OSCP, OSWP y OSEP: qué aportan a un pentest empresarial
Por Carlos Isidoro De Ayala Diaz ·
Qué capacidades técnicas representan OSCP, OSWP y OSEP, cómo encajan en una auditoría y qué no debe deducirse de estos distintivos.
OSCP acredita una base práctica de pruebas de penetración
OSCP está vinculada al itinerario PEN-200 de Offensive Security y evalúa trabajo práctico de enumeración, explotación y documentación. Para una empresa que contrata un pentest, esa base resulta relevante cuando el profesional debe contrastar si una vulnerabilidad es explotable dentro del alcance autorizado y explicar el recorrido seguido.
El distintivo no indica que cualquier sistema haya sido revisado ni garantiza que no existan vulnerabilidades. Tampoco define por sí solo la modalidad, la profundidad o los entregables de un encargo. Esos elementos pertenecen a la propuesta y a las reglas de la prueba.
OSWP se centra en la seguridad de redes inalámbricas
OSWP corresponde al itinerario PEN-210 y aborda reconocimiento, análisis de tráfico y evaluación de tecnologías Wi-Fi. Tiene sentido cuando el alcance incluye infraestructura inalámbrica, segmentación y controles relacionados. La presencia de una red Wi-Fi no autoriza a probarla: deben identificarse los puntos y condiciones incluidos.
Una evaluación inalámbrica requiere proximidad, coordinación y tratamiento cuidadoso de capturas y credenciales. No debe darse por incluida en una auditoría web o de infraestructura convencional. Si la empresa la necesita, se especifica como una modalidad concreta con sus límites.
OSEP amplía el trabajo frente a defensas empresariales
OSEP está asociada a PEN-300 y profundiza en técnicas ofensivas avanzadas, entornos corporativos y defensas que pueden condicionar una ruta de ataque. Aporta contexto técnico para trabajos donde varias debilidades se relacionan o donde el objetivo es comprobar el efecto de controles existentes dentro de un entorno autorizado.
Ese conocimiento no concede permiso para salir del alcance ni justifica técnicas que puedan comprometer la operación. Ventanas, condiciones de parada, sistemas excluidos y comunicación de incidentes siguen siendo obligatorios. La capacidad técnica tiene valor cuando se aplica con autorización, trazabilidad y una finalidad acordada.
Cómo interpretar certificaciones e inscripción en INCIBE
Élite Solutions Tech comunica las certificaciones OSCP, OSWP y OSEP de su equipo y su presencia en el Catálogo de Empresas y Soluciones de Ciberseguridad de INCIBE. Son señales verificables distintas: las certificaciones corresponden a capacidades profesionales y el catálogo permite localizar proveedores y soluciones. Ninguna de ellas constituye una garantía absoluta ni una aprobación de cada servicio concreto.
Para comparar proveedores, pide el alcance, quién realizará el trabajo, el tratamiento de evidencias, el formato del informe y la separación entre recomendaciones, corrección y retest. En Murcia y en proyectos nacionales, estos puntos permiten valorar una propuesta con más precisión que una lista de logotipos sin explicación.