Un pentest serio no es 'tirar herramientas y ver qué pasa'. Sigue un proceso ordenado basado en estándares como PTES y NIST SP 800-115. Conocer las fases te ayuda a entender qué vas a recibir y a distinguir un pentest profesional de un simple escaneo.
Fase 1 — Autorización y reglas de compromiso
Antes de tocar nada se firma el contrato, el NDA (a pedido) y una autorización expresa que define el alcance, los activos y la ventana de tiempo. Sin ese documento, no se ejecuta ninguna prueba. Es lo que separa el hacking ético del delito.
Fase 2 — Reconocimiento
Se releva la superficie de exposición con técnicas de OSINT y descubrimiento, sin impactar los sistemas. Se mapea todo lo que está al alcance de un atacante: dominios, subdominios, servicios y tecnología.
Fase 3 — Escaneo y enumeración
Se descubren puertos, servicios y versiones, y se identifican vulnerabilidades conocidas (CVE), configuraciones inseguras y el estado del cifrado (TLS/SSL). Acá es donde un escaneo automático se detendría; un pentest, en cambio, recién empieza.
Fase 4 — Explotación controlada
Se confirma cada hallazgo de forma activa y no destructiva, con la prueba de concepto más segura que demuestre el riesgo real. Se combinan herramientas profesionales con validación manual para descartar falsos positivos y, cuando corresponde, se encadenan fallas para mostrar el impacto completo.
Fase 5 — Informe y plan de remediación
Se entrega un informe ejecutivo (para la decisión) y uno técnico: cada hallazgo con su criticidad, evidencia reproducible y un plan de remediación priorizado y accionable por área responsable.
Fase 6 (opcional) — Re-test de cierre
Tras aplicar las correcciones, se reauditan los hallazgos y se emite un certificado de cierre. Es la evidencia que suelen pedir las auditorías de ISO 27001 o IATF 16949.
Si un proveedor te entrega solo una lista de alertas sin las fases 4 y 5, no te hizo un pentest: te hizo un escaneo.