Un análisis de vulnerabilidades detecta con herramientas automatizadas qué debilidades conocidas tienen tus sistemas, aplicaciones y redes. Un pentest —prueba de penetración— va más allá: simula un ataque real para verificar cuáles de esas debilidades se pueden explotar de verdad y hasta dónde permitirían llegar. El análisis dice qué puertas están mal cerradas; el pentest dice cuáles se abren y qué hay detrás.
Los dos sirven. Confundirlos es lo que hace que una empresa pague por uno creyendo que compró el otro.
Análisis de vulnerabilidades: amplitud
Se apoya en herramientas que comparan tu infraestructura contra bases de datos de vulnerabilidades conocidas. Revisa versiones de software sin parchar, configuraciones débiles, servicios expuestos que no deberían estarlo, certificados vencidos.
Su fortaleza es la cobertura: puede recorrer cientos de equipos y entregar un panorama completo en poco tiempo.
Su límite es el contexto. Un escáner marca en rojo una vulnerabilidad crítica en un servidor que en realidad no es alcanzable desde afuera, y marca en verde una combinación de tres configuraciones que por separado son inofensivas y juntas permiten escalar privilegios. No distingue lo grave de lo ruidoso.
Pentest: profundidad
Acá hay una persona intentando entrar, con las mismas técnicas que usaría un atacante real: encadenar debilidades, abusar de una configuración legítima, moverse lateralmente una vez adentro, escalar privilegios.
Su fortaleza es que elimina la especulación. No dice «esto podría ser explotable»: dice «entramos por acá, llegamos hasta este servidor y estos datos quedaron accesibles».
Su límite es el alcance. Es un ejercicio acotado en tiempo y en objetivos. Un pentest no reemplaza el monitoreo continuo: es una foto, no una película.
Cuál necesitas primero
Si nunca hiciste ninguno de los dos, el orden natural es análisis primero, pentest después. Por una razón práctica: no tiene sentido pagar por un ejercicio de intrusión sofisticado si vas a encontrar la puerta abierta de par en par por un servicio sin parchar de hace dos años. Primero se limpia lo evidente, después se prueba lo que queda.
Hay una excepción: si necesitas demostrar el riesgo internamente para conseguir presupuesto, un pentest bien acotado es mucho más convincente que un informe de 400 hallazgos que nadie va a leer.
Cada cuánto
No hay una regla única, pero sí criterios razonables:
- Análisis de vulnerabilidades: periódico y frecuente. Las vulnerabilidades nuevas aparecen todas las semanas; un análisis de hace seis meses ya está desactualizado.
- Pentest: al menos una vez al año, y además cada vez que haya un cambio relevante: una aplicación nueva expuesta a internet, una migración de infraestructura, una fusión que integra dos redes.
En el plan SOC Managed de Saytec el pentest anual de la superficie de ataque viene incluido, justamente porque es la cadencia mínima razonable.
Qué tiene que entregarte el informe
Este es el punto donde se separa un servicio serio de un reporte generado con un botón. Exige que el informe tenga:
- Hallazgos priorizados por riesgo real, no por la severidad teórica de la herramienta. Una vulnerabilidad media en un sistema expuesto a internet es más urgente que una crítica en una máquina aislada.
- Evidencia de cada hallazgo. Capturas, pasos para reproducirlo, qué se logró exactamente.
- Un plan de remediación con acciones concretas. «Actualizar a la versión X», no «fortalecer la seguridad del servidor».
- Un resumen ejecutivo que alguien de gerencia pueda leer y entender sin traducción.
- Verificación posterior. Una revisión que confirme que las correcciones aplicadas efectivamente cerraron el hallazgo. Sin esto, el informe es una lista de buenas intenciones.
La relación con la ley
La Ley 21.719 no exige un pentest en particular, pero sí obliga a adoptar medidas de seguridad adecuadas. Un análisis periódico y una prueba de penetración documentada son evidencia concreta de diligencia: muestran que no esperaste el incidente para revisar tu exposición.
Si además trabajas bajo ISO 27001, NIST o PCI-DSS, estas prácticas ya forman parte de los controles esperados.
Un error frecuente
Pedir un pentest y no arreglar nada. Suena absurdo y pasa seguido: el informe llega, se archiva, y al año siguiente se contrata otro que encuentra exactamente lo mismo.
El valor no está en el hallazgo: está en la remediación y en la verificación. Antes de contratar, conviene tener claro quién va a ejecutar las correcciones y con qué plazo.
Puedes ver cómo abordamos esto en la línea de Ciberseguridad.
Escríbele a un especialista si quieres definir cuál de los dos te corresponde ahora.