Un escaneo dice qué podría fallar; un pentest demuestra qué falla
Las herramientas automáticas detectan versiones vulnerables y configuraciones conocidas, pero no razonan como un atacante. No encadenan una contraseña débil con un permiso excesivo y un servicio interno expuesto, ni detectan fallas de lógica de negocio, como que un usuario pueda ver los pedidos de otro cambiando un identificador en la URL. Esas combinaciones son las que terminan en una intrusión.
Un pentest bien ejecutado responde preguntas que la dirección sí entiende: ¿puede alguien desde internet llegar a la base de datos de clientes?, ¿un empleado con una cuenta básica puede convertirse en administrador del dominio?, ¿la aplicación móvil expone credenciales? La respuesta llega con evidencia reproducible, no con suposiciones.
El pentesting también es una exigencia frecuente de clientes corporativos, auditorías y procesos de homologación de proveedores. Para que sirva a ese fin, el alcance, la metodología y el informe deben ser rigurosos y verificables.
Para quién es
- Empresas que van a publicar o ya operan una aplicación web, una API o una aplicación móvil con datos de clientes o transacciones.
- Organizaciones que deben presentar evidencia de pruebas de seguridad ante un cliente corporativo, un auditor o un proceso de homologación.
- Empresas que hicieron cambios relevantes en su infraestructura: migración a la nube, nueva VPN, fusión de redes o nuevo proveedor de TI.
- Directorios y gerencias que necesitan una medición objetiva del riesgo técnico antes de decidir inversiones en seguridad.
- Empresas que sufrieron un incidente y quieren verificar que el vector de ataque quedó cerrado.
Qué incluye
- Aplicaciones web
- Pruebas guiadas por la OWASP Web Security Testing Guide y el OWASP Top 10: control de acceso, inyecciones, autenticación y sesiones, configuración, exposición de datos y lógica de negocio.
- APIs
- Evaluación de APIs REST y GraphQL frente al OWASP API Security Top 10: autorización a nivel de objeto y de función, autenticación, exposición excesiva de datos y límites de consumo.
- Red externa
- Análisis de la superficie expuesta a internet: servicios publicados, VPN, accesos remotos, correo y dominios, buscando lo que un atacante externo podría explotar sin credenciales.
- Red interna y Active Directory
- Simulación de un atacante con acceso a la red corporativa o un equipo comprometido: escalamiento de privilegios, movimiento lateral, credenciales expuestas y rutas hacia el control del dominio.
- Aplicaciones móviles
- Revisión de aplicaciones Android e iOS según OWASP MASVS y MASTG: almacenamiento local, comunicación con el backend, autenticación y protección del binario.
- Ingeniería social
- Campañas de phishing simulado u otras pruebas sobre personas, con objetivos, límites y tratamiento de datos acordados por escrito, para medir la exposición del factor humano.
Cómo trabajamos
- 01
Alcance y autorización
Definimos activos, tipo de prueba (caja negra, gris o blanca), ventanas horarias, técnicas excluidas y contactos de emergencia en unas reglas de enfrentamiento. Sin autorización escrita firmada por quien tiene facultad sobre los activos, la prueba no se inicia.
- 02
Reconocimiento
Recopilamos información sobre los objetivos: tecnologías, servicios, puntos de entrada y, en caja gris o blanca, la documentación y credenciales entregadas por usted.
- 03
Identificación de vulnerabilidades
Combinamos herramientas automatizadas con análisis manual para encontrar debilidades técnicas y de lógica, siguiendo marcos reconocidos como PTES, OSSTMM y las guías de OWASP.
- 04
Explotación controlada
Verificamos los hallazgos explotándolos de forma acotada para demostrar su impacto real, evitando afectar la disponibilidad o la integridad de los datos de producción.
- 05
Informe y presentación
Documentamos cada hallazgo con evidencia, puntuación CVSS, impacto en el negocio y recomendación de corrección, y presentamos los resultados a la gerencia y al equipo técnico.
- 06
Retest
Una vez aplicadas las correcciones, volvemos a probar los hallazgos reportados y dejamos constancia de cuáles quedaron resueltos.
Entregables
- Reglas de enfrentamiento y documento de alcance firmados antes de iniciar.
- Informe ejecutivo: nivel de riesgo, hallazgos principales e impacto en el negocio, en lenguaje para la gerencia.
- Informe técnico: cada hallazgo con descripción, evidencia, pasos de reproducción, puntuación CVSS y recomendación de corrección.
- Plan de remediación priorizado.
- Presentación de resultados a la gerencia y al equipo técnico.
- Informe de retest con el estado final de cada hallazgo.
Modalidades de contratación
Proyecto
Modalidad habitual: alcance cerrado, cronograma y facturación por hitos (inicio, entrega de informe, retest).
Servicio recurrente
Programa anual de pruebas periódicas, por ejemplo antes de cada lanzamiento relevante o con frecuencia acordada sobre los activos críticos.
Solución híbrida integral
Puede integrarse con la gestión de vulnerabilidades y el SOC: los hallazgos del pentest alimentan la remediación continua y nuevas reglas de detección.
Cada servicio se formaliza mediante un Contrato Marco y una Orden de Servicio que define alcance, plazos y condiciones. Ver metodología.
Límites y marco legal
- Solo se ejecuta con autorización escrita previa y alcance definido. El acceso no autorizado a sistemas informáticos es delito según la Ley N° 30096; por eso la autorización debe firmarla quien tiene facultad sobre los activos.
- Los activos alojados en terceros (nube, hosting, SaaS) solo se prueban dentro de las políticas del proveedor o con su permiso, cuando este lo exige.
- Un pentest es una fotografía del momento en que se realiza: cambios posteriores en el código o la infraestructura pueden introducir nuevas vulnerabilidades.
- Ninguna prueba con tiempo y alcance limitados garantiza encontrar todas las vulnerabilidades. Las pruebas de denegación de servicio se excluyen salvo acuerdo expreso.
