El pentesting (penetration testing o test de intrusión) es una simulación controlada de un ataque informático real sobre tus sistemas, hecha por especialistas y con tu autorización por escrito. El objetivo es encontrar y confirmar con evidencia las vulnerabilidades que un atacante podría explotar, antes de que lo haga de verdad.
A diferencia de un escaneo automático, un pentest incluye validación manual experta: no solo lista posibles fallas, sino que las comprueba de forma segura, descarta falsos positivos y mide el impacto real sobre tu negocio.
¿Para qué sirve un pentest?
Sirve para responder una pregunta concreta: ¿resistirían tus sistemas un ataque real?. En la práctica, una empresa contrata un pentest para:
- Detectar vulnerabilidades críticas antes que un atacante.
- Cumplir requisitos de normativas y clientes (ISO 27001, PCI-DSS, IATF 16949, Ley 25.326).
- Ganar licitaciones y contratos que exigen evidencia de seguridad.
- Priorizar en qué invertir: qué corregir primero y por qué.
- Validar que las defensas que ya pagaste realmente funcionan.
Tipos de pentesting
Según lo que quieras proteger, hay distintos tipos de pentest. Los más habituales son:
- Pentest externo: evalúa lo que exponés a Internet (IP públicas, portales, servicios), como un atacante desde afuera.
- Pentest interno: simula a alguien ya dentro de la red (un empleado o un equipo comprometido) y mide hasta dónde podría llegar.
- Pentest de aplicaciones web: enfocado en tu sitio, portal o SPA, bajo el OWASP Top 10.
- Pentest de aplicaciones móviles: apps Android e iOS y su API, bajo OWASP MASVS.
- Pentest de APIs: REST, GraphQL y SOAP, bajo el OWASP API Security Top 10.
- Pentest cloud: configuración de AWS, Azure o Google Cloud contra los CIS Benchmarks.
¿Cuáles son las fases de un pentest?
Un pentest profesional sigue fases ordenadas: autorización y alcance, reconocimiento, escaneo y enumeración, explotación controlada, y por último informe con plan de remediación. Lo desarrollamos en detalle en nuestra guía sobre las fases de un pentest.
¿Es legal hacer un pentest?
Sí, siempre que se haga con autorización expresa y por escrito. Un pentest profesional se ejecuta bajo contrato, con alcance, ventana y reglas de compromiso definidas antes de empezar, y bajo estricta confidencialidad (NDA a pedido). Realizar pruebas sin permiso es ilegal.
En DEFENSA IT todo pentest se ejecuta bajo contrato y autorización por escrito, de forma no destructiva y sin afectar tu operación.
¿Cuándo conviene hacer un pentest?
La recomendación estándar es al menos una vez al año, y además: antes de lanzar un sistema nuevo a producción, después de cambios importantes, cuando un cliente o licitación lo exige, o tras un incidente de seguridad.