Saltar al contenido
← Blog / REKON

Scanner vs pentest: qué pregunta responde cada uno

La automatización y la evaluación contextual se complementan. La diferencia está en el alcance, la validación y la evidencia.

Revisión editorial: 2026-09-17. Se conserva la fecha de publicación original.

Lo que un scanner hace bien

Los scanners permiten repetir comprobaciones sobre una superficie amplia: vulnerabilidades conocidas, configuraciones y señales que merecen investigación. Su cobertura depende de la herramienta, sus reglas, los accesos y la configuración de la prueba.

Nessus, Qualys y otras herramientas forman parte del trabajo de muchos equipos. Su valor no desaparece cuando se contrata un pentest.

Dónde hace falta contexto

Un resultado automatizado no siempre explica la consecuencia de una debilidad. Para evaluar un flujo de negocio hay que entender qué debería poder hacer cada identidad y qué relaciones debe preservar el sistema.

Por ejemplo, comprobar el aislamiento entre organizaciones requiere identidades, objetos y permisos de prueba adecuados. Algunas comprobaciones se pueden automatizar; diseñarlas e interpretar el resultado exige conocer el modelo de autorización.

Lo mismo ocurre al conectar debilidades. La existencia de dos señales no demuestra una cadena de ataque: hay que validar la relación y documentar el límite de lo observado.

Dos herramientas, decisiones distintas

PreguntaAporte del scannerAporte del pentest
¿Qué señales conocidas aparecen?Comprobaciones repetibles a escalaValidación y contexto
¿Se respetan los permisos del negocio?Comprobaciones según reglas y configuraciónPruebas diseñadas para roles y relaciones concretas
¿Qué impacto se pudo demostrar?Evidencia según la capacidad de la herramientaReproducción y análisis dentro del alcance autorizado
¿La corrección funciona?Repetición de comprobacionesVerificación del camino de ataque acordado

Evidencia para una auditoría

La guía de PCI SSC distingue el escaneo de vulnerabilidades del pentest por su objetivo, alcance y metodología. No son entregables intercambiables. La evidencia necesaria debe acordarse según los requisitos aplicables; no todos los procesos de auditoría piden lo mismo.

Cómo elegir el siguiente paso

Empieza por la decisión que necesitas tomar. Si falta inventario y visibilidad sobre vulnerabilidades conocidas, las comprobaciones automatizadas ayudan. Si necesitas validar permisos, flujos sensibles o el impacto de una cadena, define una evaluación que incluya ese contexto.

Para una introducción, lee qué es un pentest. Para comparar modalidades de contratación, consulta PTaaS vs pentest tradicional.

Fuentes