Ciberseguridad: Pentesting
Pentesting vs escaneo de vulnerabilidades
Pentesting vs escaneo de vulnerabilidades: el escáner lista CVEs; el pentest prueba qué se puede explotar. Cuándo usar cada uno en tu empresa en España.
El escaneo de vulnerabilidades compara tus sistemas con una base de fallos conocidos y te devuelve una lista; el pentesting es una prueba autorizada que intenta encadenar esos fallos —u otros que el escáner no ve— para demostrar qué acceso o qué dato se podría alcanzar. NIST, en SP 800-115, los pone en capítulos distintos: el escaneo identifica; el pentest valida. Si pagas uno creyendo que es el otro, te quedas con una falsa calma. Servicio: pentesting.
Si aún no tienes la definición base, empieza por qué es el pentesting.
Resumen
- Escáner: rápido, repetible, muchos falsos positivos si nadie interpreta. Pregunta: «¿qué hay catalogado?».
- Pentest: puntual, humano, evidencias. Pregunta: «¿qué se puede hacer con ello en tu red?».
- CIS trata la gestión continua de vulnerabilidades y el pentesting como controles distintos (CIS Controls: Control 7 vs Control 18).
- En una pyme sana: escáner entre pentests, no en vez de.
- Converly no vende el escáner como pentest. Pedir presupuesto de pentesting.
La diferencia en una tabla
| Escaneo de vulnerabilidades | Pentesting | |
|---|---|---|
| Familia NIST SP 800-115 | Identificación y análisis del objetivo | Validación de vulnerabilidades |
| Motor | Firmas / plugins / versiones | Persona + herramientas, con reglas de enganche |
| Salida | Lista priorizada (a menudo por CVSS) | Informe de cadenas, impacto y corrección |
| Explotación | No (o muy limitada y automática) | Controlada y autorizada |
| Lógica de negocio | Casi ciega | Donde suele estar el agujero de verdad |
| Cadencia | Continua o semanal | Tras un cambio grande, anual, o por contrato |
| Coste relativo | Bajo por ciclo | Alto por campaña, acotado al alcance |
NIST define el pentesting como prueba en la que los evaluadores imitan ataques reales para ver cómo saltarse las funciones de seguridad de una aplicación, un sistema o una red. La frase siguiente es la que deberías pegar en un correo a dirección: la mayoría de pentests buscan combinaciones de vulnerabilidades para ganar más acceso del que daría un solo fallo (glosario CSRC).
Qué ve cada uno
El escáner es bueno en:
- Software sin parchear con CVE público.
- Servicios que no deberían estar abiertos.
- Configuraciones típicas (TLS viejo, SNMP abierto, headers ausentes).
Se queda corto en:
- Un IDOR: el usuario A ve el recurso del usuario B porque el ID va en la URL.
- Un flujo de pago que se puede repetir o saltar un paso.
- Encadenar un reset de contraseña flojo con un panel de admin olvidado.
- Lo que solo aparece autenticado, en un rol concreto.
Eso es el territorio del pentesting de aplicaciones web y, en red, del pentesting de infraestructura.
Un ejemplo de pyme, sin receta ofensiva: el escáner marca «WordPress desactualizado» y «puerto 22 abierto». El pentest comprueba si esa combinación, más un usuario por defecto en un panel, llega al servidor de facturación. El PDF del escáner no cuenta esa historia.
Falsos positivos y falsa calma
NIST avisa que el escaneo basado en red puede cargar muchos falsos positivos y que hace falta alguien que sepa de red y de sistemas para leer el resultado. Tres trampas habituales:
- «0 críticos» porque el escáner no autenticó y no vio el backoffice.
- 400 medios que nadie tria: se ignora el informe entero.
- CVSS 9,8 en un servicio que no es alcanzable desde donde importa. Prioridad real: baja. Ruido: alto.
El pentest también puede dejar cosas fuera (el alcance es finito). La diferencia es la honestidad del entregable: dice qué se intentó, qué se demostró y qué no se tocó.
Cuándo usar cada uno
Escáner, ya:
- Tienes más de un servidor o un cloud con cambios semanales.
- Quieres detectar software podrido entre pentests.
- Un MSP o tu informático ya lo corre y alguien cierra tickets, no solo los archiva.
Pentest, cuando:
- Lanzas o reescribes la web / el área de clientes / la API.
- Un cliente pide evidencia ofensiva, no un export de Nessus.
- El escáner lleva meses en verde y nadie ha mirado la lógica de negocio.
- Cumples las señales de cuándo una pyme necesita pentesting.
CIS Control 7 (gestión continua de vulnerabilidades) y Control 18 (pentesting) conviven: primero higiene, después prueba de que la higiene aguanta un atacante. No al revés.
Si te venden un «pentest» que es un PDF generado a los 20 minutos sin alcance escrito, es un escaneo con marketing.
Preguntas frecuentes
¿El pentesting incluye un escaneo?
Casi siempre como paso, no como entregable único. NIST indica que el pentest se apoya en identificación de puertos/servicios y en escaneo para elegir blancos. El valor está en lo que viene después.
¿Puedo hacer solo el escáner y ahorrarme el pentest?
Puedes. Asumes que nadie abusará de la lógica de tu aplicación ni encadenará dos fallos «medios». Para una web de folleto, a veces basta. Para un área de clientes o una API con datos, es un recorte malo.
¿Un pentest anual sustituye el escáner?
No. En doce meses sale software nuevo, plugins y máquinas. El escáner cubre el intervalo; el pentest cubre la pregunta de impacto. CIS los trata como controles distintos.
¿Qué pide Converly en el presupuesto?
Alcance (web, API, red…), si hay cuentas de prueba y la ventana. Formulario: contacto pentesting. No hay precio único publicado.
¿El informe del escáner sirve para un cliente que pide pentest?
Casi nunca. Piden prueba ofensiva y evidencias de explotación controlada. Enséñales la definición y la landing si hay que alinear lenguaje.
Siguiente paso: Pentesting de aplicaciones web · Pentesting de red
Publicado el 17 de septiembre de 2026. Marco: NIST SP 800-115 y glosario NIST de penetration testing. Controles: CIS Controls 7 y 18.
Artículos relacionados
Qué es el pentesting para empresas
Qué es el pentesting: prueba de penetración autorizada para hallar fallos reales. Diferencia con escáner y auditoría. Guía para empresas en España.
Cómo preparar tu empresa para un pentest
Cómo preparar tu empresa para un pentest: inventario, alcance, ventanas y contactos. Checklist práctico antes de una prueba de penetración autorizada.
Converly lanza su servicio de pentesting
Converly lanza su servicio de pentesting para empresas en España: prueba autorizada en web, API, red y nube. Informe y plan de corrección. Pide presupuesto.


