Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 912

Pruebas de penetración

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Pruebas de penetración?

Pruebas de penetraciónCiberataque simulado y autorizado contra sistemas, aplicaciones o personas para identificar debilidades explotables antes de que lo hagan adversarios reales.


Las pruebas de penetración (pentesting) son evaluaciones de seguridad orientadas a objetivos en las que profesionales acreditados intentan vulnerar las defensas de la organización con las mismas herramientas y técnicas que los atacantes reales. Cada encargo define alcance, reglas de enfrentamiento y autorización escrita, y puede dirigirse a redes, aplicaciones web y móviles, cargas en la nube, APIs, instalaciones físicas o al personal mediante ingeniería social.

Metodologías. Un pentest maduro sigue estándares publicados en vez de tanteos: el PTES (Penetration Testing Execution Standard) define siete fases, del pre-engagement al reporte; el NIST SP 800-115 es la guía técnica de referencia; la OWASP Web Security Testing Guide (WSTG) y el OSSTMM cubren pruebas web y operativas. Los testers suelen certificarse con OSCP, GPEN o CREST.

Profundidad frente al escaneo. A diferencia de un escaneo automatizado, el pentest demuestra la explotabilidad encadenando hallazgos para evidenciar impacto de negocio. Una cadena clásica usa un dispositivo perimetral expuesto —por ejemplo la falla Log4Shell (CVE-2021-44228) o un appliance VPN/firewall vulnerable— para el acceso inicial, y luego Kerberoasting o reutilización de credenciales para el movimiento lateral hacia administrador de dominio. En web, un IDOR combinado con un XSS persistente puede escalar a la toma total de administración.

Resultado y límites. Un pentest es una foto en un momento dado; el informe prioriza hallazgos por severidad con pasos de reproducción y remediación, valida los controles existentes y respalda el cumplimiento de PCI DSS, HIPAA, SOC 2 e ISO 27001. Complementa, pero no sustituye, al escaneo continuo y a los ejercicios de red team.

flowchart TD
  A[Alcance y reglas de enfrentamiento] --> B[Reconocimiento / OSINT]
  B --> C[Escaneo y enumeración]
  C --> D[Explotación: probar el acceso]
  D --> E[Post-explotación: escalada y movimiento lateral]
  E --> F{¿Objetivo alcanzado?}
  F -->|No| C
  F -->|Sí| G[Reporte y guía de remediación]

Ejemplos

  1. 01

    Pentest externo que logra acceso inicial mediante una VPN expuesta y escala hasta administrador de dominio.

  2. 02

    Pentest de aplicación web que combina un IDOR con un XSS persistente para tomar el control de cuentas administrativas.

Preguntas frecuentes

¿Qué es Pruebas de penetración?

Ciberataque simulado y autorizado contra sistemas, aplicaciones o personas para identificar debilidades explotables antes de que lo hagan adversarios reales. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Pruebas de penetración?

Ciberataque simulado y autorizado contra sistemas, aplicaciones o personas para identificar debilidades explotables antes de que lo hagan adversarios reales.

¿Cómo defenderse de Pruebas de penetración?

Las defensas contra Pruebas de penetración combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Pruebas de penetración?

Nombres alternativos comunes: Pentest, Hacking ético.

Términos relacionados

Véase también