Las pruebas de seguridad son un proceso destinado a detectar fallos en los mecanismos de seguridad de un sistema de información y, por lo tanto, a permitirle proteger los datos y mantener la funcionalidad prevista. [ 1 ] Debido a las limitaciones lógicas de las pruebas de seguridad, superar el proceso de pruebas de seguridad no indica que no existan fallos ni que el sistema cumpla adecuadamente con los requisitos de seguridad.
Los requisitos de seguridad típicos pueden incluir elementos específicos de confidencialidad , integridad , autenticación , disponibilidad, autorización y no repudio . [ 2 ] Los requisitos de seguridad reales que se prueban dependen de los requisitos de seguridad implementados por el sistema. El término "pruebas de seguridad" tiene varios significados y puede realizarse de diversas maneras. Por ello, una taxonomía de seguridad nos ayuda a comprender estos diferentes enfoques y significados, proporcionando una base de referencia.
Historia
Los primeros conceptos de pruebas de seguridad surgieron junto con el desarrollo de la seguridad informática en las décadas de 1960 y 1970, cuando las instituciones gubernamentales y académicas comenzaron a explorar métodos para evaluar las vulnerabilidades de los sistemas. Los Criterios de Evaluación de Sistemas Informáticos Confiables (TCSEC) del Departamento de Defensa de los Estados Unidos, publicados en 1985, introdujeron requisitos de evaluación formales para el diseño y las pruebas de sistemas seguros. [ 3 ] Durante la década de 1990, el auge de los sistemas en red e Internet popularizó las pruebas de penetración y la evaluación de vulnerabilidades como enfoques prácticos para identificar debilidades de seguridad antes de que los adversarios pudieran explotarlas. [ 4 ] Las pruebas de seguridad modernas integran métodos continuos y automatizados, alineándose con los ciclos de vida de desarrollo de software seguro y las prácticas DevSecOps. [ 5 ]
Confidencialidad
- Una medida de seguridad que protege contra la divulgación de información a terceros distintos del destinatario previsto no es, ni mucho menos, la única forma de garantizar la seguridad.
Integridad
La integridad de la información se refiere a proteger la información para que no sea modificada por terceros no autorizados.
- Una medida destinada a permitir al receptor determinar que la información proporcionada por un sistema es correcta.
- Los sistemas de integridad suelen utilizar algunas de las mismas tecnologías subyacentes que los sistemas de confidencialidad, pero normalmente implican añadir información a una comunicación para que sirva de base a una comprobación algorítmica, en lugar de codificar toda la comunicación.
- Para comprobar si la información correcta se transfiere de una aplicación a otra.
Autenticación
Esto podría implicar confirmar la identidad de una persona, rastrear el origen de un objeto, garantizar que un producto sea lo que su embalaje y etiquetado indican, o asegurar que un programa informático sea de confianza.
Autorización
- El proceso de determinar si un solicitante está autorizado a recibir un servicio o realizar una operación.
- El control de acceso es un ejemplo de autorización.
Disponibilidad
- Garantizar que los servicios de información y comunicación estén listos para su uso cuando se prevea.
- La información debe mantenerse a disposición de las personas autorizadas cuando la necesiten.
No repudio
- En el ámbito de la seguridad digital, la no repudiación garantiza que un mensaje transmitido haya sido enviado y recibido por las partes que afirman haberlo enviado y recibido. La no repudiación es una forma de asegurar que el remitente no pueda negar posteriormente haber enviado el mensaje y que el destinatario no pueda negar haberlo recibido.
- Un identificador de remitente suele ser una cabecera que se transmite junto con el mensaje y que reconoce la fuente del mensaje.
Taxonomía
Términos comunes utilizados para la realización de pruebas de seguridad:
- Descubrimiento : El objetivo de esta etapa es identificar los sistemas dentro del alcance y los servicios en uso. No se pretende descubrir vulnerabilidades, pero la detección de versiones puede resaltar versiones obsoletas de software /firmware e indicar posibles vulnerabilidades.
- Análisis de vulnerabilidades : Tras la fase de descubrimiento, se buscan problemas de seguridad conocidos mediante herramientas automatizadas que comparan las condiciones con las vulnerabilidades identificadas. El nivel de riesgo se establece automáticamente por la herramienta, sin verificación ni interpretación manual por parte del proveedor de la prueba. Este análisis puede complementarse con un análisis basado en credenciales, que elimina algunos falsos positivos comunes mediante el uso de las credenciales proporcionadas para autenticarse con un servicio (como cuentas locales de Windows).
- Evaluación de vulnerabilidades : Este proceso utiliza el descubrimiento y el escaneo de vulnerabilidades para identificar fallos de seguridad y contextualizar los hallazgos dentro del entorno analizado. Un ejemplo sería eliminar los falsos positivos comunes del informe y determinar los niveles de riesgo que deben aplicarse a cada hallazgo para mejorar la comprensión y el contexto empresarial.
- Evaluación de seguridad : Se basa en la evaluación de vulnerabilidades al agregar verificación manual para confirmar la exposición, pero no incluye la explotación de vulnerabilidades para obtener acceso adicional. La verificación puede consistir en el acceso autorizado a un sistema para confirmar su configuración e implicar el examen de registros, respuestas del sistema, mensajes de error, códigos, etc. Una evaluación de seguridad busca obtener una cobertura amplia de los sistemas bajo prueba, pero no la profundidad de la exposición a la que podría conducir una vulnerabilidad específica.
- Prueba de penetración : Esta prueba simula un ataque por parte de un atacante. Partiendo de las etapas previas, implica la explotación de las vulnerabilidades encontradas para obtener mayor acceso. Este enfoque permite comprender la capacidad del atacante para acceder a información confidencial, afectar la integridad de los datos o la disponibilidad de un servicio, así como el impacto correspondiente. Cada prueba se aborda mediante una metodología coherente y completa que permite al evaluador utilizar sus habilidades de resolución de problemas, los resultados de diversas herramientas y su conocimiento de redes y sistemas para encontrar vulnerabilidades que las herramientas automatizadas no podrían identificar. Este enfoque se centra en la profundidad del ataque, a diferencia del enfoque de evaluación de seguridad, que abarca una cobertura más amplia.
- Auditoría de seguridad : Impulsada por la función de Auditoría y Riesgos para analizar un control específico o un problema de cumplimiento. Caracterizada por un alcance limitado, este tipo de auditoría puede utilizar cualquiera de los enfoques mencionados anteriormente ( evaluación de vulnerabilidades , evaluación de seguridad, prueba de penetración).
- Revisión de seguridad : Verificación de que se hayan aplicado los estándares de seguridad internos o del sector a los componentes del sistema o al producto. Esto se suele realizar mediante un análisis de brechas y utiliza revisiones de compilación y código, o bien revisando documentos de diseño y diagramas de arquitectura. Esta actividad no utiliza ninguno de los enfoques anteriores (Evaluación de vulnerabilidades, Evaluación de seguridad, Prueba de penetración, Auditoría de seguridad).
Herramientas
- Análisis de seguridad de contenedores e infraestructura [ 6 ] [ 7 ]
- SAST - Pruebas de seguridad de aplicaciones estáticas
- DAST - Pruebas dinámicas de seguridad de aplicaciones
- IAST - Pruebas interactivas de seguridad de aplicaciones [ 8 ]
- DLP - Prevención de pérdida de datos
- IDS, IPS - Sistema de detección de intrusiones, Sistema de prevención de intrusiones
- Análisis de software de código abierto (OSS) - Análisis de software de código abierto (ver Seguridad del software de código abierto )
- RASP - Autoprotección de aplicaciones en tiempo de ejecución
- SCA - Análisis de composición de software [ 9 ]
- WAF - Cortafuegos de aplicaciones web
Requisitos reglamentarios
Las pruebas de seguridad son obligatorias o altamente recomendadas por numerosos marcos regulatorios que rigen la protección de la información sensible.
La Regla de Seguridad de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) exige que las entidades cubiertas realicen una evaluación precisa y exhaustiva de los riesgos y vulnerabilidades potenciales para la confidencialidad, integridad y disponibilidad de la información de salud protegida , y que realicen evaluaciones técnicas y no técnicas periódicas en respuesta a cambios ambientales u operativos. [ 10 ]
El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) establece un programa integral de pruebas de seguridad que incluye la detección de puntos de acceso inalámbricos, el escaneo de vulnerabilidades y las pruebas de penetración según cronogramas definidos. [ 11 ] El NIST define los requisitos de pruebas de seguridad para los sistemas de información federales. [ 12 ]
Véase también
Referencias
- ↑ M. Martellini y A. Malizia (2017). Desafíos cibernéticos, químicos, biológicos, radiológicos, nucleares y explosivos: amenazas y esfuerzos para contrarrestarlos. Springer.
- ↑ "Introducción a la seguridad de la información" US-CERT https://www.us-cert.gov/security-publications/introduction-information-security Archivado el 30/08/2018 en Wayback Machine
- ↑ "Criterios de evaluación de sistemas informáticos confiables del Departamento de Defensa (DoD 5200.28-STD)" (PDF) . Departamento de Defensa de EE. UU. a través de NIST CSRC. 26 de diciembre de 1985. Consultado el 10 de noviembre de 2025 .
- ↑ Wysopal, Chris; Nelson, Lucas; Dai Zovi, Dino; Dustin, Elfriede (17 de noviembre de 2006). El arte de las pruebas de seguridad de software: identificación de fallos de seguridad de software . Addison-Wesley Professional. ISBN 978-0-321-30486-5.
- ↑ "Modelo de madurez de garantía de software de OWASP (SAMM)" . OWASP . Consultado el 10 de noviembre de 2025 .
- ↑ "Estándar de verificación de seguridad de contenedores" . GitHub . 20 de julio de 2022.
- ↑ "Seguridad de la infraestructura como código - Serie de guías rápidas de OWASP" .
- ↑ "Guía OWASP DevSecOps - v-0.2 | Fundación OWASP" .
- ↑ "Análisis de componentes | Fundación OWASP" .
- ↑ "Estándares de seguridad: salvaguardias administrativas" . Departamento de Salud y Servicios Humanos de los Estados Unidos . Consultado el 31 de marzo de 2026 .
- ↑ "PCI DSS v4.0" . Consejo de Estándares de Seguridad PCI. Marzo de 2022. Consultado el 31 de marzo de 2026 .
- ↑ "NIST SP 800-53 Rev. 5: Controles de seguridad y privacidad" . Instituto Nacional de Estándares y Tecnología. Septiembre de 2020. Consultado el 31 de marzo de 2026 .
- Pruebas de seguridad
- Ingeniería de ciberseguridad