Pentesting
saber que tienes vulnerabilidades no es lo mismo que saber cuáles puede explotar alguien
Servicios de pentesting para organizaciones que necesitan comprobar si su seguridad aguanta un ataque real, no solo un escaneo automático.
Un escáner de vulnerabilidades entrega un listado de doscientos hallazgos ordenados por severidad teórica. Un pentesting responde a otra pregunta, que es la que de verdad importa: de todo eso, qué puede aprovechar realmente un atacante y hasta dónde llegaría.
La diferencia se nota en el informe. El escáner dice que un servicio está desactualizado. El pentester demuestra que, encadenando esa debilidad con una configuración permisiva y unos privilegios mal asignados, se llega a la base de datos de clientes en cuarenta minutos.
QUÉ ES pentesting
El pentesting o test de penetración es una evaluación de seguridad en la que un equipo técnico intenta comprometer los sistemas de una organización utilizando las mismas técnicas que un atacante real, dentro de una cobertura acordado y con autorización expresa.
Su objetivo no es encontrar todos los fallos posibles, sino demostrar el impacto real de los que existen: qué se puede obtener, qué privilegios se pueden escalar y a qué información se llegaría partiendo de cada punto de entrada.
EL PROBLEMA
Cómo se construye un ataque real
Uno real rara vez depende de una única vulnerabilidad crítica. Lo habitual es que un ciberdelincuente combine distintas debilidades, errores de configuración y permisos excesivos hasta conseguir acceso a sistemas que inicialmente parecían protegidos.
Durante un pentesting, nuestros expertos intentan reproducir ese proceso de forma controlada: identificar el punto de entrada, explotar la debilidad, escalar privilegios y comprobar hasta dónde podría avanzar una intrusión dentro de la organización.
El objetivo no es únicamente detectar fallos, sino entender qué riesgos reales aparecen cuando varias vulnerabilidades pueden encadenarse.
Pruebas y escenarios de ataque
Las pruebas de pentest permiten evaluar cómo responde una organización ante distintos ataques y escenarios de intrusión.
Durante cada fase, el equipo utiliza herramientas de testing para identificar puntos relevantes en entornos web, redes, código y otros activos.
El objetivo del test es detectar situaciones que puedan generar riesgos, comprobar qué puede obtener un tercero y entender cómo diferentes elementos pueden relacionarse durante los ataques.
El enfoque puede variar según el modelo box utilizado y el nivel de acceso disponible.
El pentest también permite comparar distintas pruebas, repetir el testing sobre los mismos y evaluar de forma clara qué escenarios de ciberseguridad requieren mayor atención dentro de la organización.
Escaneo, pentesting y Red Team
Se confunden constantemente al pedir presupuesto, y contratar lo que no necesitas es caro en ambas direcciones.
vulnerabilidades
Nuestra recomendación por madurez
Si nunca has hecho nada: empieza por un análisis de vulnerabilidades. Es barato, rápido y va a encontrar lo evidente. Pagar un pentesting para descubrir que tienes servicios sin parchear es tirar dinero.
Si ya tienes lo básico cubierto: el pentesting es el paso lógico. Ahí es donde aparecen los fallos que ninguna herramienta automática detecta: lógica de negocio rota, permisos mal diseñados, cadenas de explotación que combinan tres debilidades menores.
Si tienes un SOC funcionando: el Red Team tiene sentido, porque lo que mide no es si eres vulnerable sino si te enterarías. Antes de eso, no aporta.
Autodiagnóstico
Cuándo necesitas un pentesting
Hay situaciones en las que una prueba de penetración deja de ser una medida preventiva y pasa a convertirse en una necesidad inmediata.
Con dos o más situaciones de urgencia alta, el pentesting deja de ser opcional. Si ninguna aplica y nunca habéis hecho un análisis previo, empezad por ahí.
Tipos de pentesting
Según el conocimiento previo
El nivel de información que se entrega al equipo determina qué escenario se está simulando.
Decisión
Cuál elegir
El tipo de prueba no debería elegirse por cuál parece más exigente, sino por el objetivo real del ejercicio y la información que se quiere obtener.
La gris es la opción más eficiente en la mayoría de casos , y es lo que recomendamos por defecto. Un atacante real dispone de tiempo ilimitado para el reconocimiento; un pentester contratado tiene tres semanas. Entregar información de partida no falsea el resultado: evita quemar la mitad del presupuesto en descubrir lo que ya sabéis.
La negra tiene sentido cuando el objetivo es medir exactamente qué se ve desde fuera, o cuando forma parte de un ejercicio más amplio.
La blanca es la que más vulnerabilidades encuentra por euro invertido. No simula un ataque realista, pero si el objetivo es asegurar una aplicación crítica antes de publicarla, es la que da mejor cobertura.
ALCANCES
Qué evaluamos
Pentesting web y de aplicaciones
Aplicaciones web, portales de cliente, áreas privadas, APIs y aplicaciones móviles. Es el alcance más solicitado y donde aparecen los hallazgos con impacto en negocio.
Qué buscamos: fallos de autenticación y sesión, control de acceso roto, inyecciones, exposición de información sensible, configuraciones inseguras y —lo que ninguna herramienta detecta— fallos de lógica de negocio: procesos que pueden completarse saltándose pasos, precios manipulables, permisos que no se validan en el servidor.
Trabajamos sobre las metodologías de referencia del sector para asegurar cobertura sistemática, no solo la intuición del pentester.
Pentesting de infraestructura y redes
Servidores, servicios expuestos, segmentación de red, dispositivos de comunicaciones y sistemas internos.
Interno frente a externo: el externo evalúa qué se ve y qué se puede comprometer desde internet. El interno parte de la premisa de que alguien ya está dentro —un empleado, un equipo comprometido, un visitante con acceso a la red— y mide hasta dónde llegaría. El segundo suele arrojar resultados más incómodos.
Testing sobre activos, redes y código
El testing de ciberseguridad combina pruebas sobre web, redes, código y activos para identificar situaciones que podrían facilitar una intrusión. Cada fase del pentest ayuda a evaluar un escenario diferente, utilizando herramientas específicas para detectar comportamientos que puedan convertirse en riesgos. Según el modelo box, el test puede comenzar con más o menos contexto sobre la organización, permitiendo reproducir distintos tipos de ataques. Las pruebas buscan comprobar qué podría obtener un tercero, qué activos podrían verse implicados y cómo evolucionaría la intrusión. También se puede repetir el testing después de cambios en web, redes o código para evaluar de nuevo los riesgos y comprobar el resultado del pentest.
Pentesting de entornos cloud
Configuraciones en Azure, AWS y Google Cloud: gestión de identidades, permisos excesivos, almacenamiento expuesto, secretos en repositorios y servicios accesibles sin control.
En cloud, la mayoría de los incidentes reales no vienen de vulnerabilidades del proveedor sino de configuraciones del cliente. Es un alcance que muchas organizaciones descubren tarde, después de migrar.
Pentesting de ingeniería social
Campañas de phishing controladas y pruebas sobre el factor humano, con cobertura y límites acordados por escrito.
Aquí conviene ser claro: el objetivo no es señalar a nadie. Los resultados se entregan agregados y sirven para dimensionar la formación, no para elaborar listas.
Revisión de código
Análisis manual del código fuente de los componentes críticos, complementando el análisis automático. Es donde aparecen las vulnerabilidades que ningún escáner reconoce porque dependen del contexto de negocio.
METODOLOGÍA
Las cinco fases de un pentesting
Alcance y autorización
Se define por escrito qué sistemas entran, qué técnicas están permitidas, en qué ventana horaria se trabaja y quién es el contacto ante cualquier incidencia. Sin autorización formal firmada, no se ejecuta nada.
Lo que más se negocia aquí: si se permite la explotación completa o solo la demostración de acceso. En sistemas en producción, la respuesta suele ser demostrar y detenerse.
Reconocimiento
Recopilación de información sobre los activos: servicios expuestos, tecnologías utilizadas, superficie de intrusión, información pública de la organización.
Es la fase que más determina el resultado y la que menos se valora. Un reconocimiento superficial condena el resto del trabajo.
Análisis y detección de vulnerabilidades
Identificación de debilidades combinando herramientas automáticas con revisión manual. Las herramientas dan cobertura; el análisis manual descarta falsos positivos y encuentra lo que ninguna firma reconoce.
Explotación
Se intenta aprovechar las vulnerabilidades detectadas para obtener acceso, escalar privilegios y moverse lateralmente por la infraestructura.
Es la fase que diferencia un pentesting de un escaneo. Aquí se demuestra qué es explotable de verdad y qué era ruido, y se construyen las cadenas de ataque que combinan varias debilidades menores en un compromiso serio.
Informe y presentación
Dos documentos, porque hay dos audiencias distintas.
El informe ejecutivo explica el riesgo en lenguaje de negocio: qué está expuesto, qué impacto tendría y qué priorizar. Sin jerga.
El informe técnico detalla cada hallazgo con su evidencia, los pasos de reproducción, la valoración de riesgo y la recomendación concreta de corrección.
Además presentamos los resultados en sesión con vuestro equipo, porque un informe que nadie explica se archiva.
Qué pasa cuando llega el informe
Es la parte que la mayoría de proveedores no cubre, y donde se decide si el ejercicio sirvió de algo.
Priorización realista. Un informe con ochenta hallazgos paraliza a cualquier equipo. Ayudamos a ordenar qué corregir primero según explotabilidad real e impacto en negocio, no según la puntuación teórica.
Acompañamiento en la corrección. Resolvemos dudas técnicas durante la remediación. Muchas correcciones fallan por interpretar mal la recomendación.
Retest incluido. Verificamos que lo corregido está realmente corregido. Es sorprendentemente frecuente que un parche aplicado deje el vector abierto por otra vía.
Certificado de retest. Documento que acredita el estado tras la corrección, útil para auditorías, clientes y requisitos contractuales.
Los límites del pentesting
Conviene decirlo antes de contratar, porque las expectativas mal fijadas arruinan proyectos que funcionaron bien.
No es una garantía de seguridad. Es una foto de un momento concreto y de cobertura concreto. Un despliegue posterior puede introducir un fallo nuevo al día siguiente.
No encuentra todo. Encontrará lo que un equipo cualificado localice en el tiempo contratado.
No sustituye a un programa de seguridad. Es una comprobación puntual. Si el resultado se archiva y nada cambia en el proceso de desarrollo, el siguiente pentesting encontrará lo mismo.
No mide tu capacidad de detección. Para eso está el Red Team. En un pentesting vuestro equipo sabe que estamos ahí.
Cualquier proveedor que prometa lo contrario está vendiendo algo que no existe.
Precio
Cómo se presupuesta
El precio depende del alcance, la complejidad y la profundidad real del ejercicio.
Alcance
Qué incluye
Qué te garantizamos por escrito
Un proyecto de desarrollo implica confianza, y la confianza se construye con compromisos concretos, no con buenas intenciones.
Por qué el soporte no es opcional
Un sistema sin mantenimiento envejece rápido. Las dependencias quedan obsoletas, aparecen vulnerabilidades y las pequeñas incidencias se acumulan hasta que la gente pierde la confianza en la herramienta.
El coste de mantener suele situarse entre el 15% y el 20% anual de la inversión inicial. Conviene contemplarlo desde el principio, no descubrirlo cuando ya hay problemas.
CUÁNDO NO
Cuándo te diremos que no lo necesitas
Si existe un producto que cubre tu caso
Cuando una solución consolidada resuelve el 90% y el resto no es crítico, comprarla sale mejor.
Si tu problema es un flujo concreto
Muchas plataformas admiten extensiones que lo resuelven con una fracción del esfuerzo y del pricing.
Si aún no sabes qué necesitas
Desarrollar sin claridad es la forma más cara de averiguarlo. Empieza por un evaluación, no por un proyecto.
Si el presupuesto no da para hacerlo bien
Un desarrollo mal financiado acaba a medias, y un sistema a medias es peor que no tener nada: has gastado el dinero y sigues con el problema.
Si nadie en tu empresa va a liderarlo
Los proyectos sin un interlocutor con capacidad de decisión se eternizan. Mejor esperar a tenerlo que empezar sin él.
Quién ejecuta los ejercicios
Nuestros pentesters tienen certificaciones ofensivas reconocidas y experiencia en entornos regulados donde el error no se perdona.
Rotación de equipo entre ejercicios.
Un pentester que revisa el mismo sistema tres años seguidos desarrolla puntos ciegos. Alternar la perspectiva encuentra lo que el anterior pasó por alto.
Sin subcontratación opaca.
Sabes quién trabaja sobre tus sistemas. En un servicio donde alguien accede a tu infraestructura, eso no es un detalle menor.
Confidencialidad y destrucción de evidencias.
Acuerdo firmado, manejo seguro de la información obtenida y eliminación acreditada al cierre del proyecto.
Newsletter mensual
Una vez al mes, amenazas reales y cómo protegerte Sin alarmismo. Baja cuando quieras.
FAQ
Preguntas
frecuentes
¿Qué diferencia hay entre un análisis de vulnerabilidades y un pentesting?
El análisis detecta debilidades conocidas de forma automática. El pentesting las explota manualmente para demostrar hasta dónde llegaría un ciberdelincuente y descarta lo que solo era ruido.
¿Caja negra, gris o blanca?
La gris es la más eficiente en la mayoría de casos: aprovecha mejor el tiempo contratado sin falsear el resultado. La blanca da máxima cobertura y la negra máximo realismo.
¿Cuánto dura un pentesting?
Entre una y cuatro semanas según cobertura, más el tiempo de elaboración del informe. El retest se realiza cuando hayáis corregido.
¿Puede afectar a nuestros sistemas en producción?
Se acuerda de antemano qué técnicas están permitidas. En producción trabajamos con criterios conservadores: demostrar el acceso y detenerse, sin acciones destructivas.
¿Cada cuánto conviene repetirlo?
Al menos una vez al año, y siempre tras cambios relevantes en infraestructura o antes de lanzar una aplicación nueva. Si desplegáis con frecuencia, un modelo continuo encaja mejor.
¿Incluye la corrección de las vulnerabilidades?
No. El pentesting identifica y prioriza; la corrección la ejecuta vuestro equipo o nuestro área de desarrollo como servicio aparte. Sí acompañamos técnicamente durante la remediación.
¿Vale para cumplir con una auditoría o con un cliente?
Sí. El informe y el certificado de retest sirven como evidencia ante auditorías y requisitos contractuales.
¿Qué necesitáis de nosotros para empezar?
Definición del alcance, autorización firmada, un contacto técnico y, en caja gris o blanca, las credenciales y documentación acordadas.
¿Trabajáis con empresas de toda España?
Sí. Equipos en cinco países, con clientes en España y Latinoamérica.
Hablemos de tu cobertura
Cuéntanos qué quieres evaluar y te proponemos el tipo de ejercicio adecuado, con cobertura, plazos y precio cerrados. Si lo que necesitas es un análisis de vulnerabilidades y no un pentesting completo, también te lo diremos.
La propuesta incluye:
- Definición del alcance y de los activos a evaluar
- Recomendación de tipo de caja según tu objetivo
- Plazos de ejecución y de entrega de informes
- Retest y certificado incluidos
Un responsable técnico revisa tu caso y responde en menos de 24 horas