Hablemos de tu proyecto
01 / Centro de recursos

¿Prueba de penetración o escaneo de vulnerabilidades?

Respuesta corta: un escaneo de vulnerabilidades busca fallos conocidos y configuraciones incorrectas de forma amplia y frecuente mediante herramientas automatizadas; una prueba de penetración es un ejercicio profundo en el que expertos utilizan los métodos de un atacante real para encadenar y explotar fallos y demostrar el riesgo real. Ninguno de los dos sustituye al otro: el escaneo es una revisión periódica de salud, mientras que una prueba de penetración es un examen exhaustivo realizado a intervalos.

De un vistazo
CriterioEscaneo de vulnerabilidadesPrueba de penetración
¿Cómo se hace?Con herramientas automatizadas, basándose en firmas de fallos conocidos y configuraciones incorrectas.Por expertos, de forma manual y con herramientas, encadenando y explotando fallos.
¿Qué encuentra?Actualizaciones pendientes, fallos conocidos, configuraciones débiles; amplio pero superficial.Fallos de lógica de negocio, escalada de privilegios, cadenas de fallos; estrecho pero profundo.
Falsos positivosPosibles; los resultados deben ser clasificados por un experto.Pocos; los hallazgos se comunican con evidencias (capturas de pantalla, peticiones, pasos).
FrecuenciaFrecuente: semanal, mensual o después de cada cambio significativo.A intervalos: normalmente al menos una vez al año y después de cambios importantes.
CosteBajo; puede ejecutarse de forma continua.Mayor; depende del esfuerzo del experto y del alcance.
CumplimientoPor ejemplo, PCI DSS exige análisis externos aprobados cada tres meses.Por ejemplo, PCI DSS exige una prueba de penetración al menos una vez al año y después de cambios significativos.
  1. 01

    El análisis cubre la superficie, una prueba de penetración llega a fondo

    Un escáner de vulnerabilidades comprueba rápidamente sus sistemas contra una lista de fallos y configuraciones incorrectas conocidos: una versión antigua de software, un panel de administración dejado abierto, un ajuste de cifrado débil. Esta comprobación es amplia pero no entiende la lógica. En una prueba de penetración, un experto muestra, por ejemplo, que un usuario puede ver la factura de otro cliente cambiando el número en la dirección, o que dos fallos pequeños se combinan para dar acceso de administrador. Los fallos de lógica de negocio como estos son los que las herramientas automatizadas en su mayoría no pueden ver pero que los atacantes buscan.

  2. 02

    ¿Cuándo basta con cada uno?

    El análisis periódico de vulnerabilidades es higiene básica para toda organización: detecta pronto los fallos recién anunciados y los sistemas olvidados. Se necesita una prueba de penetración antes de lanzar una aplicación que procese datos de clientes, después de un cambio importante, cuando un cliente o un auditor pida pruebas, o si trabaja con datos sensibles como pagos y salud. Hacer solo un análisis y llamarlo «probado» significa no haber probado nunca los fallos en la lógica de negocio y en la autorización.

  3. 03

    ¿Qué dicen los requisitos de cumplimiento?

    Algunos estándares exigen explícitamente ambos. Para los entornos que procesan datos de tarjetas, PCI DSS exige análisis externos de vulnerabilidades realizados por un proveedor de análisis aprobado al menos cada tres meses, y pruebas de penetración al menos una vez al año y después de cambios significativos. ISO 27001 no impone un método de prueba concreto, pero espera que las vulnerabilidades técnicas se gestionen y que se demuestre la eficacia de los controles; en las auditorías, un informe de prueba de penetración es una prueba sólida de ello. Aclare desde el principio qué estándar le corresponde y el alcance de la prueba.

  4. 04

    El orden correcto: primero analizar, luego probar

    Hacer un análisis de vulnerabilidades y cerrar los fallos conocidos antes de una prueba de penetración aumenta el valor de la prueba: los expertos dedican su tiempo a buscar fallos profundos en lugar de enumerar actualizaciones que faltan. Después de la prueba, se corrigen los hallazgos y una nueva prueba confirma que quedan cerrados. El análisis periódico sigue detectando los fallos recién anunciados entre pruebas. Este ciclo convierte la seguridad en un proceso continuo en lugar de un informe puntual.

  5. 05

    Cuidado al comparar presupuestos

    Los informes de análisis automatizado se venden a veces bajo el nombre de «prueba de penetración». Al pedir presupuesto, pregunte por el alcance, el método, el tiempo dedicado a las pruebas manuales, los roles de usuario que se van a probar y si el informe incluirá evidencia y recomendaciones de remediación para cada hallazgo. Que una nueva prueba esté incluida en el precio también importa. Una «prueba de penetración» muy barata y muy corta suele ser simplemente un análisis.

  6. 06

    La nota imparcial de Doki

    No recomendamos una prueba de penetración completa cada año para todas las organizaciones; para un sitio web informativo pequeño y estático, el análisis periódico y un buen mantenimiento suelen bastar. En un sistema con inicios de sesión de clientes, pagos, datos personales o un panel de administración, conformarse con el análisis significa no ver el riesgo real. Podemos revisar juntos sus sistemas y sus obligaciones y aclarar cuál se necesita, con qué alcance y con qué frecuencia.

Empecemos

Hablemos de tu proyecto.

Cuéntenos lo que necesita; definiremos el alcance juntos.