Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista

¿Qué es Pentest (prueba de penetración)?

DefiniciónUn pentest, o prueba de penetración, es un ataque simulado, autorizado y con alcance definido, en el que especialistas intentan explotar fallas de aplicaciones, redes o nube para demostrar lo que un atacante real podría lograr.

Cómo funciona

El pentest comienza con el acuerdo de alcance y las reglas de enfrentamiento: qué activos se probarán, en qué ventanas, qué está prohibido y a quién llamar si surge un problema. Luego vienen el reconocimiento, la identificación de vulnerabilidades, los intentos de explotación, la escalada de privilegios y el informe. La guía técnica NIST SP 800-115 describe estas etapas y trata la prueba de penetración como la forma de validar si una falla existe y cuál es su impacto.

Según la información entregada al evaluador, el pentest puede ser:

  • Caja negra (black box): sin información interna, como un atacante externo.
  • Caja gris (gray box): con información parcial, como las credenciales de un usuario común.
  • Caja blanca (white box): con acceso amplio a la arquitectura, las configuraciones y, a veces, el código fuente.

Pentest vs escaneo de vulnerabilidades

El escaneo es un barrido automatizado que compara versiones y configuraciones con bases de fallas conocidas. Aporta amplitud y frecuencia, pero genera falsos positivos y casi no detecta fallas de lógica de negocio o de autorización. El pentest lo conducen personas: valida si la falla es explotable y encadena pequeñas debilidades hasta mostrar el impacto real. Uno no sustituye al otro.

En la práctica

El pentest tiene más sentido antes o justo después del lanzamiento de una aplicación, de una migración a la nube o de un cambio relevante en la red, y cuando hay una exigencia regulatoria o contractual, como en PCI DSS. Un buen informe prioriza los hallazgos por impacto, incluye evidencias y recomendaciones de corrección, y va seguido de una nueva prueba para confirmar que las fallas se cerraron.

Network Secure realiza pruebas de penetración en aplicaciones, redes y entornos de nube.

Preguntas frecuentes

¿Cuál es la diferencia entre pentest y Red Team?

El pentest busca encontrar y demostrar la mayor cantidad posible de fallas explotables en un alcance definido, normalmente con la defensa al tanto. El Red Team simula un adversario contra toda la organización, de forma encubierta, para probar si la defensa detecta y contiene el ataque.

¿Con qué frecuencia hacer un pentest?

Periódicamente y siempre después de cambios relevantes, como una nueva aplicación o una migración a la nube. PCI DSS, por ejemplo, exige un pentest al menos cada 12 meses y después de cambios significativos.

Para profundizar