Saltar al contenido
STRATONDefense & Security

Ciberseguridad · Guía

Qué es un pentest: tipos, fases, informe y qué determina su costo

Un pentest, o prueba de penetración, es una evaluación en la que especialistas autorizados por escrito reproducen las técnicas de un atacante real contra aplicaciones, redes, nube o personas de una empresa. Sirve para demostrar qué es explotable, con qué impacto y cómo corregirlo. Su costo depende del alcance: activos, roles, nivel de información, ambiente y retest.

Publicado
Lectura
13 min de lectura

En resumen

  • Un pentest demuestra qué vulnerabilidades son explotables y cómo se encadenan; un escaneo solo las enumera y un red team mide además la capacidad de detección y respuesta.
  • El tipo de prueba se define por el objetivo (externo, interno, web y API, móvil, inalámbrico, ingeniería social, nube) y por la información entregada (caja negra, gris o blanca).
  • Un buen informe incluye resumen ejecutivo, hallazgos puntuados con CVSS, evidencia, pasos de reproducción, recomendaciones concretas y un retest que confirme el cierre.
  • El costo lo determina el esfuerzo que exige el alcance; dos cotizaciones solo son comparables si describen los mismos activos, roles, condiciones y entregables.
  • En Perú, el acceso a un sistema sin autorización o excediendo lo autorizado es delito según la Ley N° 30096; la autorización escrita y el alcance firmado son obligatorios.

Qué es un pentest y qué preguntas responde

Un pentest (prueba de penetración, test de intrusión o, en lenguaje comercial, ethical hacking) es una evaluación de seguridad en la que un equipo especializado utiliza las mismas técnicas que un atacante real para intentar comprometer sistemas, aplicaciones, redes o personas de una organización, siempre con autorización escrita y dentro de un alcance acordado.

La guía técnica de referencia del NIST, la SP 800-115, lo describe como una prueba en la que los evaluadores imitan ataques reales para identificar formas de eludir las funciones de seguridad de una aplicación, un sistema o una red. Y añade un matiz que define la diferencia con cualquier herramienta automática: la mayoría de pentests busca combinaciones de vulnerabilidades que permitan obtener más acceso del que daría una sola falla.

Para la gerencia, un pentest bien ejecutado responde preguntas concretas:

  • ¿Puede alguien desde internet llegar a la base de datos de clientes?
  • ¿Un empleado con una cuenta básica puede convertirse en administrador del dominio?
  • ¿Un cliente de nuestra aplicación puede ver los pedidos o facturas de otro cliente?
  • ¿Qué tan sofisticado tendría que ser un atacante para lograrlo, y lo detectaríamos?

La respuesta llega con evidencia reproducible. Lo que un pentest no ofrece es una garantía: es una fotografía de un momento, con tiempo y alcance limitados.

¿En qué se diferencia un pentest de un escaneo de vulnerabilidades y de un red team?

Son tres servicios distintos que a menudo se venden con el mismo nombre. La guía de pruebas de penetración del PCI Security Standards Council separa con claridad los dos primeros: el escaneo busca identificar, clasificar y reportar vulnerabilidades; el pentest busca formas de explotarlas para vencer los controles de seguridad, mediante un proceso principalmente manual. El red team, según el glosario del NIST, es un ejercicio adversarial en condiciones reales que pone a prueba la capacidad de seguridad de toda la organización.

CriterioEscaneo de vulnerabilidadesPentestRed team
ObjetivoListar vulnerabilidades conocidasDemostrar qué es explotable y su impactoMedir si la organización detecta y responde a un adversario
MétodoAutomatizado, con verificación limitadaManual, apoyado en herramientasManual, sigiloso, orientado a un objetivo de negocio
CoberturaAmplia: muchos activosProfunda: activos definidosSelectiva: la ruta que lleve al objetivo
Defensores informadosSíNormalmente síSolo un grupo reducido
Falsos positivosFrecuentesDepurados: cada hallazgo se verificaDepurados
Fallas de lógica de negocioNo las detectaSíSi sirven al objetivo
Frecuencia habitualContinua o periódicaPeriódica y ante cambios relevantesOcasional, en organizaciones maduras
EntregableListado priorizadoInforme ejecutivo y técnico con evidenciaNarrativa del ataque y brechas de detección

La regla práctica: escanear de forma continua, hacer pentests periódicos y reservar el red team para cuando ya existe una capacidad de detección que valga la pena poner a prueba. Si lo que necesita es sostener la corrección entre pruebas, eso es gestión de vulnerabilidades, no un pentest más frecuente.

¿Qué tipos de pentest existen según el objetivo?

Pentest externo

Simula a un atacante en internet sin credenciales. Revisa servicios publicados, VPN y accesos remotos, correo, paneles de administración expuestos y dominios. Es el punto de partida habitual porque cubre la superficie que cualquiera puede alcanzar.

Pentest interno y de Active Directory

Parte del supuesto de que el atacante ya está dentro: un equipo comprometido por phishing, un proveedor o un empleado malintencionado. Según NIST SP 800-115, el evaluador parte del acceso de un empleado estándar e intenta escalar privilegios. En redes Windows el objetivo típico es el control del dominio.

Aplicaciones web y APIs

Es el tipo que más depende del trabajo manual. La referencia es la OWASP Web Security Testing Guide, cuya versión estable es la 4.2 (la 5.0 está en desarrollo). Para APIs se usa el OWASP API Security Top 10 2023, cuyo primer riesgo es la autorización rota a nivel de objeto: cambiar un identificador en la petición y obtener datos de otro usuario. Ningún escáner entiende que esa respuesta no debería existir.

Aplicaciones móviles

Se evalúan contra el estándar OWASP MASVS y la guía de pruebas MASTG: almacenamiento local de datos, comunicación con el backend, autenticación y protección del binario. Casi siempre incluye la API que consume la aplicación, que es donde suelen estar los hallazgos más graves.

Redes inalámbricas

Revisa las redes Wi-Fi corporativas y de invitados, su segmentación y la posibilidad de capturar credenciales o llegar a la red interna. Requiere presencia física.

Ingeniería social

Mide el factor humano: phishing simulado, llamadas a la mesa de ayuda o intentos de acceso físico. NIST SP 800-115 recuerda que estos métodos no técnicos forman parte de muchos pentests y que el personal de seguridad debe tener un mecanismo para verificar la legitimidad del evaluador. Como involucra datos de trabajadores, sus objetivos y el tratamiento de la información deben acordarse por escrito, considerando la Ley N° 29733 de Protección de Datos Personales.

Nube

Evalúa configuraciones, identidades, permisos y servicios expuestos en AWS, Azure o Google Cloud. Usted puede probar lo que configura, no la infraestructura del proveedor, y cada proveedor fija sus reglas. Por ejemplo, la política de AWS permite probar sin aprobación previa una lista de servicios y prohíbe las pruebas de denegación de servicio fuera de su programa específico.

Caja negra, gris o blanca: ¿cuánta información debe recibir el equipo?

La segunda dimensión es el conocimiento previo que usted entrega. No cambia qué se prueba, sino cuánto del tiempo contratado se dedica a descubrir lo que usted ya sabe.

ModalidadQué recibe el equipoQué simulaVentajaLimitación
Caja negraSolo el objetivo (dominio, rango de IP, nombre de la aplicación)Atacante externo sin informaciónRealismo frente a un terceroGran parte del tiempo se va en reconocimiento; menor cobertura
Caja grisCredenciales de uno o más roles y documentación básicaCliente, empleado o proveedor malintencionadoMejor equilibrio entre realismo y coberturaRequiere preparar usuarios y datos de prueba
Caja blancaArquitectura, documentación y, a veces, código fuenteAtacante con conocimiento internoMáxima profundidad y menos puntos ciegosExige más coordinación y más horas de análisis

La guía del PCI Security Standards Council señala que las pruebas exigidas por PCI DSS se realizan normalmente en caja blanca o gris, porque dan resultados más precisos, y que una prueba en caja negra puede requerir más tiempo, dinero y recursos para cumplir el mismo objetivo. Desde la práctica, para aplicaciones web y APIs la caja gris con al menos dos roles suele ser la opción con mejor relación entre esfuerzo y hallazgos: sin credenciales, la mayor parte de la funcionalidad queda detrás de la pantalla de inicio de sesión y fuera de la prueba.

¿Cuáles son las fases de un pentest?

Las metodologías reconocidas coinciden en la estructura. NIST SP 800-115 propone cuatro fases (planificación, descubrimiento, ataque e informe). El Penetration Testing Execution Standard (PTES) define siete secciones, desde las interacciones previas hasta el informe. El OSSTMM 3 de ISECOM aporta un enfoque orientado a medir la superficie de ataque. En la práctica, un pentest profesional sigue estas etapas:

  1. Preacuerdo, alcance y reglas de enfrentamiento. Se definen los activos incluidos y excluidos, el tipo de prueba, las ventanas horarias, las técnicas prohibidas (por ejemplo, denegación de servicio), los contactos de emergencia, el tratamiento de los datos a los que se acceda y el criterio para detener la prueba. NIST SP 800-115 incluye una plantilla de reglas de enfrentamiento en su apéndice B y establece que en esta fase no se ejecuta ninguna prueba. El cierre de la etapa es la autorización escrita firmada por quien tiene facultad sobre los activos.
  2. Reconocimiento. Información sobre el objetivo: dominios, tecnologías, personas y servicios publicados.
  3. Escaneo y análisis de vulnerabilidades. Enumeración de puertos, servicios, versiones y puntos de entrada, con herramientas y revisión manual.
  4. Explotación. Verificación controlada de cada hipótesis para demostrar el impacto real, sin alterar datos de producción ni afectar la disponibilidad.
  5. Post-explotación. Desde el acceso obtenido: escalamiento de privilegios, movimiento lateral, acceso a información sensible. NIST describe el pentest como un proceso iterativo que usa un acceso mínimo para obtener uno mayor; esta fase muestra hasta dónde llega el daño.
  6. Informe y presentación. Documentación de hallazgos y presentación a la gerencia y al equipo técnico. Los hallazgos críticos no esperan al informe final: se comunican en cuanto se confirman.
  7. Retest. Tras las correcciones, se vuelven a probar los hallazgos para confirmar que quedaron cerrados.

¿Qué debe contener un buen informe de pentest?

El informe es lo que usted compra: una buena prueba con un informe deficiente no sirve para corregir ni para acreditar diligencia. Verifique que incluya:

  • Resumen ejecutivo en lenguaje de negocio: nivel de riesgo, hallazgos principales, impacto y prioridades, legible para la gerencia sin conocimientos técnicos.
  • Alcance y limitaciones: qué se probó, qué no, con qué tipo de prueba, en qué fechas y qué restricciones afectaron la cobertura.
  • Metodología aplicada y referencias (NIST, PTES, OWASP u otras).
  • Hallazgos puntuados con CVSS. El estándar vigente es CVSS v4.0 de FIRST, publicado en noviembre de 2023, con cuatro grupos de métricas: base, amenaza, entorno y suplementarias. Su escala cualitativa va de baja (0,1 a 3,9) a crítica (9,0 a 10,0). FIRST recomienda indicar qué métricas se usaron (CVSS-B, CVSS-BT, CVSS-BE o CVSS-BTE) e incluir el vector completo, para que la puntuación sea verificable.
  • Evidencia de cada hallazgo: capturas, peticiones y respuestas, con los datos sensibles enmascarados.
  • Pasos de reproducción suficientes para que su equipo confirme el hallazgo y verifique luego la corrección.
  • Impacto en el negocio, no solo técnico: qué datos, procesos o clientes quedan expuestos.
  • Recomendación de corrección concreta y aplicable a su tecnología, con alternativas temporales cuando la solución definitiva tome tiempo.
  • Cadenas de ataque: cómo se combinaron hallazgos de severidad media para lograr un impacto crítico.
  • Informe de retest con el estado final de cada hallazgo.

Un informe que reproduce la salida de un escáner sin verificación manual es un escaneo, cualquiera sea el nombre de la portada.

¿Cada cuánto se debe hacer un pentest?

No existe una frecuencia universal; se define por riesgo. NIST SP 800-115 señala que, por su costo e impacto potencial, una prueba anual de la red puede ser suficiente, siempre que se complemente con escaneos periódicos menos intensivos. Como criterio práctico, conviene realizar un pentest:

  • Al menos una vez al año sobre los activos críticos.
  • Antes de publicar una aplicación nueva o una versión con cambios mayores.
  • Después de cambios relevantes: migración a la nube, nueva VPN, fusión de redes, cambio de proveedor de TI.
  • Después de un incidente, para confirmar que el vector de entrada quedó cerrado.
  • Cuando un cliente corporativo, un contrato o una norma sectorial lo exige.

Si su empresa almacena, procesa o transmite datos de tarjetas de pago, la exigencia es explícita: PCI DSS v4.0.1, en su requisito 11.4, establece pruebas de penetración internas y externas al menos una vez cada 12 meses y después de cualquier actualización o cambio significativo de infraestructura o aplicaciones, según una metodología documentada.

¿Cuánto cuesta un pentest y de qué depende?

No publicamos precios ni rangos: un precio sin alcance no dice nada. El costo de un pentest refleja el esfuerzo especializado que exige un alcance concreto. Estos son los factores que lo determinan:

FactorPor qué cambia el esfuerzoQué debe definir antes de cotizar
Tipo y número de activosCada IP, aplicación, API o app móvil suma superficie a revisarInventario: IP o rangos, URL, APIs, apps Android e iOS
Complejidad funcionalMás pantallas, endpoints y flujos implican más casos de pruebaNúmero aproximado de funcionalidades o endpoints; documentación de la API
Roles autenticadosCada rol multiplica las pruebas de autorización entre usuariosQué perfiles existen (cliente, operador, administrador) y cuáles se probarán
Caja negra, gris o blancaCambia el tiempo dedicado a reconocimiento frente a análisisQué información y credenciales puede entregar
AmbienteProducción exige más cuidado y ventanas; un ambiente de pruebas incompleto limita la coberturaSi existe un ambiente equivalente al productivo y con datos de prueba
Ventanas horariasProbar de noche o en fines de semana alarga los plazos y requiere coordinaciónHorarios permitidos y sistemas sensibles
Red interna y Active DirectoryEl tamaño del dominio y las sedes definen las rutas a explorarNúmero de sedes, segmentos y si la prueba es remota o presencial
Nube y tercerosPueden requerir permisos o ajustarse a políticas del proveedorQué servicios en la nube, hosting o SaaS están en el alcance
Ingeniería socialAñade diseño de campañas, coordinación con RR. HH. y tratamiento de datosNúmero de personas, canales y límites acordados
Profundidad del informeRequisitos de cumplimiento o de un cliente pueden exigir formatos específicosPara quién es el informe y qué debe acreditar
RetestVolver a probar es trabajo adicional que debe estar previstoSi se incluye, cuántas rondas y en qué plazo
Plazo de entregaUn calendario comprimido exige más especialistas en paraleloFecha límite real y por qué

Cómo comparar cotizaciones de pentest

Cuando dos propuestas difieren mucho, casi siempre difieren en alcance o en método. Pida a cada proveedor que explicite el esfuerzo estimado (días de especialista) por activo, qué parte es manual y qué parte automatizada, la metodología, las exclusiones y supuestos, y si el retest está incluido. Una propuesta mucho más barata para los mismos activos suele ser un escaneo automatizado con otro nombre: exija que la diferencia se explique.

¿Cómo elegir una empresa de pentesting?

La guía A Guide to Penetration Testing de CREST recomienda definir los requisitos de forma formal, fijar criterios de selección por escrito y validar que el proveedor puede cumplirlos, en lugar de dejar la decisión solo en manos de compras. Use este checklist:

  • Metodología documentada y alineada con estándares públicos (NIST SP 800-115, PTES, OWASP, OSSTMM).
  • Informe de muestra anonimizado que muestre el resumen ejecutivo, la calidad de la evidencia y el nivel de detalle de las recomendaciones.
  • Exige autorización escrita y verifica que la firme quien tiene facultad sobre los activos. Si un proveedor no la pide, descártelo.
  • Reglas de enfrentamiento con ventanas, exclusiones, contactos de emergencia y criterio de detención.
  • Manejo de datos: acuerdo de confidencialidad, cómo almacena y cifra la evidencia, cuándo la destruye y su rol como encargado del tratamiento si accede a datos personales.
  • Seguro de responsabilidad vigente que cubra daños derivados del servicio; pida la póliza.
  • Retest incluido o claramente cotizado.
  • Comunicación de hallazgos críticos durante la prueba, sin esperar al informe final.
  • Equipo identificado: quién ejecuta, con qué experiencia y qué credenciales. Si declara certificaciones, verifíquelas en el registro público de la entidad emisora.
  • Sin promesas de resultado: nadie puede garantizar que encontrará todas las vulnerabilidades ni que su empresa quedará "100% segura".

Sí, siempre que esté autorizado. La Ley N° 30096, Ley de Delitos Informáticos, tipifica en su artículo 2 el acceso ilícito: acceder de forma deliberada e ilegítima a todo o parte de un sistema informático, o excederse en lo autorizado. A su vez, el artículo 12 exime de responsabilidad penal a quien realiza esas conductas con el propósito de llevar a cabo pruebas autorizadas u otros procedimientos autorizados destinados a proteger sistemas informáticos.

Las consecuencias prácticas son directas:

  • Sin autorización escrita no hay pentest, aunque el sistema sea de su propia empresa y lo pruebe un tercero contratado.
  • La autorización debe firmarla quien tiene facultad sobre los activos. Si la aplicación está alojada en un hosting, un SaaS o una nube, se deben respetar las condiciones del proveedor.
  • Salir del alcance acordado puede constituir un exceso de lo autorizado. Por eso el alcance se escribe con precisión: IP, dominios, aplicaciones, fechas y técnicas.
  • Si la prueba puede exponer datos personales, su tratamiento se rige por la Ley N° 29733.

Este resumen no sustituye la revisión de su asesoría legal sobre su caso particular.

Cómo realiza STRATON un pentest

En STRATON, el pentesting para empresas en Perú se ejecuta solo con autorización escrita previa y alcance definido en unas reglas de enfrentamiento. Entregamos un informe ejecutivo y un informe técnico con evidencia, pasos de reproducción, puntuación CVSS y recomendaciones, presentamos los resultados a la gerencia y al equipo técnico, y realizamos un retest de los hallazgos corregidos. El personal asignado firma acuerdos de confidencialidad y, cuando el trabajo implica datos personales, actuamos como encargados del tratamiento conforme a la Ley N° 29733.

Si necesita sostener la corrección en el tiempo, el complemento es la gestión de vulnerabilidades; si debe demostrar control frente a un marco o un cliente, la auditoría de seguridad y cumplimiento. Cada servicio se cotiza de forma individual: para preparar una propuesta basta con el inventario de activos, los roles a probar y las condiciones descritas en esta guía.

Fuentes y referencias

  1. 01SP 800-115, Technical Guide to Information Security Testing and Assessment — NIST. Consultado el .
  2. 02Glossary: red team exercise — NIST CSRC. Consultado el .
  3. 03Information Supplement: Penetration Testing Guidance (v1.1) — PCI Security Standards Council. Consultado el .
  4. 04Document Library: PCI DSS v4.0.1 — PCI Security Standards Council. Consultado el .
  5. 05OWASP Web Security Testing Guide — OWASP Foundation. Consultado el .
  6. 06OWASP API Security Top 10 2023 — OWASP Foundation. Consultado el .
  7. 07OWASP Mobile Application Security (MASVS y MASTG) — OWASP Foundation. Consultado el .
  8. 08The Penetration Testing Execution Standard (PTES) — PTES. Consultado el .
  9. 09OSSTMM 3: The Open Source Security Testing Methodology Manual — ISECOM. Consultado el .
  10. 10Common Vulnerability Scoring System v4.0: Specification Document — FIRST. Consultado el .
  11. 11A Guide to Penetration Testing (diciembre 2022) — CREST. Consultado el .
  12. 12Penetration Testing Policy — Amazon Web Services. Consultado el .
  13. 13Ley N° 30096, Ley de Delitos Informáticos, y sus modificatorias — Plataforma del Estado Peruano (gob.pe). Consultado el .
  14. 14Ley N° 29733, Ley de Protección de Datos Personales — Congreso de la República (gob.pe). Consultado el .

Contenido informativo de carácter general; no constituye asesoría legal ni técnica para un caso concreto. Revisado por el equipo editorial de straton.

FAQ

Preguntas frecuentes

¿Qué es un pentest en palabras simples?

Es un ataque controlado y autorizado contra los sistemas de su empresa. Un equipo especializado usa las técnicas de un atacante real para comprobar qué puede comprometer, hasta dónde llega y qué datos alcanza. A diferencia de un escaneo automático, verifica cada hallazgo, encadena debilidades y entrega evidencia reproducible con recomendaciones de corrección. Siempre se ejecuta con autorización escrita y dentro de un alcance definido.

¿Cuánto cuesta un pentest?

Se cotiza de forma individual, porque el costo refleja el esfuerzo que exige el alcance. Los factores principales son el tipo y número de activos (IP, aplicaciones, APIs, apps móviles), la complejidad funcional, los roles autenticados a probar, el tipo de prueba (caja negra, gris o blanca), el ambiente, las ventanas horarias, la inclusión de ingeniería social, la profundidad del informe y el retest. Dos cotizaciones solo son comparables si cubren el mismo alcance.

¿Necesito un pentest o un escaneo de vulnerabilidades?

Probablemente ambos, con funciones distintas. El escaneo es automatizado y frecuente: detecta vulnerabilidades conocidas en muchos activos, pero no demuestra su impacto ni encuentra fallas de lógica de negocio. El pentest es manual y periódico: confirma qué es explotable y cómo se encadena. Lo habitual es escanear de forma continua y realizar pentests al menos una vez al año y ante cambios relevantes.

¿Qué conviene más: pentest de caja negra, gris o blanca?

Depende de la pregunta que quiera responder. La caja negra simula a un atacante externo sin información, pero consume gran parte del tiempo en reconocimiento. La caja gris entrega credenciales de uno o más roles y ofrece el mejor equilibrio entre realismo y cobertura, sobre todo en aplicaciones web y APIs. La caja blanca aporta documentación o código y logra la mayor profundidad con menos puntos ciegos.

¿Cuánto dura un pentest?

La duración depende del alcance: cantidad de activos, complejidad funcional, roles a probar, tipo de prueba y ventanas horarias permitidas. A la ejecución técnica se suman la preparación del alcance y la autorización, la redacción del informe, la presentación de resultados y, tras las correcciones de su equipo, el retest. El cronograma se fija en la propuesta, con hitos de inicio, entrega del informe y retest.

¿Ethical hacking y pentest son lo mismo?

En la práctica comercial se usan como sinónimos. Ethical hacking es un término amplio para el uso autorizado de técnicas ofensivas con fines defensivos; el pentest es su forma más estructurada, con alcance, reglas de enfrentamiento, metodología e informe definidos. Lo que importa al contratar no es el nombre del servicio, sino que exista autorización escrita, una metodología verificable y un informe con evidencia.

¿Un pentest puede afectar mis sistemas en producción?

El riesgo existe y se gestiona; NIST SP 800-115 reconoce que puede reducirse, pero no eliminarse por completo. Las reglas de enfrentamiento fijan ventanas horarias, sistemas sensibles, técnicas excluidas como la denegación de servicio y un contacto de emergencia para detener la prueba. La explotación se limita a demostrar el impacto sin alterar datos. Cuando existe un ambiente equivalente al productivo, conviene probar allí.

Siga leyendo

¿Necesita evaluar un riesgo concreto?

Cuéntenos el contexto. Un especialista revisará su caso y le propondrá un alcance de trabajo. Cada servicio se diseña y cotiza según su situación.