¿Qué tipo(s) de sitio(s) web se puede(n) analizar?
En esencia cualquier tipo de sitio web se puede analizar, no obstante, los más importantes serán todos aquellos sitios de los cuales se puedan incorporar usuarios registrados; a como no es lo mismo el analizar un sitio web tipo "Blog" de unos cuantos usuarios registrados, al de analizar un sitio web "Empresarial / Gubernamental / Financiero" con varios cientos o miles de usuarios registrados.
¿Se puede afectar/perjudicar el desempeño del sitio web con el uso de alguna de estas pruebas?
Eventualmente se podría llegar a observar una ligera afectación por parte de las respuestas normales del servidor web, no obstante, en caso de ameritarlo, se podrían efectuar estas prácticas en un horario fuera del laboral e inclusive en caso de ser necesario, se podrían hacer estar pruebas dentro de horas laborales, eso sí, cuyas pruebas no afecten o perjudiquen el trabajo normal del servidor web a analizar; valga sea la aclaración, que para llegar a realizar estos tipos de pruebas se pueden abarcar varias horas hasta que las pruebas concluyan.
¿Cuáles tipos de problemas podrían acarrear estos tipos de pruebas?
Antes de generar algún tipo de problema, lo que hacen estas pruebas, es ver el estado normal del servidor web al cual se le hagan estos análisis, en casos muy esporádicos se podría "tumbar" el servidor web, no obstante, para que eso ocurra tendría que ser debido a una pobre o muy antigua, ya sea tecnología(s) o infraestructura(s) del cual se puedan estar utilizando.
¿Estas pruebas podrían "tumbar" (inhabilitar) el servidor web?
En la práctica, a estas alturas, eso no es algo habitual, lo que si podría pasar, es un "aletardamiento" en el desempeño normal del servidor y de ser así, las pruebas podrían ser disminuidas en el sentido de peticiones por minuto. Valga sea la aclaración, de que si a la hora de llevar a cabo estas pruebas, el servidor se caiga, sería debido a que cuenta con una muy mala y/o pobre infraestructura acorde a los mecanismos normales establecidos por la industria hoy en día.
¿Cuáles beneficios se pueden obtener al realizar estos tipos de pruebas?
Son múltiples, el factor elemental de todo esto, es el estar un paso adelantado de los hackers y otros tipos de ciber-delincuentes que traten de abusar de los eventuales errores con los cuales pueda contar determinado sitio web. En la industria en general, el poder ser expuesto de contar con un sitio web vulnerable / inseguro, es una muy mala y preocupante situación, ya que no solamente se está afectando la seguridad del sitio web, sino que también se afecta la seguridad de los datos que los usuarios hayan ingresado en dicho sitio web.
¿Cuáles perjuicios se pueden dar con el uso de estas pruebas?
Pues "perjuicios" en sí como tales ninguno, la cuestión a resaltar, es que tan seguro puede ser un sitio web y bajo el supuesto de que se cuente con un sitio web seguro, se tiene que auditar y analizar debidamente para solo así poder constatar que tan seguro es en efecto dicho sitio web; ya que en la práctica suelen presentarse muchas fallas que pueden poner en grave peligro, tanto la integridad del propio sitio web, como la de los usuarios registrados en el mismo.
¿Qué es lo que realmente se analiza en estas pruebas de vulnerabilidades?
Son muchas cosas las que se tienen y deben analizar, entre las más importantes son los tipos de "frameworks" que utilice el sitio web, y también hay que ver que tan efectivas son las mismas y si cuentan con las respectivas mejorías, tanto en las respectivas actualizaciones, como en la migración de una tecnología a otra que sea mucho más segura y ligera para no prolongar mucho la carga del sitio web al usuario final.
¿Cuáles factores se tienen que considerar para hacer un escaneo?
Una de las más importantes, es que tal es la reputación que pueda tener la entidad o el sitio web en el mercado / industria, e igualmente cual es la envergadura que pueda tener dicha entidad en el mercado gubernamental / financiero, como para poner en riesgo, no solamente su propia reputación, sino que también se puedan exponer datos sensibles de sus eventuales usuarios registrados.