¿Revisión, escaneo o pentest completo?
Respuesta corta: Un escaneo de vulnerabilidades es una lista automatizada y económica de problemas conocidos. Una revisión de la superficie de ataque es un primer vistazo centrado y revisado por un profesional sobre su superficie expuesta. Un pentest completo requiere días de explotación manual y exhaustiva. Ejecute escaneos para una cobertura regular, una revisión para un primer vistazo rápido y honesto, y un pentest completo cuando necesite un nivel de profundidad adecuado para auditorías.
El término "pentest" se aplica a tres cosas muy diferentes, y las tarifas oscilan entre cero y cinco cifras. Si está contratando este servicio, en algunos rincones del mercado esa diferencia resulta confusa de forma deliberada. Aquí tiene la versión honesta, para que sepa qué está contratando realmente.
Un escaneo de vulnerabilidades
Un escáner es una herramienta automatizada que comprueba sus sistemas contra una base de datos de problemas conocidos. Es rápido, económico y vale la pena ejecutarlo con regularidad. También genera mucho ruido: produce listas largas, no entiende la lógica de negocio y no puede encadenar dos problemas de gravedad media para convertirlos en uno grave. Un escaneo le dice qué está posiblemente mal. No le dice qué haría realmente un atacante.
Por dentro, un escáner contrasta lo que alcanza a ver, puertos abiertos, banners de servicios, versiones de software, cabeceras de respuesta, contra una base de datos de problemas conocidos e informa de cada coincidencia. Eso lo hace repetible y rápido, y bueno para los problemas menos vistosos que se van acumulando: parches pendientes, certificados caducados, configuraciones por defecto o un panel de administración expuesto a internet. Su límite viene integrado. Reporta lo que coincide con una firma, no lo que es explotable en su contexto, por lo que un hallazgo marcado como crítico puede resultar inalcanzable tras otros controles, mientras que uno marcado como bajo es exactamente el punto de apoyo que busca un atacante. Hasta que alguien con criterio clasifique la lista, es en su mayor parte ruido.
Una revisión de la superficie de ataque
Una revisión se sitúa en un punto intermedio. Analiza su superficie expuesta de la misma forma en que un atacante inicia una intervención, y combina la cobertura automatizada con el criterio de un operador senior que revisa y explica el resultado. Es más profunda que un escaneo porque alguien que realmente ha vulnerado sistemas decide qué es importante. Es más ligera que una intervención completa porque tiene un tiempo limitado y está enfocada. En este nivel se ubica nuestra revisión de $100: un primer vistazo rápido y honesto.
Una revisión comienza confirmando qué está dentro del alcance y que usted es su propietario o lo controla, con una autorización por escrito archivada antes de probar nada. A continuación, un operador senior trabaja la superficie expuesta tal como comienza una intervención: enumerando lo que es alcanzable, localizando el subdominio olvidado o el servicio que nunca debió ser público, y separando los hallazgos relevantes de los que no lo son. Obtiene una lista priorizada y un breve análisis explicativo redactado por un especialista, no una exportación de mil líneas. Lo que no hará una revisión es pasar días encadenando exploits o haciendo movimiento lateral dentro de su red. Es un primer vistazo, honesto en su alcance, pensado para decirle rápidamente si tiene un problema real y qué pasos seguir.
Un pentest completo
Una intervención completa es una persona, o un equipo, dedicando días a intentar acceder de la misma forma en que lo haría un atacante decidido. Pruebas manuales, desarrollo de exploits a medida, abuso de la lógica de negocio, movimiento lateral, todo el proceso. Produce un impacto demostrado y un informe que un auditor o una aseguradora normalmente aceptarán. Cuesta dinero real porque supone tiempo humano real de especialistas con gran experiencia.
Eso implica un trabajo que un escáner no puede realizar: probar la lógica de negocio (si un usuario puede acceder a los datos de otro inquilino, si se puede manipular un proceso de pago, si un control de acceso cae ante el cambio de un solo parámetro), encadenar varios problemas de severidad baja en una ruta de alta severidad y, si el alcance lo permite, realizar un movimiento lateral para mostrar hasta dónde llega realmente un punto de apoyo. El resultado no es una lista de posibilidades, sino un impacto demostrado, con pasos para reproducirlo y evidencias adjuntas, la versión que un auditor, aseguradora o equipo de compras corporativo solerán aceptar. Por eso un pentest real se delimita, se planifica y se valora en función del tiempo humano. Si un presupuesto resulta barato e instantáneo, casi seguro está comprando un escaneo con una portada más bonita.
El mismo hallazgo, tres respuestas
Tome un hallazgo ordinario y observe cómo lo trata cada nivel. Suponga que un subdominio antiguo, staging.example.com, aún apunta a un servidor activo que ejecuta una aplicación web desactualizada.
- A escaneo lo reporta: software desactualizado, severidad media, una línea dentro de una lista de doscientas. Que alguien lea esa línea es cuestión de suerte.
- A revisión detecta el mismo host, pero una persona lo analiza. El subdominio estaba olvidado, su página de inicio de sesión filtra trazados de la pila que revelan el framework y la versión utilizada cuenta con un exploit público. Eso lo traslada de "medio, sepultado" a "solucione esto primero, y aquí tiene el motivo", explicado en la revisión.
- A pentest completo va más allá y lo demuestra. El operador confirma que el exploit funciona, accede y demuestra si ese equipo puede alcanzar algún otro activo relevante. Ahora no es una posibilidad, es una ruta demostrada con evidencias adjuntas.
El mismo host, tres respuestas muy diferentes. El escaneo le dijo que existía. La revisión le dijo que importaba. El pentest le dijo cuánto le cuesta ignorarlo.
¿Cuál necesita?
Son capas, no competidores, y los programas maduros ejecutan las tres. Una revisión previa a una intervención completa a menudo refina el alcance, de modo que las costosas jornadas humanas se destinen a lo que realmente importa, mientras que supervisar su superficie de ataque externa entre pruebas detecta las variaciones que una prueba anual no percibirá. Más información sobre la frecuencia en ¿con qué frecuencia debería realizar una prueba de penetración?
- ¿Solo quiere saber si hay algo evidente expuesto? Comience con una revisión.
- ¿Necesita satisfacer a un auditor, una aseguradora o un cliente corporativo? Casi con toda seguridad necesita un pentest completo, y debería confirmar primero sus requisitos exactos. Si el motivo es un marco normativo específico, nuestras notas sobre si SOC 2 requiere una prueba de penetración muestran qué acepta realmente un auditor.
- ¿Desea cobertura continua entre intervenciones? Ejecute escaneos de forma programada y no los confunda con un pentest.
Si no está seguro, cuéntenos qué motiva su consulta. Le indicaremos la opción más económica que realmente resuelva su problema, incluso si no es la que preferiríamos vender.
¿Revisión, escaneo o pentest? Respuestas rápidas
¿Cuál es la diferencia entre un escaneo de vulnerabilidades y una prueba de penetración?
Un escaneo de vulnerabilidades es una comprobación automatizada contra una base de datos de problemas conocidos: rápido, económico, repetible y ruidoso. Una prueba de penetración es un trabajo manual realizado por un operador cualificado que intenta explotar y encadenar problemas de la misma forma en que lo haría un atacante real, demostrando el impacto. Un escaneo le indica qué podría estar mal; un pentest le muestra lo que alguien realmente puede hacer.
¿Es una revisión de la superficie de ataque lo mismo que una prueba de penetración?
No. Una revisión es un primer vistazo enfocado y acotado en el tiempo a su superficie expuesta, analizado y clasificado por un operador senior y entregado con un breve informe explicativo. Un pentest completo requiere días de explotación manual y profunda que produce un impacto demostrado y un informe apto para auditorías. Por diseño, una revisión es más profunda que un escaneo y más ligera que una intervención completa.
¿Necesito una prueba de penetración completa para cumplir con las normativas?
Por lo general sí, y debería confirmar primero el texto exacto de su requisito. Marcos normativos como PCI DSS exigen directamente pruebas de penetración, mientras que SOC 2 e ISO 27001 se basan en riesgos y las dan por sentadas en la práctica. Un escaneo o una revisión no satisfarán a un auditor o aseguradora que haya solicitado específicamente una prueba de penetración.
¿Puedo empezar con un escaneo y una revisión en lugar de un pentest completo?
Sí, y con frecuencia es el orden más acertado: escaneos para una cobertura continua y económica, una revisión para una lectura rápida y honesta que permita afinar el alcance de una intervención posterior, y el pentest completo cuando necesite profundidad o cuando alguien vaya a verificarlo. Simplemente no presente un escaneo o una revisión como si fuera una prueba de penetración ante cualquiera que le exija una.
Lecturas relacionadas
- ¿Cuánto cuesta una prueba de penetración?
- ¿Qué pueden ver los atacantes sobre su empresa?
- ¿Con qué frecuencia debería realizar una prueba de penetración?
¿No está seguro de qué necesita? Empiece por lo económico.
La revisión de $100 es un primer vistazo honesto. Si resulta que necesita algo más amplio, se lo diremos antes de que gaste más.
Reserve una revisión por $100