BLURTEK Academy · Guía técnica
Qué es el pentesting y cómo empezar
Guía introductoria al pentesting: qué es, sus fases, tipos de auditoría, herramientas base, el marco legal imprescindible y una ruta de aprendizaje para empezar.
Qué es el pentesting
El pentesting (o penetration testing, prueba de penetración) es el ejercicio de atacar de forma controlada y autorizada un sistema, red o aplicación para descubrir vulnerabilidades antes de que lo haga un atacante real. La diferencia clave con un ataque malicioso no es la técnica: es el consentimiento por escrito y un alcance claramente definido.
No hay que confundirlo con un análisis de vulnerabilidades automatizado. Un escáner lista fallos potenciales; un pentester los explota para demostrar el impacto real (acceso a datos, escalada de privilegios, movimiento lateral) y entrega recomendaciones priorizadas. El objetivo final no es "romper" cosas, sino producir un informe que reduzca el riesgo de la organización.
Las fases de un pentest
La mayoría de metodologías (PTES, OWASP, OSSTMM) coinciden en un ciclo de fases. Entenderlas te da el mapa mental para cualquier auditoría.
- Reconocimiento (recon): recopilar información sobre el objetivo. Puede ser pasivo (OSINT: dominios, registros DNS, filtraciones, LinkedIn) sin tocar el objetivo, o activo (interactuar directamente con los sistemas).
- Escaneo y enumeración: identificar hosts vivos, puertos abiertos, servicios y versiones. Aquí se dibuja la superficie de ataque real.
- Explotación: aprovechar una vulnerabilidad concreta para obtener acceso (una inyección SQL, un servicio sin parchear, credenciales débiles).
- Post-explotación: una vez dentro, evaluar hasta dónde se puede llegar: escalar privilegios, mantener persistencia, pivotar hacia otros sistemas y estimar el impacto sobre el negocio.
- Informe (reporting): la fase más importante y la más descuidada por los principiantes. Documenta hallazgos, evidencias, nivel de riesgo (por ejemplo con CVSS) y remediaciones accionables para técnicos y para dirección.
Tipos de pentest: caja negra, gris y blanca
El "color de la caja" describe cuánta información recibe el auditor de partida.
| Tipo | Información previa | Simula |
| Black box | Ninguna o casi ninguna | Un atacante externo sin acceso previo |
| Grey box | Parcial (p. ej. un usuario válido) | Un empleado o un atacante con acceso limitado |
| White box | Completa (código, arquitectura, credenciales) | Revisión exhaustiva con máxima cobertura |
Ninguno es "mejor": la caja blanca encuentra más fallos por unidad de tiempo, mientras que la caja negra es más realista respecto a un ataque externo. Se elige según el objetivo del cliente.
Herramientas base
El pentesting es 80% metodología y 20% herramienta, pero conviene dominar unas cuantas fundamentales que verás en casi todos los trabajos:
- nmap: escaneo de puertos y descubrimiento de servicios. Es la navaja suiza del reconocimiento activo.
- Burp Suite: proxy de interceptación para auditar aplicaciones web (manipular peticiones HTTP, probar inyecciones, fuzzear parámetros).
- Metasploit: framework de explotación con módulos ya listos para vulnerabilidades conocidas y para post-explotación.
Un ejemplo típico de escaneo inicial con nmap, detectando servicios y versiones sobre los puertos más comunes:
nmap -sV -sC -p- --min-rate 1000 -oN escaneo_inicial.txt 10.10.10.5
Donde -sV detecta versiones, -sC lanza scripts básicos, -p- cubre los 65535 puertos y -oN guarda la salida. Acostúmbrate desde el principio a guardar evidencias de todo lo que ejecutas: son la base del informe.
Ética y legalidad: lo primero, no lo último
Ejecutar cualquiera de estas técnicas contra un sistema que no es tuyo y sin autorización expresa es un delito. En España está tipificado en el Código Penal (delitos contra sistemas informáticos), y en el ámbito europeo se enmarca en directivas sobre ciberdelincuencia. Un pentest legítimo siempre exige:
- Un contrato y una autorización por escrito firmados por quien tenga potestad sobre los sistemas.
- Un alcance definido: qué IPs, dominios y horarios están dentro y qué queda explícitamente fuera.
- Reglas de enfrentamiento (rules of engagement) y un contacto para incidentes.
Para practicar de forma legal existen entornos diseñados para ello: laboratorios como TryHackMe o Hack The Box, máquinas vulnerables como DVWA o Metasploitable, y los programas de bug bounty (cada uno con su propio alcance y reglas). Nunca practiques sobre infraestructura ajena "para probar".
Ruta de aprendizaje sugerida
El pentesting se construye sobre fundamentos sólidos. Un orden razonable para empezar:
- Redes y TCP/IP: entender el modelo OSI, DNS, HTTP/HTTPS y cómo viajan los paquetes.
- Sistemas operativos: soltura en la línea de comandos de Linux y nociones de Windows y Active Directory.
- Scripting: automatizar tareas con Bash y Python.
- Web y OWASP Top 10: las vulnerabilidades web más frecuentes (inyecciones, control de acceso roto, XSS).
- Práctica constante en laboratorios legales, documentando cada resolución como si fuera un informe real.
Sobre certificaciones, orientan el estudio pero no sustituyen la práctica: eJPT es un buen punto de entrada y OSCP es un referente exigente de nivel intermedio. Empieza por los fundamentos, practica en entornos autorizados y trata el informe con el mismo rigor que la explotación: ahí está el verdadero valor profesional.
Convierte la teoría en evidencias de portfolio
Leer una metodología ayuda, pero el salto profesional llega cuando puedes demostrar un proceso completo y reproducible. Elige únicamente una máquina propia o un laboratorio que autorice expresamente las pruebas. Antes de empezar, anota el alcance, la fecha y las técnicas permitidas. Durante el ejercicio conserva peticiones relevantes, capturas, comandos y resultados; después elimina datos sensibles y redacta un informe con resumen ejecutivo, alcance, evidencias, riesgo y remediación.
Un buen portfolio no presume de haber atacado un objetivo: demuestra que sabes trabajar con límites, explicar impacto y proponer una solución verificable. Para practicar ese recorrido con una estructura progresiva, consulta Pentest desde cero. Completa la práctica preparando una entrega que otra persona pueda reproducir sin adivinar pasos ni depender de acceso a sistemas ajenos.
Volver al blog de BLURTEK Academy