Ciberseguridad: Pentesting

Pentesting de red para empresas

Pentesting de red para empresas: perímetro, VPN, segmentación y movimiento interno. Qué cubre un pentest de infraestructura y cómo acotarlo en España.

8 min leer

El pentesting de red (o de infraestructura) es una prueba de penetración autorizada sobre el perímetro y, si el alcance lo dice, la red interna: IPs, VPN, cortafuegos, servicios expuestos y si un compromiso acotado podría moverse de un segmento a otro. No es un mapa de puertos. NIST describe este trabajo como imitar ataques reales contra sistemas y redes para ver cómo saltarse los controles (SP 800-115). Servicio: pentesting.

La definición corta de pentest está en qué es el pentesting. Si tu dolor es el login y los roles, el primo es el pentesting web.

Resumen

  • Externo: lo que internet ve de tu empresa (VPN, correo, paneles, SSH, nubes mal abiertas).
  • Interno (si se contrata): qué pasaría si alguien ya está dentro (wifi de invitados, un PC, una VPN de proveedor).
  • El valor está en la cadena (servicio olvidado → credencial → salto), no en el CSV de Nmap.
  • Un escáner lista CVEs de esos servicios; no demuestra el salto.
  • Pedir presupuesto con rangos de IPs y qué queda fuera.

Externo vs interno

El CCN-CERT, en su entrada de pruebas de penetración, recuerda que las pruebas se hacen desde fuera (intentar entrar) y, en el otro sentido, desde dentro.

Pentest externo Pentest interno
Punto de partida Internet, sin cuenta o con una débil Una red ya alcanzada (alcance firmado)
Pregunta ¿Qué hay publicado que no debería? ¿La segmentación aguanta?
Típico pyme Primer encargo Segundo, o si hay planta/oficinas con wifi
Relación con web Complementario: el servidor puede ser el mismo Otro mapa: hosts, directorio, shares

«Todo lo externo» en el formulario de Converly suele ser externo + la web que cuelga de esas IPs. No asumas que incluye el Active Directory de la oficina si no está escrito.

Qué se mira

En lenguaje de negocio, no de exploit:

  • Servicios que no deberían contestar en internet.
  • VPN y accesos remotos con política floja (cuentas, MFA, exposición).
  • Segmentación: si el «invitado» o un IoT alcanza facturación.
  • Credenciales por defecto o reutilizadas en paneles de red.
  • Nube: buckets, paneles y redes virtuales abiertas de más (a menudo el pentest «de red» y el de cloud se solapan; se acota en el alcance).

La landing de Converly lo resume así: perímetro y red interna; el informe dice qué se podría hacer si alguien ya está dentro y qué parchear primero.

El pentest se apoya en descubrimiento de puertos y en escaneo, dice NIST, y luego valida. Parar en el primer paso es el producto barato que se hace pasar por pentest.

Qué no es un pentest de red

  • Un inventario eterno de toda la empresa «por si acaso» sin priorizar.
  • Tirar abajo producción con pruebas de denegación de servicio (salvo acuerdo expreso, que en pyme casi nunca).
  • Sustituir el cortafuegos, el EDR o el copiado.
  • Ingeniería social a recepción, si no está en el contrato.

Qué pedir si eres pyme

La señal de que te toca está en cuándo una pyme necesita pentesting: VPN abierta, RDP, paneles, o «el informático dejó un hueco».

Trae:

  1. Lista de IPs / dominios públicos (o permiso para descubrirlos y confirmarlos antes de atacar).
  2. Diagrama sucio vale: oficina, cloud, fábrica, quién se VPN.
  3. Ventana y un teléfono que descolgue si un servicio pestañea.
  4. Qué es de un tercero (ISP, hosting, SaaS) y no se toca.

Prepara el terreno con cómo preparar un pentest. Muchas pymes descubren en esa semana que tienen tres firewalls y ninguno es el que creían.

Preguntas frecuentes

¿Pentesting de red y de infraestructura son lo mismo?

En ofertas comerciales, casi sí: perímetro, hosts, servicios, segmentación. Infraestructura a veces añade cloud y directorio. Exígelo por escrito.

¿Hace falta estar en la oficina?

Para el externo, no. Para el interno, hace falta un punto de presencia acordado (VPN de prueba, un puerto, un wifi de invitados de laboratorio). No se «cuela» el equipo sin alcance.

¿El pentest de red incluye la web?

Solo si las URLs están en el alcance. Un host puede servir web y VPN: son dos trabajos. Lo limpio es web + red, o un alcance combinado con precio de combinado.

¿Puede romper la VPN de la empresa?

Hay riesgo residual, por eso hay ventana, límites y contacto. Un proveedor serio evita pruebas destructivas. El contrato manda.

¿Cómo se contrata en Converly?

Landing de pentesting o contacto. Indica si quieres «lo externo», red interna, o ambos.


Siguiente paso: Cómo preparar un pentest · Anuncio del servicio

Publicado el 17 de septiembre de 2026. Marco: NIST SP 800-115. Glosario ES: CCN-CERT, pruebas de penetración. Concepto: INCIBE pentesting.

Artículos relacionados