Test de intrusión para SOC 2
Un test de intrusión independiente, realizado por un tercero y presentado como evidencia que su auditor de SOC 2 puede usar de verdad: acotado a lo que está dentro de su frontera de confianza y entregado al ritmo de su auditoría.
Qué incluye
- Pruebas de aplicación externas & internas
- Pruebas de seguridad de API
- Revisión de la infraestructura de soporte
- Clasificación de hallazgos alineada con CC7.1
- Rastro de evidencias mapeable por el auditor
Entregables
- Resumen ejecutivo para la dirección
- Informe técnico listo para el auditor
- Hallazgos valorados con CVSS y con evidencias
- Hoja de ruta de corrección con plazos
- Reprueba a petición una vez desplegadas las correcciones
- Carta de atestación para auditores y clientes, a petición
- Atestación de corrección tras la reprueba, como documento independiente
Calendario
5-10 días laborables, organizados en torno a su fecha límite de auditoría si la tiene. Dígalo durante el alcance.
Cómo encaja esto en su auditoría SOC 2
SOC 2 Tipo II no nombra literalmente el «test de intrusión» como control, pero dentro de los Security Common Criteria - CC7.1, que cubre la detección y la monitorización de vulnerabilidades -, la mayoría de las firmas auditoras esperan un test de intrusión anual e independiente como evidencia de apoyo. Este proyecto produce exactamente eso: una prueba acotada, fechada y con metodología documentada de los sistemas dentro de su frontera de confianza, presentada de forma que su auditor pueda mapearla directamente a su lista de evidencias.
Para ser precisos con el reparto de tareas: no soy una firma auditora y no emito su informe SOC 2; esa atestación la emite su auditor autorizado. Lo que aporto es la prueba técnica independiente que lo sustenta. Esta es la estructura habitual en el sector para la evidencia de pentest de SOC 2; los auditores esperan que la prueba y la atestación procedan de partes distintas.
Qué suele entrar en el alcance
La aplicación y la infraestructura que procesan o almacenan los datos de clientes cubiertos por su informe SOC 2: normalmente su aplicación web de producción, sus API y la infraestructura en la nube sobre la que se ejecuta. Si su frontera de confianza incluye segmentos de red internos o servicios adicionales, se acotan explícitamente durante la llamada, para que no se pase por alto nada relevante para su auditoría ni se pruebe innecesariamente nada fuera de la frontera.
Formato del informe
Todo informe incluye una declaración de alcance definida, un resumen de metodología, la ventana de pruebas fechada, hallazgos valorados por severidad con evidencias y una sección de corrección: la estructura que buscan los auditores al validar evidencia de CC7.1, y el mismo documento sirve como evidencia de CC4.1 de que realmente se llevó a cabo una evaluación independiente. Si su auditor exige una plantilla concreta o campos adicionales, compártalos antes de que empiecen las pruebas y el informe se ajustará a ellos.
Preguntas sobre pruebas para SOC 2
El texto de los criterios de SOC 2 Tipo II no exige una prueba llamada explícitamente «test de intrusión», pero dentro de la categoría de Seguridad (Common Criteria), en concreto CC7.1, monitorización de vulnerabilidades, la mayoría de los auditores esperan pruebas de intrusión independientes como evidencia de que los controles de detección de vulnerabilidades son realmente eficaces. En la práctica, la gran mayoría de las auditorías SOC 2 Tipo II piden un informe anual de pentest de un tercero.
No: no soy una firma auditora y no emito el informe SOC 2 en sí. Aporto el test de intrusión independiente que su auditor aceptará como evidencia para su auditoría. Este es el reparto habitual de tareas en los proyectos SOC 2: una empresa o un consultor de seguridad ejecuta la prueba técnica y una firma autorizada emite la atestación.
El alcance suele ser su aplicación de producción y la infraestructura que guarda datos de clientes: los sistemas dentro de su frontera SOC 2. Eso normalmente significa pruebas externas e internas de la aplicación, la API y la infraestructura de soporte, cubriendo los mismos hallazgos de clase OWASP e infraestructura que un pentest general, presentados en un formato que su auditor pueda mapear directamente a los requisitos de evidencia de CC7.1.
Los auditores valoran el informe por su contenido, no por la marca de quien lo hizo: comprueban que haya un alcance definido, una metodología clara, hallazgos fechados con valoración de severidad y evidencia del seguimiento de la corrección. Así está estructurado exactamente cada informe aquí. Si su auditor exige un formato concreto, dígamelo antes de que empiecen las pruebas y me ajustaré a él.
Normalmente de 5 a 10 días laborables según cuánta infraestructura quede dentro de su frontera SOC 2. Si su auditoría tiene una fecha límite firme, dígalo durante el alcance: la propuesta construirá el calendario en torno a ella.
Los precios siguen la misma estructura que un test de aplicación web o de red estándar - desde 500 $ para una sola aplicación, desde 1.500 $ cuando hay infraestructura en el alcance -, ya que un pentest para SOC 2 es técnicamente el mismo trabajo con un informe en formato de cumplimiento. Consulte la página de precios para más detalle.
Consiga evidencia lista para la auditoría, no un informe de escaneo genérico
Llamada de alcance gratuita, propuesta a precio cerrado en 24 horas.