Ir al contenido
Volver a la guía

Pentest y auditoría

Qué es un pentest y en qué se diferencia de un escáner de vulnerabilidades

El escáner encuentra agujeros conocidos según una lista. El pentester piensa como un atacante y encadena detalles en una intrusión real.

4 min de lectura

Un pentest, o prueba de penetración, es un ataque controlado a sus sistemas con permiso del propietario. El objetivo no es «encontrarlo todo», sino mostrar qué puede hacer realmente un atacante con cierto nivel de acceso y cuánto tiempo le llevaría.

Por qué no es un escáner

Un escáner de vulnerabilidades revisa los sistemas contra una base de problemas conocidos y produce una lista de cientos de líneas, la mayoría de las cuales no amenazan a nadie. El pentester toma esos mismos hallazgos y los verifica a mano: si de verdad se puede hacer algo con ellos, si dos vulnerabilidades «bajas» se combinan en una crítica, si se filtran datos donde el escáner no ve nada, por ejemplo en la lógica de negocio.

Tres modos de acceso

  • Black box: solo conocemos la dirección, como un atacante externo.
  • Grey box: tenemos una cuenta de usuario normal, como un insider o un cliente.
  • White box: tenemos código, esquemas y accesos, así que encontramos lo máximo en el mínimo tiempo.

Qué recibe

Un informe con cada hallazgo: evidencia, pasos para reproducirlo, nivel de riesgo según CVSS y el impacto en el negocio en palabras sencillas, recomendación de corrección. Más una nueva verificación tras las correcciones para confirmar que los agujeros están cerrados.

Cuándo hace falta un pentest

  • Antes de lanzar un producto nuevo o una versión importante.
  • Tras un incidente o una sospecha de fuga.
  • Para la certificación ISO 27001, SOC 2 o requisitos de socios.
  • Una vez al año como higiene para sistemas que manejan dinero o datos personales.

Artículos