Ciberseguridad: Pentesting
Pentesting de red para empresas
Pentesting de red para empresas: perímetro, VPN, segmentación y movimiento interno. Qué cubre un pentest de infraestructura y cómo acotarlo en España.
El pentesting de red (o de infraestructura) es una prueba de penetración autorizada sobre el perímetro y, si el alcance lo dice, la red interna: IPs, VPN, cortafuegos, servicios expuestos y si un compromiso acotado podría moverse de un segmento a otro. No es un mapa de puertos. NIST describe este trabajo como imitar ataques reales contra sistemas y redes para ver cómo saltarse los controles (SP 800-115). Servicio: pentesting.
La definición corta de pentest está en qué es el pentesting. Si tu dolor es el login y los roles, el primo es el pentesting web.
Resumen
- Externo: lo que internet ve de tu empresa (VPN, correo, paneles, SSH, nubes mal abiertas).
- Interno (si se contrata): qué pasaría si alguien ya está dentro (wifi de invitados, un PC, una VPN de proveedor).
- El valor está en la cadena (servicio olvidado → credencial → salto), no en el CSV de Nmap.
- Un escáner lista CVEs de esos servicios; no demuestra el salto.
- Pedir presupuesto con rangos de IPs y qué queda fuera.
Externo vs interno
El CCN-CERT, en su entrada de pruebas de penetración, recuerda que las pruebas se hacen desde fuera (intentar entrar) y, en el otro sentido, desde dentro.
| Pentest externo | Pentest interno | |
|---|---|---|
| Punto de partida | Internet, sin cuenta o con una débil | Una red ya alcanzada (alcance firmado) |
| Pregunta | ¿Qué hay publicado que no debería? | ¿La segmentación aguanta? |
| Típico pyme | Primer encargo | Segundo, o si hay planta/oficinas con wifi |
| Relación con web | Complementario: el servidor puede ser el mismo | Otro mapa: hosts, directorio, shares |
«Todo lo externo» en el formulario de Converly suele ser externo + la web que cuelga de esas IPs. No asumas que incluye el Active Directory de la oficina si no está escrito.
Qué se mira
En lenguaje de negocio, no de exploit:
- Servicios que no deberían contestar en internet.
- VPN y accesos remotos con política floja (cuentas, MFA, exposición).
- Segmentación: si el «invitado» o un IoT alcanza facturación.
- Credenciales por defecto o reutilizadas en paneles de red.
- Nube: buckets, paneles y redes virtuales abiertas de más (a menudo el pentest «de red» y el de cloud se solapan; se acota en el alcance).
La landing de Converly lo resume así: perímetro y red interna; el informe dice qué se podría hacer si alguien ya está dentro y qué parchear primero.
El pentest se apoya en descubrimiento de puertos y en escaneo, dice NIST, y luego valida. Parar en el primer paso es el producto barato que se hace pasar por pentest.
Qué no es un pentest de red
- Un inventario eterno de toda la empresa «por si acaso» sin priorizar.
- Tirar abajo producción con pruebas de denegación de servicio (salvo acuerdo expreso, que en pyme casi nunca).
- Sustituir el cortafuegos, el EDR o el copiado.
- Ingeniería social a recepción, si no está en el contrato.
Qué pedir si eres pyme
La señal de que te toca está en cuándo una pyme necesita pentesting: VPN abierta, RDP, paneles, o «el informático dejó un hueco».
Trae:
- Lista de IPs / dominios públicos (o permiso para descubrirlos y confirmarlos antes de atacar).
- Diagrama sucio vale: oficina, cloud, fábrica, quién se VPN.
- Ventana y un teléfono que descolgue si un servicio pestañea.
- Qué es de un tercero (ISP, hosting, SaaS) y no se toca.
Prepara el terreno con cómo preparar un pentest. Muchas pymes descubren en esa semana que tienen tres firewalls y ninguno es el que creían.
Preguntas frecuentes
¿Pentesting de red y de infraestructura son lo mismo?
En ofertas comerciales, casi sí: perímetro, hosts, servicios, segmentación. Infraestructura a veces añade cloud y directorio. Exígelo por escrito.
¿Hace falta estar en la oficina?
Para el externo, no. Para el interno, hace falta un punto de presencia acordado (VPN de prueba, un puerto, un wifi de invitados de laboratorio). No se «cuela» el equipo sin alcance.
¿El pentest de red incluye la web?
Solo si las URLs están en el alcance. Un host puede servir web y VPN: son dos trabajos. Lo limpio es web + red, o un alcance combinado con precio de combinado.
¿Puede romper la VPN de la empresa?
Hay riesgo residual, por eso hay ventana, límites y contacto. Un proveedor serio evita pruebas destructivas. El contrato manda.
¿Cómo se contrata en Converly?
Landing de pentesting o contacto. Indica si quieres «lo externo», red interna, o ambos.
Siguiente paso: Cómo preparar un pentest · Anuncio del servicio
Publicado el 17 de septiembre de 2026. Marco: NIST SP 800-115. Glosario ES: CCN-CERT, pruebas de penetración. Concepto: INCIBE pentesting.
Artículos relacionados
Qué es el pentesting para empresas
Qué es el pentesting: prueba de penetración autorizada para hallar fallos reales. Diferencia con escáner y auditoría. Guía para empresas en España.
Pentesting vs escaneo de vulnerabilidades
Pentesting vs escaneo de vulnerabilidades: el escáner lista CVEs; el pentest prueba qué se puede explotar. Cuándo usar cada uno en tu empresa en España.
Cuándo una pyme necesita pentesting
Cuándo una pyme necesita pentesting: web nueva, servicios expuestos, clientes que lo piden o un incidente. Señales claras y el siguiente paso en España.


