El pentesting (abreviatura de penetration testing, o prueba de penetración) es una de las disciplinas más demandadas dentro de la ciberseguridad ofensiva. Consiste en simular, de forma autorizada y controlada, el comportamiento de un atacante real para descubrir debilidades en sistemas, redes y aplicaciones antes de que un adversario malicioso las aproveche. En esta primera lección estableceremos qué es (y qué no es) el pentesting, cuál es su papel dentro de una estrategia de seguridad, en qué se diferencia de disciplinas vecinas y qué valor aporta al negocio. También presentaremos a TechNova S.L., la empresa ficticia que nos acompañará como hilo conductor durante todo el curso.
Comprender bien estos fundamentos es imprescindible: un buen pentester no es solo alguien que sabe usar herramientas, sino un profesional que entiende el contexto, los objetivos y los límites de su trabajo. Sin esa base, las herramientas se convierten en un riesgo en lugar de una ayuda.
Contenido
- Definición de pentesting y su papel en la ciberseguridad
- Pentesting, análisis de vulnerabilidades y red team: no son lo mismo
- Objetivos y beneficios de negocio
- Qué NO es el pentesting
- Presentación del caso: TechNova S.L.
- Definición de pentesting y su papel en la ciberseguridad
Un pentesting es un ejercicio ofensivo autorizado cuyo fin es evaluar la seguridad de un sistema intentando comprometerlo de la misma manera que lo haría un atacante, pero con permiso explícito, un alcance definido y un objetivo constructivo: encontrar los fallos, demostrar su impacto real y ayudar a corregirlos.
La palabra clave es autorizado. La diferencia entre un pentester y un ciberdelincuente no está en las técnicas —que a menudo son idénticas— sino en el consentimiento por escrito, el alcance acordado y la intención de reportar y remediar en lugar de causar daño. Volveremos sobre esto en profundidad en la lección 01-04 (Ética y Legalidad), pero conviene interiorizarlo desde el minuto uno.
Dentro de una estrategia de seguridad, el pentesting cumple una función de validación. Una organización puede tener firewalls, antivirus, políticas y formación, pero solo una prueba práctica confirma si esas defensas realmente resisten un ataque. El pentesting responde a una pregunta muy concreta:
"Si un atacante lo intentara hoy, ¿lo conseguiría? ¿Hasta dónde llegaría y qué impacto tendría?"
Se enmarca dentro de lo que se conoce como seguridad ofensiva (offensive security), en contraste con la seguridad defensiva (monitorización, respuesta a incidentes, hardening). Ambas se necesitan: el equipo ofensivo encuentra los agujeros; el defensivo los tapa y vigila. Por eso, a lo largo del curso, cada técnica ofensiva irá acompañada de su contrapartida defensiva: cómo se detecta y cómo se remedia.
- Pentesting, análisis de vulnerabilidades y red team: no son lo mismo
Es muy habitual confundir estos tres términos, pero designan actividades distintas en profundidad, coste y objetivo. La siguiente tabla las compara:
| Característica | Análisis de vulnerabilidades | Pentesting | Red Team |
|---|---|---|---|
| Objetivo | Listar debilidades conocidas | Explotar debilidades y demostrar impacto | Simular un adversario real y medir la detección/respuesta |
| Automatización | Muy alta (escáneres) | Mixta (herramientas + análisis manual) | Manual, sigiloso y creativo |
| Explotación real | No (solo detecta) | Sí, dentro del alcance | Sí, con foco en el sigilo |
| Amplitud vs. profundidad | Amplio y superficial | Enfocado y profundo | Muy profundo, orientado a un objetivo (flag) |
| ¿Avisa al equipo defensivo? | Suele ser conocido | Suele ser conocido | A menudo no (prueba a ciegas) |
| Duración típica | Horas o días | Días o semanas | Semanas o meses |
| Entregable | Informe de vulnerabilidades | Informe con explotación y remediación | Informe de campaña y capacidad de detección |
Para entenderlo con una analogía sencilla:
- El análisis de vulnerabilidades es como pasar revista a una casa con una lista: "esta ventana no cierra bien, esta cerradura es antigua". Detecta, pero no comprueba si realmente se puede entrar.
- El pentesting es contratar a alguien para que intente entrar de verdad por esa ventana y te enseñe hasta qué habitación llega.
- El red team es simular a un ladrón profesional que además intenta no ser visto por las cámaras y el guardia de seguridad, para poner a prueba no solo las cerraduras, sino toda la vigilancia.
Un error común es vender un simple escaneo automático como un "pentesting". Un escáner produce una lista de posibles fallos (con muchos falsos positivos); un pentester verifica cuáles son reales, los encadena y demuestra el impacto de negocio. Esa validación manual es precisamente lo que aporta valor.
- Objetivos y beneficios de negocio
El pentesting no es un fin en sí mismo, sino un medio para reducir el riesgo. Sus principales objetivos son:
- Descubrir vulnerabilidades explotables reales, no solo teóricas.
- Demostrar el impacto en términos de negocio (fuga de datos de clientes, fraude, interrupción del servicio).
- Priorizar la remediación: no todo fallo tiene la misma criticidad.
- Validar las defensas existentes y las inversiones en seguridad.
- Cumplir requisitos regulatorios o contractuales (por ejemplo, ciertos estándares del sector de pagos o auditorías de clientes exigen pruebas periódicas).
Desde el punto de vista del negocio, los beneficios son tangibles:
| Beneficio | Descripción |
|---|---|
| Prevención de pérdidas | Evitar el coste de una brecha (multas, indemnizaciones, recuperación) |
| Protección de la reputación | Un incidente público erosiona la confianza de clientes y socios |
| Cumplimiento normativo | Ayuda a satisfacer obligaciones legales y de auditoría |
| Confianza de clientes | Poder demostrar que la seguridad se evalúa de forma proactiva |
| Mejora continua | Cada informe alimenta el ciclo de mejora del equipo defensivo |
La idea central es que es mucho más barato pagar a un profesional para que encuentre los fallos que pagar las consecuencias de que los encuentre un atacante.
- Qué NO es el pentesting
Aclarar los límites evita expectativas equivocadas. El pentesting no es:
- No es un hackeo sin permiso. Sin autorización escrita y alcance, no es un pentesting: es un delito. Esta línea es innegociable.
- No es un simple escaneo automático. Las herramientas son un apoyo, pero el criterio humano es insustituible.
- No es una garantía de seguridad absoluta. Un pentesting es una foto en un momento y un alcance concretos; no demuestra que el sistema sea "inhackeable".
- No es una auditoría de cumplimiento. Puede ayudar al cumplimiento, pero comprobar políticas y controles formales es otra disciplina.
- No consiste en romper cosas por diversión. El objetivo es evaluar, documentar y ayudar a corregir, minimizando el impacto sobre los sistemas.
- No sustituye a un programa de seguridad continuo. Es una pieza más, junto con la monitorización, la gestión de parches y la formación.
Interiorizar estos límites es parte de la profesionalidad: un buen pentester gestiona las expectativas del cliente con honestidad.
- Presentación del caso: TechNova S.L.
A lo largo del curso trabajaremos sobre un caso práctico continuo que nos permitirá aterrizar cada concepto. Presentamos aquí al protagonista.
TechNova S.L. es una empresa ficticia de comercio electrónico. Preocupada por la seguridad de los datos de sus clientes, ha contratado una auditoría de pentesting autorizada y con alcance contractual. Para poder probar sin afectar a producción, TechNova ha montado un laboratorio legal que replica su infraestructura real. Tú, el alumno, actúas como el pentester asignado, siempre bajo un contrato firmado y unas Reglas de Enganche (RoE), documentando cada acción para el informe final.
El laboratorio (en la red privada 10.10.10.0/24) se compone de:
| Activo | Descripción | Rol en el laboratorio |
|---|---|---|
tienda.technova.lab |
Tienda online en PHP/MySQL | Aplicación web de cara al público |
| Servidor interno Linux | Servicios internos de la empresa | Objetivo de red interna |
| Controlador de red | Gestiona la red y la autenticación | Pieza clave de la infraestructura |
| Estaciones de trabajo | Equipos de los empleados | Objetivos de movimiento lateral |
Red del laboratorio TechNova (10.10.10.0/24)
[Internet simulada]
|
[ tienda.technova.lab ] (PHP / MySQL) <- superficie web
|
----------------------------------------
| | |
[Servidor Linux] [Controlador de red] [Estaciones de trabajo]
(servicios (red/auth) (empleados)
internos)Importante: TechNova, su laboratorio y todos los datos son ficticios y existen únicamente con fines didácticos. Todo lo que hagamos se realiza en un entorno legal, propio y autorizado. Nunca debes aplicar estas técnicas contra sistemas de terceros sin consentimiento explícito y por escrito.
En este primer módulo no vamos a "atacar" todavía nada: vamos a establecer el marco de la auditoría. Iremos definiendo, lección a lección, los tipos de prueba, las fases, el marco ético-legal y la metodología que aplicaremos a TechNova.
Errores Comunes y Consejos
- Confundir escaneo con pentesting. Ejecutar un escáner y entregar su salida no es un pentesting. El valor está en verificar, encadenar y contextualizar los hallazgos.
- Olvidar la autorización. Nunca, bajo ninguna circunstancia, pruebes un sistema sin permiso escrito. "Solo estaba mirando" no es una defensa legal.
- Prometer seguridad total. Ningún pentesting garantiza que un sistema sea inexpugnable; gestiona las expectativas del cliente con honestidad.
- Ignorar el impacto de negocio. Un hallazgo técnico sin traducción a riesgo de negocio pierde gran parte de su utilidad para quien toma decisiones.
- Consejo: desde el primer día, acostúmbrate a documentar todo lo que haces. El informe es el producto final, y solo puedes reportar lo que registraste.
Ejercicios
Ejercicio 1. Explica con tus palabras la diferencia principal entre un pentester y un atacante malicioso, y por qué esa diferencia es tan importante.
Ejercicio 2. Una empresa te dice: "Ya pasamos un escáner de vulnerabilidades cada mes, así que no necesitamos un pentesting". Elabora una respuesta profesional que explique la diferencia de valor entre ambas actividades.
Ejercicio 3. Clasifica cada situación como análisis de vulnerabilidades, pentesting o red team: a) Un escáner automático genera una lista de 200 posibles fallos sin verificarlos. b) Un equipo intenta comprometer a la empresa durante dos meses sin avisar al SOC, buscando exfiltrar un fichero concreto. c) Un profesional verifica y explota manualmente tres fallos de la tienda web y demuestra el acceso a la base de datos, con el equipo defensivo al corriente.
Soluciones
Solución 1. La diferencia principal es la autorización y la intención: el pentester actúa con consentimiento escrito, dentro de un alcance acordado y con el objetivo de reportar y ayudar a remediar; el atacante lo hace sin permiso y con intención de causar daño o beneficiarse. Es importante porque las técnicas pueden ser idénticas: lo que separa la actividad legal de un delito es precisamente el marco de autorización, no la habilidad técnica.
Solución 2. Un escáner de vulnerabilidades detecta posibles fallos de forma automática y superficial, con muchos falsos positivos y sin comprobar si son realmente explotables. Un pentesting verifica manualmente cuáles de esos fallos son reales, los encadena para demostrar hasta dónde puede llegar un atacante y traduce todo ello en impacto de negocio (por ejemplo, acceso a los datos de clientes). El escáner responde "qué podría fallar"; el pentesting responde "qué pasaría de verdad si nos atacaran". Ambos son complementarios, pero no intercambiables.
Solución 3. a) Análisis de vulnerabilidades (detección automática, sin explotación). b) Red team (campaña larga, sigilosa, sin avisar al equipo defensivo y con un objetivo concreto). c) Pentesting (explotación manual, profundidad enfocada, equipo defensivo informado).
Conclusión
En esta lección hemos definido el pentesting como un ejercicio ofensivo autorizado cuyo objetivo es encontrar, demostrar y ayudar a corregir debilidades reales. Lo hemos diferenciado del análisis de vulnerabilidades (más amplio y automático) y del red team (más profundo y sigiloso), hemos visto sus beneficios de negocio y hemos delimitado qué no es. Por último, hemos presentado a TechNova S.L. y su laboratorio legal, el escenario que usaremos durante todo el curso.
Ahora que sabemos qué es el pentesting, el siguiente paso es entender que no todas las pruebas son iguales. En la próxima lección, 01-02 Tipos de Pentesting, veremos cómo se clasifican según el conocimiento previo, la posición del atacante y la superficie objetivo, y empezaremos a decidir qué tipo de prueba encaja mejor con las necesidades de TechNova.
Curso de Pentesting: Técnicas de Pruebas de Penetración
Módulo 1: Introducción al Pentesting
- ¿Qué es el Pentesting?
- Tipos de Pentesting
- Fases del Pentesting
- Ética y Legalidad en el Pentesting
- Metodologías y Estándares del Sector
Módulo 2: Reconocimiento y Recolección de Información
- Reconocimiento Pasivo
- Reconocimiento Activo
- Herramientas de Recolección de Información
- OSINT y Análisis de la Superficie de Ataque
Módulo 3: Escaneo y Enumeración
Módulo 4: Explotación de Vulnerabilidades
- Introducción a la Explotación
- Explotación de Vulnerabilidades Web
- Explotación de Vulnerabilidades de Red
- Explotación de Vulnerabilidades de Sistemas
- Ataques a Contraseñas y Autenticación
Módulo 5: Post-Explotación
- Escalada de Privilegios
- Mantenimiento del Acceso
- Pivoting y Movimiento Lateral
- Cobertura de Huellas y Anti-Forense
Módulo 6: Reporte y Remediación
- Documentación de Hallazgos
- Clasificación de Riesgos y CVSS
- Recomendaciones de Remediación
- Presentación de Resultados
