Ir al contenido

¿Qué es un pentest? Método, alcance e informe

Un pentest o prueba de penetración es una evaluación autorizada que simula técnicas de ataque contra un alcance definido para demostrar vulnerabilidades explotables. Combina recopilación de información, pruebas técnicas, validación del impacto e informe de corrección. Ofrece una imagen puntual y no demuestra que no existan fallos.

En una frase

Un pentest demuestra, dentro de un alcance autorizado, cómo una debilidad puede producir un impacto real.

Para recordar

  • Autorización escrita, alcance, ventanas y condiciones de parada preceden toda prueba.
  • El informe debe separar evidencia, impacto, probabilidad y corrección verificable.
  • Caja negra, gris o blanca describe la información del evaluador, no la calidad.
  • El retest confirma arreglos; no se cierra un riesgo solo por declarar un cambio.

Ficha del término

Pentest
Prueba de penetración · penetration testing · hacking ético autorizado
Término en inglés
Penetration testing
Ámbito
Seguridad TI
Categoría
Evaluación ofensiva
Nivel
Intermedio a avanzado

¿Qué evalúa un pentest?

Puede abarcar aplicación, API, infraestructura, red inalámbrica o escenario humano según el mandato. El evaluador busca rutas realistas: una debilidad, una cadena de configuraciones o un desvío de lógica. La prueba se limita para evitar daño innecesario.

El alcance determina el valor. Dominios, direcciones, cuentas, datos, entornos, técnicas permitidas y contactos de emergencia deben quedar claros. Probar a terceros o salir del alcance sin permiso crea riesgos técnicos y jurídicos.

Es una evaluación puntual. Un cambio de código puede introducir una falla al día siguiente. Complementa, pero no sustituye, parches, configuración segura, AppSec, supervisión y respuesta. Los hallazgos necesitan responsables, plazos y proceso de corrección.

¿Cómo se realiza un pentest?

  1. 01

    Autorizar y delimitar

    Definir objetivos, activos, exclusiones, cuentas, datos, técnicas, ventanas, contactos y parada.

  2. 02

    Reconocer y probar

    Mapear la superficie, evaluar controles y buscar combinaciones explotables con prudencia.

  3. 03

    Validar el impacto

    Conservar evidencia mínima reproducible, evaluar alcance y limpiar artefactos.

  4. 04

    Informar y repetir

    Priorizar hallazgos, explicar arreglos y confirmar que la debilidad y variantes están cerradas.

Ejemplo concreto

En el pentest de un portal, una cuenta estándar logra llamar a una ruta administrativa oculta. El evaluador lee solo un registro de demostración autorizado, captura la solicitud y detiene la explotación. El informe relaciona el fallo de autorización con su impacto, recomienda control centralizado en el servidor y programa un retest.

¿Cuándo realizar un pentest?

Antes de un lanzamiento sensible

Evaluar un portal, API o función crítica antes de exponerlo.

Después de un cambio mayor

Probar nueva arquitectura, autenticación, integración o migración.

Exigencia de cliente o cumplimiento

Aportar evaluación independiente con alcance, método, hallazgos y tratamiento.

Validación de controles

Verificar cómo varias defensas resisten juntas escenarios realistas más allá del escaneo.

Ventajas y límites

  • Evidencia concreta de fallos explotables.
  • Prioridad informada por escenario e impacto.
  • Descubrimiento de cadenas omitidas por escáneres.
  • Informe útil para equipos y dirección.
  • Cobertura limitada por tiempo y alcance.
  • Resultado dependiente del marco y la experiencia.
  • Riesgo operativo que debe controlarse.
  • No garantiza seguridad después de cambios.

Valor empresarial

Un pentest responde a una pregunta concreta sobre una superficie y un momento. El valor nace de los arreglos, la reducción del riesgo y el aprendizaje aplicado al desarrollo. Al comparar ofertas, hay que mirar método, tiempo, experiencia, profundidad del informe y retest. La página de servicio presenta la intervención; esta ficha ofrece criterios.

Preguntas frecuentes

¿Qué diferencia hay entre auditoría de seguridad y pentest?

Una auditoría puede revisar gobernanza, configuraciones, evidencias y cumplimiento. El pentest intenta explotar activamente debilidades en un alcance autorizado. Un mandato puede combinar ambos, pero objetivos y pruebas difieren.

¿Caja negra, gris o blanca?

La caja negra ofrece poca información, la gris da cuentas o contexto y la blanca abre arquitectura y código. La elección depende de amenaza y tiempo; más información suele permitir mayor profundidad.

¿Puede interrumpir el servicio?

Existe riesgo. Se reduce con alcance, límites de carga, copias, supervisión, contactos y reglas de parada. Las técnicas destructivas deben excluirse o autorizarse expresamente en un entorno adecuado.

Términos relacionados

Fuentes y referencias

¿Necesita probar una aplicación o infraestructura? Podemos definir un alcance seguro, ejecutar escenarios y verificar arreglos.

Definir un pentest
Glosario