Tipos de escaneo
Los escaneos externos revisan los sistemas expuestos a internet, como lo haría un atacante. Los internos se ejecutan dentro de la red y encuentran debilidades que podría aprovechar un intruso o alguien de dentro. Los escaneos autenticados inician sesión en los sistemas y ven mucho más que los no autenticados. Los escáneres de aplicaciones web se centran en webs y API.
Escaneo frente a pentesting
Un escaneo es automático, amplio y frecuente, y encuentra problemas conocidos. Un test de penetración lo hacen personas, va más a fondo, encadena debilidades y comprueba qué podría conseguir realmente un atacante. Se complementan: el escaneo mantiene una visión continua y el pentesting la valida periódicamente.
De los hallazgos a las correcciones
Los escáneres suelen generar listas largas, y muchos hallazgos no son urgentes. Priorizar solo por la puntuación CVSS lleva a esfuerzo desperdiciado. Combinar la gravedad con la exposición, la evidencia de explotación activa y la importancia del activo da una lista corta de qué corregir primero mediante la gestión de parches. Cada hallazgo es una vulnerabilidad conocida, normalmente identificada con un CVE.
Dónde aparece en cumplimiento
ISO 27001 (Anexo A 8.8), el ENS, NIS2 y SOC 2 esperan una identificación periódica de vulnerabilidades. PCI DSS exige escaneos externos trimestrales por un proveedor aprobado y también escaneos internos.




