Qué es el pentesting
Un informe de vulnerabilidades dice que hay riesgo. Una prueba de intrusión demuestra qué pasa cuando alguien lo aprovecha. Esa diferencia importa cuando hay que priorizar: es más fácil justificar una corrección con la evidencia de que se llegó hasta la base de datos que con una lista de puntajes.
Pentesting y análisis de vulnerabilidades
No son lo mismo y se confunden seguido. El análisis de vulnerabilidades identifica debilidades conocidas de forma automatizada y continua. El pentesting las encadena y demuestra hasta dónde se llega de verdad.
Qué encuentra un pentesting que un escáner no
Un escáner compara contra una base de vulnerabilidades conocidas. Encuentra la versión sin parchar y el servicio expuesto, que es mucho. Lo que no encuentra es el encadenamiento: que esa versión sin parchar corre con permisos amplios, que desde ahí se llega al directorio de identidad, y que ahí hay una cuenta de servicio con contraseña que no rota desde 2019.
Ese camino es lo que hace un atacante real y lo que reproduce un ejercicio autorizado. También aparecen cosas que ninguna herramienta clasifica como vulnerabilidad: lógica de negocio que permite saltarse una validación, un proceso de recuperación de contraseña que revela si un correo existe, un permiso que técnicamente está bien configurado y funcionalmente no debería existir.
Tipos de pentesting: caja negra, gris y blanca
Personas. Especialistas de nuestro equipo de Red Team, con la experiencia de haber hecho esto en organizaciones de sectores regulados. Un atacante real improvisa, encadena y aprovecha contexto, y eso todavía lo hace mejor alguien con oficio.
Pentesting interno y externo
El externo parte desde internet, como cualquiera. Mide qué tan lejos llega alguien sin credenciales ni acceso previo. Es el que responde la pregunta que hace la junta directiva: si nos atacan hoy desde afuera, hasta dónde llegan.
El interno parte desde dentro de la red, con el acceso que tendría un empleado, un contratista o alguien que ya comprometió un equipo. Suele ser el que más hallazgos produce, porque casi todas las organizaciones invierten en el perímetro y asumen que lo de adentro es confiable.
Los dos responden preguntas distintas y no se sustituyen. Si hay que elegir uno, el externo es el que exige la mayoría de cuestionarios de proveedores; el interno es el que suele cambiar las prioridades del equipo de tecnología.
Pentesting web
La superficie más expuesta de la mayoría de organizaciones. Cubre la aplicación, sus interfaces y la lógica de negocio, que es donde aparecen los hallazgos que ninguna herramienta automática encuentra.
Cada cuánto repetirlo
Al menos una vez al año, y siempre que haya un cambio grande: una migración a la nube, un producto nuevo expuesto a internet, una fusión que suma la infraestructura de otra empresa. Entre un ejercicio y el siguiente, lo que cubre el día a día es la gestión de vulnerabilidades, que es continua.
Una advertencia sobre la frecuencia: un pentesting anual sobre una infraestructura que despliega cambios cada semana solo describe cómo estaba el sistema ese día. Para equipos con despliegue continuo, tiene más sentido combinar un ejercicio profundo anual con revisiones acotadas por cada cambio significativo.
Qué preguntar antes de contratar
Cuatro preguntas separan un ejercicio serio de un escaneo con informe bonito:
- ¿Quién lo hace y qué experiencia tiene? Nombres y trayectoria, no una marca.
- ¿Qué queda por fuera del alcance y por qué? Un alcance sin exclusiones explícitas suele significar que no se pensó.
- ¿El informe incluye la ruta completa o solo la lista de hallazgos? La evidencia del camino es lo que permite priorizar.
- ¿Incluye reprueba? Sin verificar la corrección, el ejercicio queda a medias.
Servicios de pentesting en Colombia
Los hallazgos entran al ciclo de gestión de vulnerabilidades, y si tienes centro de operaciones, las técnicas que funcionaron se convierten en reglas de detección. Para ISO 27001 y SOC 2, el informe es evidencia directa.
Fases de un pentesting
Cada fase deja un entregable. El alcance va por escrito antes de empezar, y el informe se escribe para que lo entienda quien decide, con el detalle técnico para quien corrige.
- Alcance Qué entra, qué no, en qué ventanas y con qué técnicas excluidas. Entregablealcance firmado
- Reconocimiento Qué se ve de tu organización desde afuera. Entregablemapa de exposición
- Explotación Encadenar lo encontrado hasta donde llegue, documentando cada paso. Entregableevidencia por hallazgo
- Informe Hallazgos por severidad, con la evidencia y la ruta de corrección. Entregableinforme ejecutivo y técnico
- Reprueba Verificar que lo corregido quedó cerrado de verdad. Entregablecarta de cierre
Qué pasa después
Una prueba de intrusión te dice cómo estabas el día que se hizo. Después viene comprobar que lo corregido quedó corregido, y la prueba del periodo siguiente sobre lo que cambió desde entonces: aplicaciones nuevas, accesos nuevos, código nuevo. Por eso se contrata por año y no por vez.
Preguntas frecuentes sobre pentesting
¿Qué es una prueba de intrusión?
Un ejercicio controlado donde especialistas intentan entrar a tu infraestructura usando las mismas técnicas que usaría un atacante real. El resultado es una lista de lo que funcionó, con la evidencia de cómo se logró y qué hay que corregir.
¿En qué se diferencia de un análisis de vulnerabilidades?
El análisis identifica debilidades conocidas de forma automatizada y continua. La prueba de intrusión las encadena y demuestra hasta dónde se puede llegar de verdad. Una te dice qué puertas están abiertas; la otra te muestra qué hay adentro.
¿Caja negra, gris o blanca?
Cambia cuánta información se le da al equipo. En caja negra se empieza sin nada, como un atacante externo. En caja blanca se entrega acceso y documentación, lo que permite cubrir más superficie en el mismo tiempo. La gris está en medio y suele ser la que mejor relación da.
¿Interrumpe la operación?
Se acuerdan ventanas y alcance antes de empezar, y hay técnicas que se excluyen justamente para no afectar producción. Los ejercicios que sí podrían impactar se corren en ambientes espejo.
¿Cada cuánto conviene repetirla?
Al menos una vez al año, y siempre que haya un cambio grande: una migración, un producto nuevo expuesto a internet, o una fusión. Entre una y otra, la gestión de vulnerabilidades cubre el día a día.