GlosarioSuperficie de ataque y pentesting

Pentesting

Respuesta corta

El pentesting (prueba de penetración) es un ataque simulado y autorizado contra sistemas, aplicaciones o redes, realizado por especialistas en seguridad para encontrar vulnerabilidades que un atacante real podría explotar. El resultado es un informe con cada hallazgo, su riesgo y cómo corregirlo.

Tipos de pentest

Los pentests se definen por lo que se prueba: infraestructura externa expuesta a internet, la red interna, aplicaciones web, APIs, apps móviles o entornos cloud. También por la información que reciben los auditores de antemano: caja negra (ninguna), caja gris (parte, como credenciales de usuario) o caja blanca (acceso completo a documentación y código).

Pentesting frente a escaneo de vulnerabilidades

Un escaneo de vulnerabilidades es automático y enumera debilidades conocidas. Un pentest lo realizan personas que confirman qué debilidades se pueden explotar de verdad, las encadenan y muestran el impacto real. Ambos son útiles y responden a preguntas distintas.

Qué incluye un buen informe

Un informe de pentest describe cada hallazgo, su gravedad, cómo se explotó y cómo corregirlo, con prioridades basadas en el riesgo real. Un retest confirma que las correcciones funcionan.

Dónde aparece en el cumplimiento

ISO 27001, el ENS, NIS2 y SOC 2 esperan pruebas técnicas periódicas. DORA exige pruebas de resiliencia y, para algunas entidades financieras, pruebas de penetración basadas en amenazas (TLPT).

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema