Ciberseguridad: Pentesting

Cómo preparar tu empresa para un pentest

Cómo preparar tu empresa para un pentest: inventario, alcance, ventanas y contactos. Checklist práctico antes de una prueba de penetración autorizada.

8 min leer

Preparar un pentest es acotar por escrito qué sistemas se tocan, cuándo, con qué cuentas y a quién se llama si algo es crítico; sin ese paquete la prueba se alarga, se queda corta o se parece a un incidente. INCIBE describe el pentesting como simulación autorizada (página pentesting). La autorización no es un «ok» de WhatsApp: es alcance, ventana y reglas. Servicio: pentesting.

Si aún no tienes claro el qué, lee qué es el pentesting. Si dudas del cuándo, cuándo una pyme lo necesita.

Resumen

  • Inventario sucio > PowerPoint bonito. Lista URLs, IPs, apps y dueños.
  • Decide caja negra / gris / blanca antes de pedir precio.
  • Staging con datos ficticios siempre que exista. Producción, con límites.
  • Un interlocutor que descolgue en la ventana. Si no, no empieces.
  • Checklist abajo; luego presupuesto.

Checklist (una página)

Copia, rellena, mándalo con el formulario.

  • Activos: dominios, URLs, IPs públicas, apps móviles, cuentas cloud. Dueño de cada uno.
  • Fuera de alcance: terceros (pasarela, ISP, SaaS que no os deja probar), denegación de servicio, personas.
  • Caja: negra / gris / blanca. En gris: usuarios de prueba por rol.
  • Ventana: fechas, horario, zona horaria (España peninsular o Canarias).
  • Contactos: técnico (24/7 o al menos en ventana) + alguien que pueda parar.
  • Entorno: staging sí/no. Si es producción: backups recientes comprobados.
  • Aviso a hosting / WAF / SOC si un tercero va a ver «ataques» y os puede cortar la línea.
  • Legal interno: quién firma. Sin firma no hay fecha.

Esto es el paso 1 de Converly: «alcance y reglas». Sin sorpresas a mitad.

Cómo escribir el alcance

Mal: «la seguridad de la empresa».

Bien:

  • Web: https://ejemplo.es + https://admin.ejemplo.es + API https://api.ejemplo.es.
  • Red: rangos x.x.x.x/24 públicos; VPN vpn.ejemplo.es.
  • Móvil: nombre de la app y entorno de pruebas.
  • Cloud: cuenta/proyecto de no producción si existe.

Separa web y red si los dueños son distintos (marketing vs sistemas). Un alcance mezclado sin dueño es un informe que nadie ejecuta.

NIST SP 800-115 insiste en que las técnicas se eligen según el objetivo. Tú eliges el objetivo; el proveedor elige técnicas dentro de ese marco.

Datos, copias y staging

  • Prefiere preproducción con usuarios ficticios. RGPD: menos datos reales, menos lío. (El artículo jurídico largo queda para más adelante; aquí la regla práctica: minimiza.)
  • Si solo hay producción: avisa qué tablas son sagradas, desactiva campañas reales, no uses la pasarela de cobro en vivo.
  • Copia de seguridad restaurada de prueba hace menos de una semana. «Creemos que hay backup» no es backup.
  • No hinches el entorno el día anterior con software a medias: el pentest fotografiará el caos, no el producto.

Un escáner la semana previa limpia ruido (parches obvios). No «estudies para el examen» apagando servicios que volverás a encender el lunes: el informe servirá para un paisaje falso.

Durante la prueba

  • Deja el canal (teléfono, correo, grupo) que hayáis puesto en el contrato.
  • Si hay hallazgo crítico, Converly avisa en el momento; no esperes al PDF.
  • No «ayudes» cambiando passwords a mitad salvo que se pida: rompe evidencias.
  • No abras más superficie «para que encuentren cosas». El alcance es el producto, no un zoo.

Al cierre: informe, riesgo, orden de corrección. Reserva tiempo de parcheo la semana siguiente, no dentro de seis meses. Un pentest sin dueño de tickets es un PDF.

Preguntas frecuentes

¿Cuánto tiempo hace falta para preparar un pentest?

Una pyme con un dominio y una API: días, no meses, si alguien conoce los sistemas. El retraso típico es el inventario y quién firma.

¿Hay que avisar a toda la plantilla?

Al equipo que opera los sistemas, sí. A toda la empresa, no hace falta (y un pentest de ingeniería social, si existiera, iría en otro contrato). El resto puede seguir vendiendo.

¿Qué pasa si el WAF bloquea al equipo?

Por eso se avisa al proveedor del WAF o se pone una excepción temporal acotada a las IPs del pentest. Si no, pagas por pelearte con el WAF, no por probar la app.

¿Se puede cancelar a mitad?

Sí, es tu entorno. Lo ya trabajado se factura según contrato. Mejor acotar bien que abortar.

¿Listo para pedir fecha?

Checklist marcado + formulario. Contexto de servicio: Converly lanza pentesting.


Siguiente paso: Landing · Qué es el pentesting

Publicado el 17 de septiembre de 2026. Autorización y concepto: INCIBE pentesting. Planificación de técnicas: NIST SP 800-115.

Artículos relacionados