Puesto de trabajo de tecnologia con dos monitores, un cuaderno con anotaciones y las manos de una persona trabajando

Pentesting o análisis de vulnerabilidades: cuál necesitas y cada cuánto

Un análisis de vulnerabilidades detecta con herramientas automatizadas qué debilidades conocidas tienen tus sistemas, aplicaciones y redes. Un pentest —prueba de penetración— va más allá: simula un ataque real para verificar cuáles de esas debilidades se pueden explotar de verdad y hasta dónde permitirían llegar. El análisis dice qué puertas están mal cerradas; el pentest dice cuáles se abren y qué hay detrás.

Los dos sirven. Confundirlos es lo que hace que una empresa pague por uno creyendo que compró el otro.

Análisis de vulnerabilidades: amplitud

Se apoya en herramientas que comparan tu infraestructura contra bases de datos de vulnerabilidades conocidas. Revisa versiones de software sin parchar, configuraciones débiles, servicios expuestos que no deberían estarlo, certificados vencidos.

Su fortaleza es la cobertura: puede recorrer cientos de equipos y entregar un panorama completo en poco tiempo.

Su límite es el contexto. Un escáner marca en rojo una vulnerabilidad crítica en un servidor que en realidad no es alcanzable desde afuera, y marca en verde una combinación de tres configuraciones que por separado son inofensivas y juntas permiten escalar privilegios. No distingue lo grave de lo ruidoso.

Pentest: profundidad

Acá hay una persona intentando entrar, con las mismas técnicas que usaría un atacante real: encadenar debilidades, abusar de una configuración legítima, moverse lateralmente una vez adentro, escalar privilegios.

Su fortaleza es que elimina la especulación. No dice «esto podría ser explotable»: dice «entramos por acá, llegamos hasta este servidor y estos datos quedaron accesibles».

Su límite es el alcance. Es un ejercicio acotado en tiempo y en objetivos. Un pentest no reemplaza el monitoreo continuo: es una foto, no una película.

Cuál necesitas primero

Si nunca hiciste ninguno de los dos, el orden natural es análisis primero, pentest después. Por una razón práctica: no tiene sentido pagar por un ejercicio de intrusión sofisticado si vas a encontrar la puerta abierta de par en par por un servicio sin parchar de hace dos años. Primero se limpia lo evidente, después se prueba lo que queda.

Hay una excepción: si necesitas demostrar el riesgo internamente para conseguir presupuesto, un pentest bien acotado es mucho más convincente que un informe de 400 hallazgos que nadie va a leer.

Cada cuánto

No hay una regla única, pero sí criterios razonables:

  • Análisis de vulnerabilidades: periódico y frecuente. Las vulnerabilidades nuevas aparecen todas las semanas; un análisis de hace seis meses ya está desactualizado.
  • Pentest: al menos una vez al año, y además cada vez que haya un cambio relevante: una aplicación nueva expuesta a internet, una migración de infraestructura, una fusión que integra dos redes.

En el plan SOC Managed de Saytec el pentest anual de la superficie de ataque viene incluido, justamente porque es la cadencia mínima razonable.

Qué tiene que entregarte el informe

Este es el punto donde se separa un servicio serio de un reporte generado con un botón. Exige que el informe tenga:

  • Hallazgos priorizados por riesgo real, no por la severidad teórica de la herramienta. Una vulnerabilidad media en un sistema expuesto a internet es más urgente que una crítica en una máquina aislada.
  • Evidencia de cada hallazgo. Capturas, pasos para reproducirlo, qué se logró exactamente.
  • Un plan de remediación con acciones concretas. «Actualizar a la versión X», no «fortalecer la seguridad del servidor».
  • Un resumen ejecutivo que alguien de gerencia pueda leer y entender sin traducción.
  • Verificación posterior. Una revisión que confirme que las correcciones aplicadas efectivamente cerraron el hallazgo. Sin esto, el informe es una lista de buenas intenciones.

La relación con la ley

La Ley 21.719 no exige un pentest en particular, pero sí obliga a adoptar medidas de seguridad adecuadas. Un análisis periódico y una prueba de penetración documentada son evidencia concreta de diligencia: muestran que no esperaste el incidente para revisar tu exposición.

Si además trabajas bajo ISO 27001, NIST o PCI-DSS, estas prácticas ya forman parte de los controles esperados.

Un error frecuente

Pedir un pentest y no arreglar nada. Suena absurdo y pasa seguido: el informe llega, se archiva, y al año siguiente se contrata otro que encuentra exactamente lo mismo.

El valor no está en el hallazgo: está en la remediación y en la verificación. Antes de contratar, conviene tener claro quién va a ejecutar las correcciones y con qué plazo.

Puedes ver cómo abordamos esto en la línea de Ciberseguridad.

Escríbele a un especialista si quieres definir cuál de los dos te corresponde ahora.

Dudas frecuentes

Dudas sobre pruebas de seguridad

¿Cuál es la diferencia entre un pentest y un análisis de vulnerabilidades?

El análisis de vulnerabilidades usa herramientas automatizadas para detectar debilidades conocidas en toda tu infraestructura. El pentest simula un ataque real para verificar cuáles de esas debilidades se pueden explotar y hasta dónde permiten llegar.

La diferencia práctica es amplitud contra profundidad. El análisis cubre cientos de equipos rápido pero sin contexto; el pentest cubre menos superficie y elimina la especulación, porque muestra el camino completo que recorrería un atacante.

¿Cada cuánto hay que hacer un pentest?

Al menos una vez al año, y además cada vez que ocurra un cambio relevante: una aplicación nueva expuesta a internet, una migración de infraestructura o la integración de dos redes tras una fusión.

El análisis de vulnerabilidades, en cambio, conviene hacerlo de forma periódica y mucho más seguida, porque aparecen vulnerabilidades nuevas todas las semanas. Un informe de hace seis meses ya no describe tu situación actual.

¿Qué debe incluir el informe para que sirva?

Hallazgos priorizados por riesgo real, evidencia reproducible de cada uno, un plan de remediación con acciones concretas, un resumen ejecutivo entendible y una verificación posterior que confirme que las correcciones funcionaron.

Sin la verificación posterior el informe queda como una lista de buenas intenciones. El valor del ejercicio no está en el hallazgo sino en la remediación comprobada, y conviene definir antes de contratar quién ejecutará las correcciones y en qué plazo.