Defensa IT

Responde típicamente en 1 hora

¡Hola! 👋

Gracias por contactar a DEFENSA IT. Somos especialistas en ciberseguridad para empresas en Argentina.

Para ayudarte más rápido, elegí una opción del menú 👇

17:14
Escribe un mensaje
Guías

Las fases de un pentest, explicadas paso a paso

Un pentest profesional sigue un proceso ordenado. Te explicamos cada fase, de la autorización al informe con plan de remediación.

1 Oct, 2026 6 min de lecturaPor DEFENSA IT

Un pentest serio no es 'tirar herramientas y ver qué pasa'. Sigue un proceso ordenado basado en estándares como PTES y NIST SP 800-115. Conocer las fases te ayuda a entender qué vas a recibir y a distinguir un pentest profesional de un simple escaneo.

Fase 1 — Autorización y reglas de compromiso

Antes de tocar nada se firma el contrato, el NDA (a pedido) y una autorización expresa que define el alcance, los activos y la ventana de tiempo. Sin ese documento, no se ejecuta ninguna prueba. Es lo que separa el hacking ético del delito.

Fase 2 — Reconocimiento

Se releva la superficie de exposición con técnicas de OSINT y descubrimiento, sin impactar los sistemas. Se mapea todo lo que está al alcance de un atacante: dominios, subdominios, servicios y tecnología.

Fase 3 — Escaneo y enumeración

Se descubren puertos, servicios y versiones, y se identifican vulnerabilidades conocidas (CVE), configuraciones inseguras y el estado del cifrado (TLS/SSL). Acá es donde un escaneo automático se detendría; un pentest, en cambio, recién empieza.

Fase 4 — Explotación controlada

Se confirma cada hallazgo de forma activa y no destructiva, con la prueba de concepto más segura que demuestre el riesgo real. Se combinan herramientas profesionales con validación manual para descartar falsos positivos y, cuando corresponde, se encadenan fallas para mostrar el impacto completo.

Fase 5 — Informe y plan de remediación

Se entrega un informe ejecutivo (para la decisión) y uno técnico: cada hallazgo con su criticidad, evidencia reproducible y un plan de remediación priorizado y accionable por área responsable.

Fase 6 (opcional) — Re-test de cierre

Tras aplicar las correcciones, se reauditan los hallazgos y se emite un certificado de cierre. Es la evidencia que suelen pedir las auditorías de ISO 27001 o IATF 16949.

Si un proveedor te entrega solo una lista de alertas sin las fases 4 y 5, no te hizo un pentest: te hizo un escaneo.

Preguntas frecuentes

¿Cuáles son las fases de un pentest?

Autorización y reglas de compromiso, reconocimiento, escaneo y enumeración, explotación controlada, e informe con plan de remediación. Opcionalmente, un re-test de cierre que verifica las correcciones.

¿Qué diferencia a un pentest de un escaneo automático?

El escaneo se detiene en la fase de enumeración (lista posibles fallas). El pentest suma la explotación controlada y el informe con evidencia: confirma cada hallazgo manualmente y demuestra su impacto real.

¿Qué es el re-test de cierre?

Es una re-auditoría que se hace después de aplicar las correcciones, para verificar que los hallazgos quedaron resueltos. Se emite un certificado de cierre, útil como evidencia para auditorías ISO 27001 o IATF 16949.

Seguí leyendo

¿Querés saber qué tan segura está tu empresa?

Pedí una cotización de pentest sin compromiso. Te explicamos el alcance y qué vas a recibir.

Cotizar mi pentest

Protegé tu Empresa Hoy

Contactanos hoy mismo para un diagnóstico inicial sin cargo. Protegé el futuro de tu PyME con profesionales.