Pentesting: que es, tipos y como se hace
Guia completa de pentesting: que es una prueba de penetracion, tipos (caja negra, blanca, gris), fases, herramientas y como contratar un pentest para tu.
TL;DR: Pentesting (prueba de penetracion) es un ejercicio donde hackers eticos autorizados intentan explotar vulnerabilidades de tu empresa antes de que lo hagan atacantes reales. Tres modalidades: caja negra, gris y blanca. Coste desde 3.000 EUR (web basico). Herramientas clave: Kali Linux, Burp Suite, Nmap, Metasploit. Obligatorio para ENS Alto y NIS2.
Que es pentesting
Pentesting (abreviatura de penetration testing, o prueba de penetracion) es un ejercicio controlado donde profesionales de seguridad intentan hackear los sistemas de una organizacion con su autorizacion. El objetivo no es romper cosas, sino encontrar las puertas que un atacante real podria usar antes de que las encuentre el.
A diferencia de un escaneo automatizado de vulnerabilidades, el pentesting combina herramientas automatizadas con tecnicas manuales, creatividad y experiencia del pentester. Un escaner encuentra que hay una puerta abierta. Un pentester la abre, entra, y demuestra que puede llegar hasta la caja fuerte.
Por que hacer pentesting
- Validar defensas: Comprobar si las medidas de seguridad realmente funcionan bajo ataque
- Descubrir lo invisible: Encontrar vulnerabilidades que los escaneres automaticos no detectan
- Medir impacto real: Demostrar que una vulnerabilidad no es teorica sino explotable
- Cumplimiento: ENS Alto, NIS2, DORA y PCI-DSS exigen pruebas de penetracion periodicas
- Priorizar inversiones: Saber donde esta el riesgo real, no el riesgo teorico
Tipos de pentesting
Por conocimiento previo
| Tipo | Que sabe el pentester | Simula | Cuando usarlo |
|---|---|---|---|
| Caja negra | Nada. Solo el nombre de la empresa | Atacante externo sin informacion privilegiada | Primera evaluacion, test mas realista |
| Caja gris | Credenciales de usuario basico, documentacion parcial | Empleado malintencionado o atacante con acceso inicial | Mas eficiente, mejor cobertura |
| Caja blanca | Codigo fuente, arquitectura, credenciales admin | Revision de seguridad exhaustiva | Aplicaciones criticas, pre-lanzamiento |
Por objetivo
- Pentest de red externa: Perimetro, servicios expuestos a internet, VPN, email
- Pentest de red interna: Desde dentro de la red corporativa, movimiento lateral, escalada de privilegios
- Pentest de aplicaciones web: OWASP Top 10, autenticacion, autorizacion, inyecciones
- Pentest de aplicaciones moviles: Android/iOS, APIs backend, almacenamiento local
- Pentest de WiFi: Redes inalambricas, protocolos de autenticacion, rogue APs
- Pentest fisico: Acceso fisico a oficinas, tailgating, dispositivos USB
- Ingenieria social: Phishing, vishing, pretexting, baiting
Fases de un pentest
1. Reconocimiento
Recopilar informacion sobre el objetivo sin interactuar directamente con sus sistemas:
OSINT (fuentes abiertas):
- Dominios y subdominios (subfinder, amass)
- Emails y empleados (LinkedIn, Hunter.io)
- Tecnologias usadas (Wappalyzer, BuiltWith)
- Filtraciones previas (Have I Been Pwned)
- Repositorios de codigo (GitHub, GitLab)
# Enumerar subdominios
subfinder -d empresa.com -silent | httpx -silent
# Buscar tecnologias
whatweb https://empresa.com
2. Escaneo
Interactuar con los sistemas para identificar servicios, versiones y posibles vulnerabilidades:
# Escaneo de puertos y servicios
nmap -sV -sC -oA scan_empresa empresa.com
# Escaneo web de vulnerabilidades
nuclei -u https://empresa.com -severity critical,high
# Escaneo de directorios
feroxbuster -u https://empresa.com -w /usr/share/seclists/Discovery/Web-Content/raft-medium-directories.txt
3. Explotacion
Intentar explotar las vulnerabilidades encontradas para obtener acceso:
- Explotacion de servicios vulnerables (versiones sin parchear)
- Inyeccion SQL, XSS, SSRF en aplicaciones web
- Ataques a autenticacion (fuerza bruta, credential stuffing, bypass MFA)
- Explotacion de configuraciones erroneas (S3 buckets publicos, permisos excesivos)
Regla critica: Documentar cada paso. Timestamps, capturas de pantalla, comandos ejecutados. Sin evidencia, el hallazgo no existe.
4. Post-explotacion
Una vez dentro, evaluar que tan lejos se puede llegar:
- Escalada de privilegios: De usuario basico a administrador
- Movimiento lateral: Saltar a otros sistemas de la red
- Persistencia: Evaluar si seria posible mantener acceso (sin implementarla)
- Exfiltracion: Demostrar acceso a datos sensibles
- Pivot: Usar el sistema comprometido para atacar otros segmentos de red
5. Informe
El entregable mas importante del pentest:
Resumen ejecutivo: Para direccion. Riesgo global, hallazgos criticos, recomendaciones clave. Una pagina.
Informe tecnico: Para equipo de TI/seguridad. Cada hallazgo con:
- Descripcion de la vulnerabilidad
- Pasos de reproduccion (como explotarla)
- Evidencia (screenshots, logs, respuestas HTTP)
- Impacto (que podria hacer un atacante)
- Recomendacion de remediacion
- Severidad (CVSS o escala propia)
- Referencia (CWE, OWASP, MITRE ATT&CK)
Herramientas esenciales
Reconocimiento
| Herramienta | Uso |
|---|---|
| Nmap | Escaneo de puertos y servicios |
| Amass | Enumeracion de subdominios |
| theHarvester | OSINT (emails, hosts) |
| Shodan | Busqueda de dispositivos expuestos |
Explotacion web
| Herramienta | Uso |
|---|---|
| Burp Suite | Proxy web, scanner, repeater |
| SQLmap | Inyeccion SQL automatizada |
| Nuclei | Scanner de vulnerabilidades con templates |
| ffuf | Fuzzing web rapido |
Post-explotacion
| Herramienta | Uso |
|---|---|
| Metasploit | Framework de explotacion |
| BloodHound | Attack paths en Active Directory |
| Mimikatz | Extraccion de credenciales Windows |
| LinPEAS/WinPEAS | Escalada de privilegios |
| CrackMapExec | Movimiento lateral |
Distros especializadas
- Kali Linux: La referencia. 600+ herramientas preinstaladas.
- Parrot OS: Alternativa ligera a Kali.
- Commando VM: Entorno pentest para Windows.
Pentesting y normativa
| Normativa | Requisito |
|---|---|
| ENS Alto | Pruebas de penetracion periodicas (CCN-STIC-807) |
| NIS2 | "Pruebas y auditorias de seguridad periodicas" |
| DORA | TLPT (Threat-Led Penetration Testing) obligatorio para entidades significativas |
| PCI-DSS | Pentest externo e interno anual (Req. 11.3) |
| ISO 27001 | Pruebas tecnicas como parte del analisis de riesgos (A.12.6, A.18.2) |
Contratar un pentest
Que pedir en la propuesta
- Alcance definido: Que IP/dominios/apps se testean
- Metodologia: OWASP, PTES, OSSTMM, o propia documentada
- Equipo: Certificaciones del equipo (OSCP, GPEN)
- Entregables: Informe ejecutivo + tecnico + retest incluido
- Seguro de responsabilidad civil: Imprescindible
- Clausula de confidencialidad: NDA firmado antes de empezar
Red flags
- No piden autorizacion firmada antes de empezar
- Prometen "100% seguro" despues del pentest
- Solo usan herramientas automatizadas (eso es un vulnerability assessment)
- No ofrecen retest para verificar remediacion
- No tienen seguro profesional
Siguientes pasos
- Auditoria de ciberseguridad: guia completa - Contexto completo de auditoria
- Threat modeling: STRIDE, PASTA, ATTACK - Modelado de amenazas
- Testing detecciones con Atomic Red Team - Validar defensas
- Certificaciones ciberseguridad - Formacion profesional
Preguntas frecuentes
Artículos relacionados
Auditoria de ciberseguridad: guia completa para empresas
Certificaciones de Ciberseguridad: Guia Completa por
Testing de Detecciones con Atomic Red Team: Validar
Threat Modeling: STRIDE, PASTA y ATT&CK-Based para
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.