Lo que un scanner hace bien
Los scanners permiten repetir comprobaciones sobre una superficie amplia: vulnerabilidades conocidas, configuraciones y señales que merecen investigación. Su cobertura depende de la herramienta, sus reglas, los accesos y la configuración de la prueba.
Nessus, Qualys y otras herramientas forman parte del trabajo de muchos equipos. Su valor no desaparece cuando se contrata un pentest.
Dónde hace falta contexto
Un resultado automatizado no siempre explica la consecuencia de una debilidad. Para evaluar un flujo de negocio hay que entender qué debería poder hacer cada identidad y qué relaciones debe preservar el sistema.
Por ejemplo, comprobar el aislamiento entre organizaciones requiere identidades, objetos y permisos de prueba adecuados. Algunas comprobaciones se pueden automatizar; diseñarlas e interpretar el resultado exige conocer el modelo de autorización.
Lo mismo ocurre al conectar debilidades. La existencia de dos señales no demuestra una cadena de ataque: hay que validar la relación y documentar el límite de lo observado.
Dos herramientas, decisiones distintas
| Pregunta | Aporte del scanner | Aporte del pentest |
|---|---|---|
| ¿Qué señales conocidas aparecen? | Comprobaciones repetibles a escala | Validación y contexto |
| ¿Se respetan los permisos del negocio? | Comprobaciones según reglas y configuración | Pruebas diseñadas para roles y relaciones concretas |
| ¿Qué impacto se pudo demostrar? | Evidencia según la capacidad de la herramienta | Reproducción y análisis dentro del alcance autorizado |
| ¿La corrección funciona? | Repetición de comprobaciones | Verificación del camino de ataque acordado |
Evidencia para una auditoría
La guía de PCI SSC distingue el escaneo de vulnerabilidades del pentest por su objetivo, alcance y metodología. No son entregables intercambiables. La evidencia necesaria debe acordarse según los requisitos aplicables; no todos los procesos de auditoría piden lo mismo.
Cómo elegir el siguiente paso
Empieza por la decisión que necesitas tomar. Si falta inventario y visibilidad sobre vulnerabilidades conocidas, las comprobaciones automatizadas ayudan. Si necesitas validar permisos, flujos sensibles o el impacto de una cadena, define una evaluación que incluya ese contexto.
Para una introducción, lee qué es un pentest. Para comparar modalidades de contratación, consulta PTaaS vs pentest tradicional.
Fuentes
- OWASP WSTG 4.2 — introducción a las pruebas de lógica de negocio.
- PCI SSC — Penetration Testing Guidance, septiembre de 2017: diferencias metodológicas entre escaneo y pentest.