Que es un pentest: guia completa de test de penetracion en 2026
Descubre que es un pentest, sus tipos, fases, herramientas y costes en Espana. Guia practica de test de penetracion para empresas en 2026.
Un pentest, o test de penetración, es un ejercicio de seguridad controlado en el que profesionales autorizados simulan ataques reales contra sistemas informáticos, aplicaciones o redes para descubrir vulnerabilidades antes de que lo hagan los atacantes. No se trata de ejecutar un escáner automático y entregar un PDF con resultados: un pentest de calidad implica pensamiento lateral, creatividad y la capacidad de encadenar fallos menores para lograr un impacto crítico.
En 2026, con la entrada en vigor de las obligaciones de la directiva NIS2 y los requisitos reforzados del ENS, el pentesting ha dejado de ser una buena práctica opcional para convertirse en una exigencia regulatoria para miles de empresas en España.
Qué es exactamente un test de penetración
Un test de penetración es una evaluación de seguridad ofensiva que replica las tácticas, técnicas y procedimientos (TTPs) que usaría un atacante real. El objetivo no es romper cosas, sino demostrar de forma controlada qué podría conseguir un adversario con acceso a los sistemas de la organización.
El proceso genera un informe detallado con las vulnerabilidades encontradas, las evidencias de explotación (capturas de pantalla, datos extraídos, accesos obtenidos) y recomendaciones priorizadas para corregir cada hallazgo. Un buen informe de pentest distingue entre el riesgo teórico y el riesgo demostrado.
A diferencia de una auditoría de cumplimiento, que verifica si se cumplen controles predefinidos, el pentest responde a una pregunta directa: ¿puede un atacante comprometer mis sistemas y hasta dónde puede llegar?
Tipos de pentest: caja negra, blanca y gris
La clasificación más habitual de los pentests se basa en la cantidad de información que recibe el equipo auditor antes de empezar.
Pentest de caja negra (black box). El equipo no recibe ninguna información previa sobre la infraestructura, las aplicaciones ni las credenciales. Simula un atacante externo sin conocimiento interno. Es el escenario más realista desde la perspectiva del adversario, pero también el más costoso en tiempo porque el equipo debe invertir horas en reconocimiento. Se recomienda cuando la empresa quiere evaluar su postura de seguridad desde la perspectiva de un atacante oportunista.
Pentest de caja blanca (white box). El equipo recibe acceso completo a la documentación de la arquitectura, código fuente, diagramas de red, credenciales de prueba y cualquier información relevante. Permite un análisis mucho más profundo y eficiente. Es ideal para auditorías de código, revisiones de arquitectura de seguridad y cuando el objetivo es encontrar el mayor número de vulnerabilidades en el menor tiempo posible.
Pentest de caja gris (grey box). El equipo recibe información parcial, como credenciales de usuario básico o documentación de la API. Simula un atacante con acceso interno limitado (un empleado, un proveedor comprometido, un usuario autenticado malicioso). Es el tipo más solicitado en la práctica porque equilibra realismo y cobertura.
Además del nivel de información, los pentests también se clasifican por objetivo: aplicaciones web, infraestructura de red interna, infraestructura externa, aplicaciones móviles, APIs, redes inalámbricas, ingeniería social o entornos cloud. Cada tipo requiere herramientas y metodologías específicas.
Pentest vs escaneo de vulnerabilidades vs Red Team
Estos tres conceptos se confunden con frecuencia, pero son servicios fundamentalmente diferentes.
Escaneo de vulnerabilidades. Proceso automatizado que utiliza herramientas como Nessus, Qualys u OpenVAS para identificar vulnerabilidades conocidas comparando versiones de software y configuraciones contra bases de datos de CVEs. No intenta explotar nada. Es rápido (horas), barato (500-2.000 euros) y genera resultados con falsos positivos. Útil como medida periódica entre pentests.
Test de penetración. Combina herramientas automatizadas con explotación manual. Un profesional verifica y explota las vulnerabilidades para demostrar el impacto real. Tiene un alcance definido (una aplicación, un segmento de red, un conjunto de IPs) y una ventana temporal limitada (1-3 semanas). Coste típico: 3.000-30.000 euros.
Red Team. Ejercicio ofensivo completo sin restricciones de alcance que simula una amenaza persistente avanzada (APT). El equipo atacante intenta cumplir objetivos específicos (acceder al correo del CEO, exfiltrar datos de clientes, desplegar ransomware simulado) utilizando cualquier vector: técnico, físico y humano. Puede durar semanas o meses. El Blue Team (equipo defensor) no sabe cuándo ni cómo se producirán los ataques. Coste: 30.000-150.000 euros o más.
La diferencia clave: el pentest encuentra vulnerabilidades técnicas; el Red Team evalúa la capacidad de detección y respuesta de la organización completa.
Las 5 fases de un pentest profesional
Todo pentest profesional sigue una metodología estructurada. Las más reconocidas son PTES (Penetration Testing Execution Standard), OWASP Testing Guide para aplicaciones web y OSSTMM (Open Source Security Testing Methodology Manual). Todas comparten cinco fases fundamentales.
Fase 1: reconocimiento (reconnaissance)
El objetivo es recopilar toda la información posible sobre el objetivo sin interactuar directamente con los sistemas (reconocimiento pasivo) y después con interacción directa (reconocimiento activo).
Reconocimiento pasivo: búsqueda en registros DNS, WHOIS, certificados TLS (crt.sh), LinkedIn para identificar empleados, GitHub para buscar credenciales filtradas en repositorios, Google Dorks para encontrar archivos expuestos, Shodan y Censys para servicios publicados en internet.
Reconocimiento activo: escaneo de puertos con Nmap para identificar servicios y versiones, enumeración de subdominios con herramientas como Subfinder o Amass, fingerprinting de tecnologías web con Wappalyzer o WhatWeb.
Esta fase es crítica. Un buen reconocimiento marca la diferencia entre un pentest mediocre y uno que encuentre los fallos realmente explotables.
Fase 2: escaneo y enumeración
Con la información del reconocimiento, el pentester analiza los servicios descubiertos en busca de vulnerabilidades específicas. Se utilizan escáneres como Nessus o Nuclei para identificar CVEs conocidas, se enumeran usuarios, recursos compartidos, directorios web y se mapea la superficie de ataque completa.
Para aplicaciones web, esta fase incluye el descubrimiento de endpoints con herramientas como Gobuster o Feroxbuster, el análisis de la lógica de autenticación, la identificación de inyecciones (SQL, XSS, SSRF) y la revisión de cabeceras de seguridad.
Fase 3: explotación
La fase donde el pentester intenta explotar las vulnerabilidades encontradas para demostrar el impacto real. Puede incluir:
Explotación de vulnerabilidades conocidas con Metasploit o scripts específicos. Inyecciones SQL para extraer datos de bases de datos. Ataques de fuerza bruta contra credenciales débiles. Explotación de configuraciones inseguras (S3 buckets públicos, paneles de administración sin autenticación). Escalada de privilegios una vez dentro del sistema. Movimiento lateral entre máquinas de la red interna.
Cada explotación exitosa se documenta con capturas de pantalla, comandos utilizados y datos obtenidos. El pentester mantiene un registro cronológico detallado de cada acción.
Fase 4: post-explotación
Una vez dentro, el pentester evalúa qué podría hacer un atacante real con el acceso obtenido. Esto incluye: enumerar la red interna desde el sistema comprometido, buscar credenciales almacenadas en archivos de configuración o memoria, intentar acceder a bases de datos, correos electrónicos o documentos confidenciales, evaluar si puede mantener persistencia (crear usuarios, instalar backdoors, configurar túneles), y demostrar la capacidad de exfiltrar datos.
Esta fase es la que transforma un informe de "vulnerabilidad encontrada" en un informe de "impacto demostrado". Mostrar que una inyección SQL permite leer toda la base de datos de clientes tiene un peso completamente diferente a decir que existe una posible inyección SQL.
Fase 5: informe y remediación
El informe es el producto final del pentest y, paradójicamente, el componente que más diferencia a un equipo profesional de uno mediocre. Un buen informe incluye:
Resumen ejecutivo para dirección (1-2 páginas sin jerga técnica). Alcance y limitaciones del test. Metodología empleada. Hallazgos clasificados por criticidad (CVSS 4.0 o similar). Para cada hallazgo: descripción, evidencia de explotación, impacto demostrado, recomendación de corrección y referencias. Análisis de riesgo global. Cronograma recomendado de remediación.
Los pentesters profesionales también ofrecen un re-test (verificación de que las correcciones son efectivas) incluido en el servicio o por un coste adicional reducido.
Herramientas esenciales de pentesting
Las herramientas no hacen al pentester, pero un profesional necesita dominar un arsenal técnico sólido. Estas son las más utilizadas en 2026.
Nmap. El estándar para descubrimiento de red y escaneo de puertos. Identifica hosts activos, puertos abiertos, servicios, versiones y sistemas operativos. Gratuito y open source. Cualquier pentester lo usa a diario.
Burp Suite. La herramienta de referencia para pentesting de aplicaciones web. Intercepta y modifica tráfico HTTP/HTTPS, automatiza el descubrimiento de vulnerabilidades y permite explotar fallos como inyecciones, XSS y problemas de autenticación. La versión Community es gratuita; la Professional (449 dólares al año) añade el escáner automatizado.
Metasploit Framework. El framework de explotación más completo. Contiene miles de exploits, payloads y módulos auxiliares. Permite automatizar la explotación de vulnerabilidades conocidas y la generación de payloads para post-explotación. Gratuito y open source.
Nuclei. Escáner de vulnerabilidades basado en plantillas YAML. En 2026 supera las 9.000 plantillas mantenidas por la comunidad que cubren CVEs, configuraciones inseguras, exposiciones de datos y paneles de administración por defecto. Rapidísimo y fácil de integrar en pipelines de CI/CD. Gratuito.
Nessus. Escáner comercial de vulnerabilidades de Tenable. Ofrece la base de datos de plugins más amplia del mercado y genera informes detallados con puntuaciones CVSS. La versión Essentials es gratuita para hasta 16 IPs.
Hashcat e Hydra. Hashcat es el estándar para cracking de hashes (contraseñas) usando GPU. Hydra es la herramienta de referencia para ataques de fuerza bruta y diccionario contra servicios de autenticación (SSH, FTP, HTTP, RDP). Ambos gratuitos.
BloodHound. Herramienta imprescindible para auditar entornos Active Directory. Mapea las relaciones de confianza, permisos y rutas de escalada de privilegios de forma visual. Permite identificar caminos de ataque que serían imposibles de descubrir manualmente en redes corporativas complejas.
Para una referencia rápida de herramientas de análisis, consulta los mejores cheatsheets de análisis de malware y la guía de Kali Linux para testing de seguridad.
Certificaciones profesionales de pentesting
Las certificaciones validan las competencias del pentester y son un criterio habitual en la contratación de servicios.
OSCP (Offensive Security Certified Professional). Considerada la certificación de referencia en la industria. Su examen es 100% práctico: 24 horas para comprometer varias máquinas en un entorno de laboratorio y 24 horas adicionales para documentar los hallazgos. Coste: desde 1.649 dólares (incluye curso y laboratorio). Demuestra capacidad real, no solo conocimiento teórico.
CEH (Certified Ethical Hacker). Emitida por EC-Council. Más teórica que la OSCP, cubre un espectro amplio de conceptos de seguridad ofensiva. Reconocida internacionalmente y solicitada en pliegos de la administración pública en España. Coste: aproximadamente 1.200 dólares. El examen es tipo test.
eJPT (eLearnSecurity Junior Penetration Tester). La mejor opción para perfiles que empiezan. Examen práctico en un entorno de laboratorio con un nivel de dificultad accesible. Coste: desde 249 dólares con el curso. Ideal como primer paso antes de abordar la OSCP.
GPEN (GIAC Penetration Tester). Del SANS Institute. Muy valorada en entornos corporativos y gubernamentales. Coste elevado: el curso SANS SEC560 ronda los 8.000 dólares. El examen combina teoría y práctica.
CREST CRT y CREST CCT. Certificaciones del Council of Registered Ethical Security Testers. Muy valoradas en Reino Unido y reconocidas en contratos con la administración pública europea. CREST CRT es nivel intermedio; CREST CCT (Certified Simulated Attack) es nivel avanzado.
Cuánto cuesta un pentest en España en 2026
Los precios varían enormemente según el alcance, la complejidad y la reputación del equipo auditor.
Aplicación web sencilla (5-15 endpoints, sin roles complejos): 3.000-6.000 euros. Duración: 3-5 días.
Aplicación web compleja (API REST extensa, múltiples roles, lógica de negocio): 6.000-15.000 euros. Duración: 1-2 semanas.
Infraestructura externa (rango de IPs públicas, servicios expuestos): 4.000-10.000 euros dependiendo del número de activos.
Infraestructura interna (Active Directory, segmentación de red, servidores internos): 8.000-20.000 euros. Requiere presencia on-site o VPN dedicada.
Pentest completo (web + infraestructura + ingeniería social + WiFi): 15.000-30.000 euros. Duración: 2-4 semanas.
Red Team completo: 30.000-80.000 euros o más. Duración: 4-12 semanas.
Estos precios corresponden a consultoras de tamaño medio en España. Las Big Four (Deloitte, PwC, EY, KPMG) y consultoras especializadas de primer nivel pueden aplicar tarifas significativamente más altas.
Aspectos legales: sin autorización no es pentesting, es delito
En España, acceder a sistemas informáticos sin autorización está tipificado en los artículos 197 (descubrimiento y revelación de secretos) y 264 (daños informáticos) del Código Penal, con penas de hasta 4 años de prisión.
Todo pentest legítimo requiere un documento de autorización firmado (habitualmente llamado "Rules of Engagement" o "Scope Agreement") que debe incluir:
Identificación de las partes (empresa contratante y equipo auditor). Alcance exacto: sistemas, aplicaciones, rangos de IPs incluidos y excluidos. Ventana temporal autorizada (fechas y horarios). Tipos de pruebas permitidas y excluidas. Datos de contacto de emergencia en caso de incidencia. Cláusulas de confidencialidad sobre los hallazgos. Tratamiento de datos personales si se accede a ellos durante las pruebas (cumplimiento RGPD).
Sin este documento, el pentester se expone a responsabilidad penal aunque haya sido contratado verbalmente. Nunca hay que iniciar un pentest sin autorización escrita.
Cuándo necesita tu empresa un pentest
Varias normativas vigentes en 2026 exigen pruebas de penetración periódicas para determinados sectores y tipos de organización.
ENS (Esquema Nacional de Seguridad). Los sistemas clasificados como categoría Alta o Media deben someterse a auditorías de seguridad que incluyan pruebas de penetración al menos cada dos años, según la guía CCN-STIC 802.
NIS2. La directiva europea, transpuesta al ordenamiento español en 2025, exige a las entidades esenciales e importantes la realización de evaluaciones de riesgo que incluyan "pruebas y auditorías de seguridad". Para sectores como energía, transporte, salud y servicios digitales, esto implica pentests periódicos.
DORA (Digital Operational Resilience Act). Obligatorio para entidades financieras desde enero de 2025. Exige pruebas de penetración avanzadas basadas en amenazas (TLPT, Threat-Led Penetration Testing) para entidades sistémicas. Los requisitos TLPT son los más exigentes del panorama regulatorio europeo.
PCI DSS. Las empresas que procesan pagos con tarjeta deben realizar pentests anuales y tras cambios significativos.
Más allá del cumplimiento normativo, cualquier empresa debería plantearse un pentest cuando: lance una nueva aplicación expuesta a internet, migre infraestructura a la nube, sufra una brecha de seguridad (para evaluar el alcance real), o simplemente no haya realizado ninguno en los últimos 12 meses.
Ejemplo práctico: anatomía de un hallazgo real
Para ilustrar cómo funciona un pentest en la práctica, este es un escenario simplificado basado en hallazgos reales frecuentes en auditorías de aplicaciones web en España.
Reconocimiento. El pentester descubre mediante Google Dorks que el panel de administración de la aplicación está accesible en /admin sin restricción de IP. Subfinder revela un subdominio staging.empresa.com que no estaba en el alcance original pero que el cliente confirma como suyo.
Escaneo. Nuclei identifica que el servidor del entorno de staging usa una versión de Apache Tomcat con una vulnerabilidad de divulgación de información (CVE-2024-21733). Burp Suite detecta que la aplicación principal no implementa protección CSRF en el formulario de cambio de contraseña.
Explotación. El pentester explota la CVE del Tomcat de staging para obtener un listado de archivos internos, entre los que encuentra un archivo application.properties con credenciales de base de datos. Usando esas credenciales (que resultan ser las mismas del entorno de producción), accede a la base de datos de producción desde una conexión remota que no estaba filtrada por firewall.
Post-explotación. Con acceso a la base de datos, el pentester extrae un volcado de la tabla de usuarios (345.000 registros con emails, nombres y contraseñas hasheadas en MD5 sin salt). Usando Hashcat, rompe el 78% de los hashes en menos de 2 horas. Documenta todo con capturas de pantalla y timestamps.
Informe. El hallazgo se clasifica como Crítico (CVSS 9.1). La recomendación incluye: segregar credenciales entre entornos, restringir el acceso a la base de datos por IP, migrar el hash de contraseñas a bcrypt o Argon2, implementar un Web Application Firewall y revisar todos los subdominios expuestos.
Conclusión: el pentest como inversión, no como gasto
Un pentest no es un coste de cumplimiento: es una inversión en conocimiento sobre la postura real de seguridad de tu organización. El coste medio de una brecha de datos en España superó los 3,5 millones de euros en 2025 según IBM. Comparado con eso, un pentest de 10.000 euros que descubra una vulnerabilidad crítica antes de que la explote un atacante tiene un retorno de inversión difícil de superar.
Si tu organización maneja datos sensibles, opera servicios digitales o está sujeta a regulación como ENS, NIS2 o DORA, el pentesting periódico no es opcional. Es una de las medidas más efectivas para reducir el riesgo real, no solo el riesgo en papel.
En MalwareIntel mantenemos una base de datos pública de vulnerabilidades, exploits y familias de malware que complementa la labor de cualquier equipo de pentesting. Consulta nuestras herramientas gratuitas de verificación de hashes, análisis de IOCs y puntuación CVSS para enriquecer tus informes de auditoría.
Preguntas frecuentes
Artículos relacionados
CVSS: Cómo Se Puntúan las Vulnerabilidades (y Por Qué Falla)
Top 20 Cheatsheets de Análisis de Malware
Kali Linux para Pentesting y Security Testing
NIS2: directiva europea de ciberseguridad y obligaciones
Recursos Gratuitos de Formacion en Ciberseguridad
Pentesting: que es, tipos y como se hace
Auditoria de ciberseguridad: guia completa para empresas
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.