Escaneo de vulnerabilidades o pentest: qué necesita tu empresa
Por Carlos Isidoro De Ayala Diaz ·
Escaneo de vulnerabilidades o pentest: diferencias de alcance, evidencia, validación, impacto y frecuencia para elegir la prueba adecuada en tu empresa.
Empieza por la decisión que debe apoyar la prueba
Escanear vulnerabilidades y realizar un pentest responden a preguntas relacionadas, pero diferentes. Un escaneo busca indicios conocidos en muchos activos y permite repetir la observación con una configuración estable. Un pentest formula hipótesis sobre cómo podría avanzar un atacante dentro del alcance, comprueba de forma controlada cuáles son viables y explica el efecto sobre datos, funciones o procesos. Elegir la actividad por su nombre, sin concretar la decisión que debe apoyar, produce informes difíciles de comparar y expectativas que ninguna de las dos técnicas puede cumplir por sí sola.
La primera pregunta es qué necesita saber la empresa. Puede querer una línea base de exposición para ordenar actualizaciones, comprobar si un portal permite cruzar datos entre clientes, valorar el impacto de una configuración o revisar un cambio antes de ponerlo en producción. Cada objetivo exige activos, cuentas, profundidad y evidencias distintas. NIST SP 800-115 presenta el escaneo de vulnerabilidades y las pruebas de penetración como técnicas diferenciadas, cada una con ventajas y limitaciones; no propone usar una como sinónimo de la otra.
El alcance debe identificar dominios, direcciones, aplicaciones, API, entornos y terceros incluidos. También describe perfiles de prueba, datos permitidos, horarios, contactos y condiciones de parada. Una URL pública no autoriza a probar la infraestructura del proveedor que la aloja ni los servicios conectados. Si una función envía comunicaciones, modifica pedidos o activa un proceso físico, se acuerda cómo comprobarla sin afectar a usuarios reales. La autorización escrita protege a todas las partes y convierte el trabajo en una evaluación controlada.
Antes de contratar conviene pedir un resultado observable. Para un escaneo puede ser un inventario fechado con hallazgos validados y cobertura conocida. Para un pentest puede ser la demostración segura de rutas de ataque, su impacto y recomendaciones reproducibles. El número de alertas no mide por sí solo el riesgo ni la calidad del trabajo. Una propuesta útil explica qué se comprobará, desde qué perspectiva y qué preguntas quedarán fuera, en lugar de prometer que encontrará todas las vulnerabilidades.
Un escaneo aporta amplitud y repetición, con límites que deben quedar visibles
Las herramientas de escaneo comparan servicios, versiones, configuraciones o respuestas con reglas y firmas conocidas. Resultan útiles para revisar muchos activos, detectar exposiciones comunes y repetir la medición después de una actualización. Un análisis externo observa lo accesible desde la red elegida; uno autenticado puede consultar paquetes, parches o configuraciones con más detalle. Ambos resultados dependen del inventario, las credenciales, la posición desde la que se ejecutan y la actualización de la herramienta.
La automatización facilita una cadencia regular, pero no entiende siempre el contexto. Puede asociar una versión con una vulnerabilidad aunque el componente esté corregido por el proveedor, o no reconocer una función vulnerable que se oculta tras autenticación, estados o reglas particulares. OWASP advierte que los escáneres son una primera aproximación valiosa y que no sustituyen el conocimiento del sistema ni la revisión de lógica de negocio. Por eso las alertas deben validarse antes de presentarlas como fallos confirmados.
La cobertura también necesita evidencia. El informe debería indicar activos alcanzados y no alcanzados, fecha, perspectiva de red, modalidad autenticada o no autenticada, reglas empleadas y errores de conexión. En una aplicación se documentan las rutas y los perfiles recorridos. Los rastreadores automáticos pueden dejar fuera procesos de varios pasos, contenido condicionado por permisos o funciones que requieren datos concretos; OWASP recomienda mapear manualmente caminos de ejecución cuando el contexto lo exige.
Un escaneo no es inocuo por definición. Las peticiones pueden consumir recursos, bloquear cuentas o activar defensas, especialmente en sistemas antiguos o con límites estrictos. Se acuerdan ritmo, ventana y exclusiones y se vigilan los efectos durante la ejecución. El resultado sirve como entrada para corregir y volver a medir, no como certificado de seguridad. Una lectura limpia solo indica que la técnica, el alcance y la configuración usados no detectaron ciertos problemas en ese momento.
Un pentest añade contexto, comprobación controlada e impacto
El pentesting o prueba de penetración consiste en simular ataques autorizados y controlados para detectar y comprobar vulnerabilidades en los sistemas incluidos en el alcance. Combina herramientas con análisis manual para entender si varias condiciones pueden encadenarse, si un control puede eludirse o si una cuenta obtiene acceso a información o funciones que no le corresponden. Su valor está en demostrar qué ocurre y por qué importa, manteniendo los límites acordados.
La profundidad suele concentrarse en un conjunto más acotado que el de un escaneo periódico. El equipo revisa superficies, roles, sesiones, validaciones y flujos relevantes, prioriza hipótesis y ejecuta comprobaciones que aportan evidencia. No todas requieren explotar hasta el máximo impacto: en muchos casos basta una prueba mínima que demuestre el control roto sin copiar datos, alterar registros o mantener acceso. Las condiciones de parada determinan cuándo se detiene la comprobación y se comunica el hallazgo.
La lógica de negocio muestra bien la diferencia. Una aplicación puede estar actualizada y aun permitir que un usuario consulte el pedido de otra empresa, repita un descuento o salte una aprobación. Esos comportamientos dependen de roles, estados y reglas que una firma genérica no conoce. El pentest necesita cuentas de prueba representativas, datos sintéticos y contexto suficiente para recorrer esos procesos. Si no se facilitan, la limitación debe aparecer en el informe y en las conclusiones.
Tampoco un pentest garantiza ausencia de vulnerabilidades ni equivale a una certificación. Es una evaluación acotada en tiempo, alcance y condiciones. El informe separa hallazgos confirmados, observaciones y pruebas no realizadas; incluye evidencias depuradas, impacto, reproducción y recomendaciones. Corregir y volver a comprobar son actividades posteriores: la propuesta especificará las modalidades, el alcance, las actuaciones de corrección y si incluye una segunda comprobación.
Combina las técnicas y compara propuestas por sus evidencias
En muchos programas de seguridad ambas técnicas son complementarias. El escaneo periódico ayuda a descubrir cambios y exposiciones conocidas en una superficie amplia. Un pentest aporta una revisión más profunda de aplicaciones, API, identidades o infraestructura con mayor impacto, especialmente antes de un lanzamiento, después de una modificación relevante o cuando se necesita validar una ruta de ataque. La frecuencia depende del riesgo, de la velocidad de cambio y de obligaciones concretas; no existe un intervalo universal que sirva para todas las empresas.
Para comparar propuestas de escaneo, conviene revisar inventario, modalidad, perspectiva, credenciales, validación, tratamiento de falsos positivos, límites y formato de seguimiento. Para un pentest se añaden metodología, experiencia del equipo, esfuerzo manual, reglas de actuación, comunicación de hallazgos graves y contenido del informe. Un precio menor puede corresponder a menos activos, menos perfiles o una actividad automatizada distinta. La comparación solo es válida cuando el alcance y los entregables se expresan con el mismo nivel de detalle.
La entrega debe permitir actuar. Cada hallazgo necesita activo, condición, evidencia suficiente, impacto contextual y recomendación que el responsable pueda evaluar. También debe registrar cobertura, fecha, versión y limitaciones. Las certificaciones OSCP, OSWP, OSEP y eJPT del equipo de Élite Solutions Tech acreditan formación técnica individual en áreas ofensivas; no sustituyen la autorización, el alcance ni las evidencias de cada encargo, y no convierten el resultado en una garantía absoluta.
Desde Murcia podemos preparar una auditoría web, un escaneo de vulnerabilidades o una prueba de penetración para empresas regionales y proyectos nacionales. La conversación inicial puede centrarse en sistemas, usuarios, cambios recientes y decisión que necesitas tomar. Con esa información definimos la técnica adecuada, los accesos y la entrega, sin pedir secretos por el formulario comercial. Si necesitas comparar un servicio ya propuesto, trae el alcance y las exclusiones para revisar si responde a tu objetivo.