GlosarioSuperficie de ataque y pentesting

Escaneo de vulnerabilidades

Respuesta corta

El escaneo de vulnerabilidades es el proceso automatizado de revisar sistemas, redes y aplicaciones en busca de debilidades de seguridad conocidas, como parches pendientes, software obsoleto y configuraciones inseguras. Genera una lista de hallazgos, normalmente clasificados por gravedad, que alimenta el proceso de corrección.

Tipos de escaneo

Los escaneos externos revisan los sistemas expuestos a internet, como lo haría un atacante. Los internos se ejecutan dentro de la red y encuentran debilidades que podría aprovechar un intruso o alguien de dentro. Los escaneos autenticados inician sesión en los sistemas y ven mucho más que los no autenticados. Los escáneres de aplicaciones web se centran en webs y API.

Escaneo frente a pentesting

Un escaneo es automático, amplio y frecuente, y encuentra problemas conocidos. Un test de penetración lo hacen personas, va más a fondo, encadena debilidades y comprueba qué podría conseguir realmente un atacante. Se complementan: el escaneo mantiene una visión continua y el pentesting la valida periódicamente.

De los hallazgos a las correcciones

Los escáneres suelen generar listas largas, y muchos hallazgos no son urgentes. Priorizar solo por la puntuación CVSS lleva a esfuerzo desperdiciado. Combinar la gravedad con la exposición, la evidencia de explotación activa y la importancia del activo da una lista corta de qué corregir primero mediante la gestión de parches. Cada hallazgo es una vulnerabilidad conocida, normalmente identificada con un CVE.

Dónde aparece en cumplimiento

ISO 27001 (Anexo A 8.8), el ENS, NIS2 y SOC 2 esperan una identificación periódica de vulnerabilidades. PCI DSS exige escaneos externos trimestrales por un proveedor aprobado y también escaneos internos.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema