Escáner de seguridad y pentest: qué puede resolver cada uno
En qué se diferencian, cuánto cuestan en tiempo y dinero, y cómo saber cuál necesitas ahora mismo sin pagar por el que no toca.
Por SiteGuardiaPublicado 4 min de lectura
Un escáner comprueba una lista conocida de cosas, deprisa y sin criterio. Un pentest es una persona buscando la forma de entrar, despacio y con criterio. No compiten: resuelven problemas distintos y se hacen en momentos distintos.
Si tienes que decidir hoy: si nunca has revisado nada, empieza por el escáner. Pagar una auditoría manual para que lo primero que encuentre sea un certificado a punto de caducar es pagar un precio por hora muy alto por algo que una herramienta ve gratis.
La diferencia real
| Escáner externo | Pentest | |
|---|---|---|
| Qué hace | Comprueba una lista conocida | Busca lo que no está en ninguna lista |
| Quién lo hace | Un programa | Una persona con experiencia |
| Cuánto tarda | Minutos | Días o semanas |
| Qué encuentra | Configuración, versiones, ausencias | Lógica de negocio, cadenas de fallos, permisos |
| Qué no encuentra | Nada que requiera entender tu negocio | Poco, dentro del alcance acordado |
| Coste | Desde cero | Miles de euros |
| Cada cuánto | Continuo o mensual | Anual, o antes de un lanzamiento grande |
Lo que un escáner no puede encontrar, por definición
Un escáner compara contra reglas. Todo lo que dependa de entender para qué sirve tu aplicación se le escapa:
- Que el formulario de pedidos permita cambiar el precio en la petición.
- Que el identificador del usuario en la URL se pueda cambiar por otro y salgan los datos de otra persona.
- Que el proceso de recuperar contraseña permita enumerar clientes.
- Que un empleado que se fue siga teniendo acceso.
- Que la combinación de tres cosas inofensivas por separado dé acceso a la cuarta.
Ninguna de esas se detecta con una lista. Todas son habituales.
Lo que un pentest no resuelve
- No es continuo. Es una foto de una semana. Lo que despliegues el mes siguiente no estaba en el alcance.
- No cubre lo que no se acordó. Un pentest de la aplicación web no mira tu correo, tu DNS ni tus copias de seguridad salvo que se contrate así.
- No sustituye la higiene. Si el informe empieza con cinco puntos de configuración que un escáner detecta gratis, has pagado un precio por hora muy caro por esos cinco.
Dónde encaja un análisis externo como este
SiteGuardia hace lo primero de la lista, sin credenciales y sin tocar nada: mira la configuración pública de TLS, las cabeceras HTTP, las cookies visibles, la autenticación de correo y algunos indicadores de configuración del servidor. Es la capa que debería estar limpia antes de que a nadie le merezca la pena mirar más adentro.
Lo que no es, y conviene que quede dicho porque se vende lo contrario con frecuencia:
- No es una auditoría.
- No prueba tu aplicación.
- No entra en ningún sitio.
- No sustituye a un profesional.
- Un resultado alto no significa que estés a salvo. Significa que lo que se midió está bien.
Cómo decidir
Hazte tres preguntas en este orden:
1. ¿He revisado alguna vez la configuración pública? Si no, empieza ahí. Es gratis y son quince minutos. 2. ¿Manejo datos personales, pagos o cuentas de usuario? Si sí, y no has hecho nunca una revisión manual, una auditoría empieza a estar justificada. 3. ¿Tengo un requisito externo? Un cliente grande, un seguro o una certificación pueden exigir un pentest con informe firmado. En ese caso la decisión no es técnica.
Y un orden práctico que ahorra dinero: limpia lo que un escáner encuentra antes de contratar a alguien. Llegarás a la auditoría con la superficie ordenada y el tiempo de esa persona se irá en lo que solo ella puede ver.
Qué preguntar si contratas un pentest
- ¿Qué entra exactamente en el alcance y qué queda fuera? - ¿Es una revisión manual o el informe sale principalmente de herramientas? Pedid ver un informe de ejemplo anonimizado. - ¿Incluye una nueva comprobación después de que corrijamos? - ¿Quién lo hace y qué experiencia tiene en aplicaciones como la nuestra? - ¿Cómo se gestionan los datos que veáis durante la prueba y cuándo se destruyen?
Esa penúltima pregunta descarta a bastante gente. Un informe que es la salida de un escáner con una portada es un escáner con una factura.
Fuentes
- OWASP Web Security Testing Guide, el índice de referencia de lo que cubre una prueba manual.
- NIST SP 800-115, guía técnica de evaluación de seguridad, con la distinción entre análisis y prueba de penetración.
Relacionado
- Comprobación general de seguridad web
- Metodología, donde está lo que este motor cubre y lo que no.
- Análisis responsable
Compruébalo en tu web
Esta guía explica la señal. La comprobación la lee en tu dominio y te dice qué encontró.