Saltar al contenido
← Learn

Método

Qué es un test de penetración

Qué es un pentest de verdad: explotación autorizada, PoC reproducible y gate humano. Cuándo no contratar a Rekon.

Un test de penetración no es un inventario de CVEs. Es un ataque autorizado: alguien intenta entrar, encadena lo que encuentra y demuestra hasta dónde llega. Lo que queda es un informe que tu equipo puede reproducir. Un pentest puede no encontrar una vía explotable. Su calidad depende del alcance, las pruebas y la evidencia, no de forzar una explotación.

Qué incluye un test real

Alcance escrito antes de tocar nada. Reglas de compromiso: ventanas, objetivos prohibidos, contactos de emergencia. Explotación autorizada, no «best effort» verbal. PoC por hallazgo: pasos, evidencia, condiciones. Controles negativos diseñados para comprobar rechazos esperados; intentos fallidos y límites documentados por separado. Firma de una persona, no de una plataforma.

El gate humano

Los agentes recorren superficie, enumeran y proponen caminos. Eso acelera. No decide el alcance, no dispara una acción intrusiva y no asume la responsabilidad del resultado. Una persona autoriza cada paso que rompe algo y firma el informe. Sin ese gate, la automatización es teatro con presupuesto de ataque.

Cuándo no nos contrates

Si el compliance exige un logo que no es el nuestro. Si el activo a testear no está inventariado y el alcance sería ficción. Si no hay dueño de remediación del otro lado. Si querés la promesa de no tocar producción y, al mismo tiempo, un test real: esas dos cosas no conviven. Rekon no publica plazos en la web.

Cadencia: evento o continuidad

Un pentest puntual congela el momento del test. Sirve para un cierre de año, un requisito de contrato, un board. Si desplegás cada semana, el informe envejece antes de que lo leas: ahí la pregunta es de cadencia, no de marca. La comparativa está en PTaaS vs pentest tradicional. Empresas en Brasil: pentesting en Brasil y LGPD vs Bacen. Si el método encaja, proponemos alcance.

Preguntas directas

¿En qué se diferencia un pentest de un scanner?

El scanner lista debilidades conocidas. El pentest responde qué puede lograr un atacante con lo que encontró: explota bajo autorización, encadena hallazgos y documenta el camino. La validación puede limitarse por seguridad; el informe debe explicar qué se demostró y qué quedó sin probar.

¿Quién autoriza cada acción intrusiva?

Una persona. Los agentes proponen caminos y aceleran el reconocimiento; no firman y no disparan explotación solos. Cada acción intrusiva pasa por un gate humano registrado. El informe lo firma quien supervisó.

¿Cuándo NO contratar a Rekon?

Si necesitás el membrete de una Big Four, no somos el proveedor. Si lo que querés es un PDF de scanner, tampoco. Si nadie de tu lado va a remediar, el informe se convierte en un documento de ansiedad. Si la continuidad es crítica, acordamos entorno, ventanas, límites y criterios de parada; no garantizamos riesgo cero. Y si necesitás un plazo publicado en la web, no lo vamos a poner: la ventana se fija en el contrato.

¿Es el momento de probar puertas?

Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.

Hablar con Rekon Más en Learn