Recursos · Pruebas de penetración, Gestión de vulnerabilidades, Perímetro externo, Análisis de vulnerabilidades

Análisis de vulnerabilidades o pentest: qué responde cada uno

Un análisis de vulnerabilidades revisa sus sistemas en busca de debilidades conocidas; un pentest comprueba si esas debilidades podrían explotarse dentro de un alcance acordado. Qué responde cada uno, dónde se detiene y cómo saber cuál necesita.

Un escaneo de vulnerabilidades usa herramientas automáticas para detectar posibles fallos en sus sistemas. Un análisis de vulnerabilidades puede añadir revisión manual y prioridades de corrección. Un pentest (prueba de penetración) es un intento, hecho por especialistas dentro de un alcance acordado, de explotar debilidades y mostrar hasta dónde llegaría un atacante. El pentest permite comprobar cómo podrían aprovecharse algunos de esos fallos.

Antes de contratar cualquiera de los dos, revise qué evidencia le pide su cliente o su equipo de TI. Los dos deben documentar qué se revisó y qué se encontró —posibles problemas de seguridad— y los dos se venden como "pruebas de seguridad". Elegir la prueba equivocada puede dejar sin resolver la necesidad inicial: una empresa paga un pentest para enterarse de lo que le habría mostrado un escaneo; otra envía un informe de escaneo a un cliente que pidió un pentest, y el cuestionario de seguridad vuelve rechazado.

Qué es un análisis de vulnerabilidades y qué hace un escaneo

Un escáner se conecta a los sistemas que usted le indica e identifica qué está funcionando: sistemas operativos, servidores web, versiones de aplicaciones, puertos abiertos. Después lo compara con las vulnerabilidades que conoce. La guía de pruebas del NIST describe el escaneo de vulnerabilidades como "una técnica para identificar equipos, sus atributos y las vulnerabilidades asociadas" (NIST SP 800-115, 2008).

Las comprobaciones automáticas pueden repetirse a medida que cambian los sistemas. Revisar los resultados también lleva tiempo. El escaneo funciona bien con las preguntas que tienen una respuesta conocida. ¿Esta versión de software está desactualizada? ¿Falta un parche? ¿Una configuración quedó con un valor inseguro por defecto? ¿Un certificado está próximo a caducar?

Los escáneres encuentran debilidades "de superficie": cada una por separado. Trabajan con comprobaciones y patrones de ataque conocidos, así que lo que detectan depende de la herramienta y de su configuración. Pueden tener "una tasa alta de falsos positivos", es decir, de falsas alarmas, y la guía pide que alguien con experiencia en redes y seguridad interprete los resultados.

Dos preguntas ayudan a comparar el alcance. ¿Es un escaneo de red, que revisa los equipos y servicios que responden en la red, o un escaneo de aplicaciones web, que revisa las páginas, los formularios y las interfaces de una aplicación? Son comprobaciones distintas, así que "lo escaneamos" no es suficiente detalle cuando compare presupuestos. ¿Y el escaneo usa credenciales? Las credenciales del sistema permiten revisar el software instalado y la configuración; una cuenta de prueba de la aplicación permite revisar las funciones a las que esa cuenta llega. Usar credenciales es una cuestión distinta de dónde se ejecuta el escáner, dentro o fuera de su red.

Por eso, cuando una empresa contrata un análisis de vulnerabilidades, conviene preguntar si incluye algo más que el escaneo. Un análisis puede combinar el escaneo con comprobaciones manuales y con la revisión de los resultados: una persona revisa los posibles falsos positivos, valora cada hallazgo en su contexto y decide qué va primero. La gravedad que asigna la herramienta es un punto de partida: el NIST recomienda que el evaluador determine el nivel de riesgo en lugar de aceptar el del escáner (NIST SP 800-115, sección 4.3).

Qué hace un pentest

En un pentest, especialistas intentan acceder a sistemas o datos dentro de los límites autorizados. El NIST lo define como una prueba "en la que los evaluadores imitan ataques reales para identificar formas de eludir las funciones de seguridad de una aplicación, un sistema o una red" (glosario del NIST).

La diferencia está en lo que se puede demostrar. Un escáner informa que una vulnerabilidad podría existir. Un especialista puede investigar ese hallazgo y demostrar su impacto dentro de los límites acordados. Si lo consigue, la debilidad queda confirmada; si no lo consigue, eso no prueba que no exista: solo que no se explotó en esas condiciones ni en ese tiempo. También busca combinaciones: varias debilidades que por separado parecen menores pueden combinarse y permitir un acceso que ninguna conseguiría por separado. Según el NIST, la mayoría de los pentests buscan "combinaciones de vulnerabilidades" que den "más acceso del que se lograría con una sola".

Este trabajo se hace con reglas acordadas de antemano: qué sistemas, qué fechas, qué queda fuera y a quién llamar si algo falla. Requiere especialistas capaces de razonar sobre una aplicación como lo haría un atacante. El equipo acuerda la duración y la frecuencia según los sistemas incluidos, el acceso disponible y la profundidad de las pruebas.

Escaneo de vulnerabilidades frente a pentest

La comparación siguiente se refiere al escaneo automatizado y al pentest. Un análisis puede añadir validación manual y prioridades de corrección; confirme qué incluye el servicio.

La pregunta que responde

  • Escaneo de vulnerabilidades: ¿qué debilidades conocidas podrían existir en estos sistemas?
  • Pentest: ¿hasta dónde podría llegar un atacante, y cómo?

Quién hace el trabajo

  • Escaneo de vulnerabilidades: una herramienta, idealmente con una persona que revise los resultados.
  • Pentest: especialistas que combinan pruebas manuales y herramientas automatizadas.

Cómo funciona

  • Escaneo de vulnerabilidades: aplica comprobaciones conocidas a lo que detecta e informa las coincidencias.
  • Pentest: intenta explotar debilidades y encadenarlas, dentro de un alcance acordado.

Con qué frecuencia

  • Escaneo de vulnerabilidades: según un calendario acordado: cada semana, cada mes o de forma continua, según cómo esté configurado el servicio.
  • Pentest: de forma periódica y después de cambios importantes en los sistemas incluidos.

Qué recibe

  • Escaneo de vulnerabilidades: hallazgos con su nivel de gravedad y datos de apoyo. Los resultados pueden incluir falsos positivos y requieren revisión.
  • Pentest: un informe de hallazgos confirmados, con evidencia, impacto probable y recomendaciones priorizadas.

Límites

  • Escaneo de vulnerabilidades: un escaneo estándar puede pasar por alto fallos en las reglas propias de la aplicación o ataques que combinan varias debilidades. La cobertura depende de las comprobaciones activadas y del acceso disponible.
  • Pentest: debilidades a las que el equipo no llegó en el tiempo disponible, y lo que queda fuera del alcance. Describe un momento concreto.

Contrate lo que contrate, acuerde antes de empezar quién revisará los hallazgos y quién hará las correcciones, y fije una fecha objetivo para cada una. Pregunte si el precio incluye nuevos escaneos o pruebas de verificación y cómo se documentarán los resultados.

Qué ve un escaneo externo y qué no

Un escaneo externo mira a su empresa desde internet. Sitios web, servidores de correo, accesos VPN, portales de acceso remoto: lo que responde desde fuera. Un escaneo externo sin credenciales revisa los servicios incluidos en el alcance que responden desde la ubicación del escáner, y no requiere acceso a su red interna. Los filtros pueden limitar lo que detecta.

Sus puntos ciegos son concretos. Solo ve los sistemas que responden mientras se ejecuta, y solo los que le indicaron o puede encontrar. Un servidor de pruebas que alguien puso en marcha la semana pasada y nunca registró puede ser accesible desde internet y faltar en la lista del escaneo. Además, un firewall que filtra el tráfico cambia lo que el escáner alcanza a ver; el NIST lo menciona entre las dificultades del escaneo externo (SP 800-115, sección 4.3).

Saber qué revisar es, entonces, un problema en sí mismo. Nuestro artículo sobre cómo conciliar el perímetro declarado y el real explica cómo comprobar el inventario frente a lo que de verdad es accesible.

¿Cuál necesita su empresa?

Empiece por la pregunta que le están haciendo.

  • Un cliente o un auditor pidió el informe de un pentest. Un informe de escaneo no responde esa solicitud, por largo que sea. Pasa, por ejemplo, cuando un proveedor de software responde el cuestionario de proveedores de un banco.
  • Su empresa acepta pagos con tarjeta. Cuando PCI DSS v4.0.1 se aplica a su evaluación, el requisito 11.3.2 exige escaneos externos aprobados al menos cada tres meses, realizados por un proveedor de escaneo aprobado (ASV), con correcciones y nuevos escaneos cuando sean necesarios. El requisito 11.3.2.1 exige además escaneos externos tras cambios significativos; deben realizarlos profesionales cualificados e independientes, aunque no necesariamente un ASV. El requisito 11.4.3 exige pentests externos al menos cada 12 meses y tras cambios significativos en la infraestructura o las aplicaciones. Qué requisitos le corresponden se confirma con quien acepta su evaluación, por ejemplo su banco adquirente.
  • Lanzó algo nuevo, como un portal de clientes, una API (la interfaz por la que otros programas se comunican con su sistema) o una tienda en línea antes de una temporada de grandes ofertas. El escaneo puede detectar problemas conocidos en sus componentes; el pentest puede revisar las reglas propias de la aplicación, por ejemplo si una cuenta de cliente puede abrir la factura de otro cliente, usando cuentas de prueba autorizadas.
  • Nadie lo ha revisado nunca. Empiece por mirar desde fuera: qué sistemas son accesibles desde internet y qué problemas conocidos tienen. Ese inventario puede ayudar a definir el alcance de un pentest externo posterior.

Fuentes de los puntos sobre PCI: la página del PCI Security Standards Council sobre proveedores de escaneo aprobados y su pregunta frecuente sobre los análisis trimestrales, ambas en inglés, cubren la parte de escaneo. El texto de los requisitos 11.3.2, 11.3.2.1 y 11.4.3 está en PCI DSS v4.0.1, disponible en la biblioteca de documentos del PCI SSC.

El monitoreo continuo entre evaluaciones

El escaneo y el pentest describen sus sistemas el día en que se hicieron. Entre una revisión y otra pueden aparecer sitios, servicios y recursos en la nube que nadie registra. Las revisiones externas periódicas pueden detectar esos cambios; lo que detectan depende de su cobertura y de su frecuencia. En por qué un pentest anual empieza a envejecer el día en que se entrega explicamos qué puede cambiar entre una prueba y la siguiente. SeguriScan, la plataforma de IntruForce, identifica sistemas asociados a su empresa, busca problemas de seguridad y reúne esos resultados con las cuentas corporativas encontradas en filtraciones de datos. Cubre los sistemas accesibles desde internet; no evalúa su red interna ni reemplaza un pentest.

Solicite una revisión externa o una prueba con alcance

Si primero quiere saber qué expone su empresa a internet, use Revisar mi empresa al final de esta página. Es una solicitud al equipo de IntruForce, no un escaneo instantáneo: comparte el sitio web de su empresa y un correo de trabajo, y nuestro equipo le responde por correo. Nada que interactúe con sus sistemas se ejecuta sin su confirmación.

Si un sistema concreto ya necesita una revisión más profunda, los Expert Services de IntruForce son evaluaciones dirigidas por nuestro equipo: pentest, pruebas de seguridad de aplicaciones web y de API, y simulaciones de phishing (mensajes de prueba que imitan un intento de engaño). Describa lo que necesita evaluar en el formulario de la página de servicios. Enviar la solicitud no le obliga a contratar un servicio, y las pruebas que interactúan con sus sistemas se acuerdan por separado.

Su primer paso

Solicite una primera revisión de su empresa.

Comparta el sitio web de su empresa y un correo de trabajo. Enviaremos su solicitud al equipo de IntruForce. Indíquenos si prefiere hablar de una evaluación concreta.

  • Sin instalación
  • Sin acceso a su red interna
  • Usted autoriza las pruebas activas por separado
Solo si prefiere que le respondamos por ahí.

Este formulario envía una solicitud de revisión al equipo de IntruForce. Enviarla no le compromete a nada; nuestro equipo responde al correo de trabajo que indique.