, las actualizaciones diarias fueron muy claras. Y debo decir que el informe fue realmente muy bueno. Un resultado muy claro y muy útil. Comprensible y reproducible para nosotros. Me sorprendió gratamente."
Debo decir que el informe fue realmente muy bueno. Claro, reproducible y, por tanto, útil. Me sorprendió gratamente.
Hugo Koopmans, director de tecnología
¿Qué le dirías a las organizaciones que todavía dudan sobre realizar un pentest?
Hugo: "Hoy en día, realmente no es cuestión de si debes hacerlo, sino más bien de con qué frecuencia y ante qué tipo de cambios. Además de que expertos te examinen a fondo y expongan vulnerabilidades demostrables, también obtienes una buena visión de qué debilidades conducen realmente a qué tipo de riesgos. Así puedes valorar bien qué debes solucionar cuanto antes y qué riesgo te parece aceptable.
Además, por supuesto, es bueno para tu tranquilidad que partes externas lo hayan revisado y estén satisfechas, sin haber encontrado nada demasiado grave. Comentar las vulnerabilidades con los expertos de Tozetta también resulta muy valioso. Vuestra experiencia y conocimiento de los últimos trucos de hacking son sencillamente una pieza indispensable de experiencia; siempre me sorprende el ingenio del gremio hacker, y por supuesto yo nunca podría estar al día de eso por mi cuenta. Es agradable poder apoyarse en personas especializadas en esto. Así que yo diría: ¡hazlo!"