forumAbrir tema

Nos sugieren análisis de vulnerabilidades automatizado: ¿sustituye al test de penetración o es otra cosa?

DDeniz B***ExpertoMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
79
#1

Gestionamos un software de pedidos al por mayor y un portal B2B con un equipo de 12 personas en Valencia. La semana pasada, un cliente corporativo importante nos pidió un informe completo de auditoría de seguridad antes de renovar el contrato. Una consultora local nos dijo que podían escanear y reportar el sistema periódicamente con herramientas automáticas de análisis de vulnerabilidades, y nos pidió 1.400 EUR por el paquete anual.

Por otro lado, un experto independiente con el que hablamos nos comentó que esos escaneos son superficiales y que lo que el cliente realmente espera es un test de penetración manual (pentest), pidiéndonos 3.500 EUR por un trabajo puntual. La diferencia de presupuesto es bastante notable para una empresa pequeña como la nuestra.

¿Un escaneo de vulnerabilidades automatizado sustituye por sí solo a un test de penetración, o responden a objetivos completamente distintos? Para optimizar el presupuesto, ¿cuál deberíamos hacer primero?

YYiğit E***Participante
Cargo
Agente de atención al cliente
Sector
Construcción
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2023
Mensaje
3

Doki · Identidad de marca · 2026

Más útil#2

Respuesta corta: El análisis automatizado de vulnerabilidades no sustituye en absoluto a un test de penetración; las herramientas son solo listas de comprobación automáticas que enumeran fallos conocidos, mientras que el pentest es un proceso humano que demuestra cómo un atacante puede combinar esos fallos para colarse en el sistema.

Los escáneres automáticos de vulnerabilidades son como un robot que comprueba rápidamente desde fuera si las puertas y ventanas están cerradas. Encuentran en minutos versiones de software conocidas en la base de datos, parches pendientes o puertos abiertos. Sin embargo, no pueden detectar errores de lógica de negocio, como que un usuario cambie el parámetro ID para ver el pedido de otra empresa (escalada de privilegios). Además, generan muchos falsos positivos que pueden hacer perder el tiempo a tu equipo.

En un pentest, hackers éticos expertos usan los hallazgos de esas herramientas como punto de partida para encadenar y explotar vulnerabilidades. Analizan la lógica de negocio de tu empresa, fuerzan la gestión de sesiones y demuestran si realmente se puede acceder a la base de datos. El documento que exige tu cliente corporativo suele requerir esta prueba manual y el informe de validación firmado tras la auditoría.

Mi consejo para gestionar bien el presupuesto es este: primero haz un escaneo automático básico o pasa tú mismo herramientas de código abierto para corregir fallos evidentes de parches y configuración. Después, invierte el presupuesto en el pentest manual. De este modo, pagarás al auditor para que ponga a prueba tu arquitectura de seguridad real y no para que te reporte simples despistes de actualización de versiones.

RRıdvan Ç***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de maquinaria
Tipo de organización
startup recién creada
Miembro desde
mar 2026
Mensaje
38
#3

Las herramientas de escaneo miran códigos de estado HTTP y firmas CVE conocidas. Ninguna herramienta automática va a detectar un fallo de lógica de negocio, como que un usuario ponga el importe del carrito en negativo y confirme el pedido en tu portal B2B. Por eso el test manual es imprescindible.

OOnur A***Veterano
Cargo
Director de aseguramiento de calidad
Sector
Papel
Tipo de organización
cadena de tiendas
Miembro desde
feb 2026
Mensaje
36
#4

Lee palabra por palabra el pliego de condiciones que te pide el cliente. ¿Pone 'penetration testing' o 'vulnerability assessment'? Si el cliente es una gran empresa el día que le entregues el informe del escaneo automático te devolverán el contrato pidiendo un pentest, y habrás tirado 1.400 EUR.

BBurcu S***Participante
Cargo
Operador de entrada de datos
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
sept 2023
Mensaje
224
#5

Antes de decidir, sigue estos pasos: 1) Pregunta al equipo de cumplimiento del cliente qué formato de informe aceptan de muestra. 2) Aplica las actualizaciones del sistema operativo y librerías de tu servidor con tu equipo interno. 3) Destina el presupuesto restante a un test manual enfocado únicamente a los endpoints críticos de la API.

KKader Ö***Participante
Cargo
Técnico de control de calidad
Sector
Fabricación de muebles
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2024
Mensaje
163

Doki · Soporte de respuesta a incidentes · 2026

#6

El año pasado cometimos un error parecido con un cliente de Madrid. Pagamos 1.100 EUR y presentamos un informe de escaneo automático. El equipo de auditoría lo rechazó a los dos días diciendo 'esto es solo la salida de una herramienta, no hay evidencia de explotación'. Tuvimos que pagar 3.000 EUR más para hacer el test manual.

SSerkan G***Experto
Cargo
Especialista en pruebas de penetración
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2023
Mensaje
154
#7

Lo que la consultora te ofrece por 1.400 EUR probablemente sea meter tu dominio en un software comercial de escaneo y darle al botón de 'empezar'. Te entregarán un PDF de 40 páginas con gráficos en color. Antes de gastarte ese dinero, puedes hacer un escaneo similar tú mismo con herramientas open source.

MMehmet C***Participante
Cargo
Empleado de tienda
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2025
Mensaje
263
#8

¿Manejas pasarela de pago o datos personales sensibles en el portal? ¿Y a qué normativa exacta está sujeto tu cliente? Algunas licitaciones públicas en España exigen directamente un informe de pentest acreditado por el esquema ENS.

BBurcu A***Participante
Cargo
Director de operaciones
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
ene 2022
Mensaje
5

Doki · Aplicación móvil · 2026

#9

Se suelen confundir mucho ambos conceptos, no te agobies. El escaneo automático es como un análisis de sangre, muestra el estado general. El pentest es la intervención del cirujano para dar con el problema real. Si quieres convencer al cliente necesitas al cirujano.

NNuri U***VeteranoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
325
#10

yo q tu le preguntaria directamente al cliente si esperan pentest o les vale con escaneo de vulnerabilidades pero no te gastes 3500 eur de primeras si solo quieren un papel de trámite.

MMelis Y***Experto
Cargo
Agente de call center
Sector
Transporte
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2025
Mensaje
256
#11

Estoy siguiendo esto.

YYaseminParticipante
Cargo
Propietario de pyme
Miembro desde
jul 2024
Mensaje
98
#12

Tema muy oportuno.

ÜÜmit Ö***Participante
Cargo
Director de ventas
Sector
Imprenta
Tipo de organización
mediana empresa
Miembro desde
nov 2024
Mensaje
108
#13

De acuerdo, incluso me gustaría recalcarlo. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Empezad con una pequeña prueba, no lo integréis todo de golpe. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

AAhmet A***Participante
Cargo
Especialista en recursos humanos
Sector
Construcción
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2024
Mensaje
320
#14

Guardado.

BBurcu B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
264
#15

Tiene razón.

GGökhan A***Veterano
Cargo
Gestor de proyectos
Sector
cuero
Tipo de organización
cadena de tiendas
Miembro desde
jun 2022
Mensaje
64
#16

Estoy en la misma situación, por eso pregunto. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Lo dejo como nota, por si sirve.

AAycan K***Participante
Cargo
Director de recursos humanos
Sector
Electricidad-electrónica
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2024
Mensaje
122
#17

Perdona, pero esto no es válido en todos los casos. Empezad con una pequeña prueba no lo integréis todo de golpe.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

GGürkan B***Participante
Cargo
Propietario de negocio
Sector
vidrio
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2023
Mensaje
106

Doki · Configuración de copias de seguridad · 2024

#18

Exacto, y encima no es tan conocido. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Corrijanme si me equivoco.

ZZehra Y***Participante
Cargo
Director de país
Sector
Turismo
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
9

Doki · Formación en concienciación sobre phishing · 2024

#19

Estoy de acuerdo.

KKader A***Nuevo miembro
Cargo
Administrador de red
Sector
Consultoría
Tipo de organización
mediana empresa
Miembro desde
sept 2026
Mensaje
10
#20

Correcto.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema