Mastodon Mastodon Mastodon Mastodon

Prueba de penetración

Actualizado: · CyberSecureFox Editorial Team

Una prueba de penetración (pentest) es un ataque simulado y autorizado contra un sistema, una red o una aplicación para encontrar y demostrar vulnerabilidades explotables antes que los atacantes reales.

Cómo se realiza una prueba de penetración

Los pentesters —hackers éticos— siguen los mismos pasos que los atacantes, pero dentro de un alcance acordado y con unas reglas firmadas por el propietario.

Un proyecto típico incluye:

Según la información que reciben los evaluadores:

  • caja negra: sin conocimiento previo, como un atacante externo;
  • caja gris: acceso parcial, por ejemplo una cuenta de usuario normal;
  • caja blanca: documentación completa y código fuente.

Los objetivos incluyen redes externas e internas, Active Directory, aplicaciones web y móviles, API, entornos en la nube, Wi-Fi e incluso la seguridad física. Metodologías como PTES, la OWASP Web Security Testing Guide y NIST SP 800-115 describen el proceso.

Por qué las pruebas de penetración son importantes

Los escáneres automáticos encuentran problemas conocidos. Un pentest muestra cómo las debilidades se encadenan en una intrusión real y hasta dónde podría llegar de verdad un atacante. Normas como PCI DSS exigen pruebas de penetración periódicas, y muchos clientes piden los informes.

Un pentest es una foto de un momento concreto, por lo que complementa la gestión continua de vulnerabilidades y los programas de bug bounty. Un ejercicio de red team va más allá: pone a prueba durante semanas y con sigilo la detección y la respuesta.

Buenas prácticas

  • Deje por escrito el alcance, los objetivos y los contactos de emergencia: hacer pruebas sin permiso es un delito.
  • Haga pruebas tras cambios importantes y al menos una vez al año en los sistemas críticos.
  • Corrija los hallazgos y vuelva a probar; analice los problemas recurrentes para mejorar los procesos de desarrollo.
Sinónimos:
pentest, pentesting, test de penetración, test de intrusión