Glosario de ciberseguridad
Pentesting (Penetration Testing)
El pentesting es una evaluación autorizada de seguridad en la que profesionales simulan ataques reales contra sistemas, redes o aplicaciones para identificar vulnerabilidades explotables.
Definición extendida
Se distingue del escaneo de vulnerabilidades porque incluye explotación controlada y encadenamiento de fallos, demostrando el impacto real. Los tipos comunes son: black-box (sin información), gray-box (información parcial) y white-box (acceso completo a código y arquitectura). Metodologías estándar: OWASP WSTG, PTES, OSSTMM, NIST SP 800-115.
Cómo funciona
Un pentest típico incluye: planificación y alcance, reconocimiento, escaneo, explotación, post-explotación, reporte y re-test. El entregable es un informe ejecutivo (para dirección) más uno técnico (para el equipo de remediación), con PoCs reproducibles.
Ejemplos
- • Pentest a una aplicación web SaaS antes de su lanzamiento
- • Red Team Exercise simulando un APT contra una infraestructura corporativa