Pentest (test de intrusión)

Evaluación de seguridad manual en la que un especialista ataca tus sistemas con autorización, explotando y encadenando vulnerabilidades reales para demostrar su impacto en el negocio. A diferencia de un escaneo, cubre la lógica de negocio y prioriza por riesgo real. Pentest y análisis de vulnerabilidades

Análisis de vulnerabilidades

Escaneo automático que detecta patrones conocidos de vulnerabilidad. Es rápido y amplio, pero no explota los fallos ni entiende tu negocio, así que genera falsos positivos y se le escapa la lógica. En qué se diferencia de un pentest

Red Team

Simulación controlada de un adversario real con un objetivo concreto, por ejemplo acceder a los datos de clientes. Pone a prueba no solo las vulnerabilidades, sino la detección y la respuesta de tu equipo. Red Team y pentest

Blue Team

El equipo defensivo: quienes monitorizan, detectan y responden a los ataques. Un ejercicio de Red Team mide, entre otras cosas, cómo reacciona el Blue Team ante un adversario real.

Bug bounty

Programa continuo en el que investigadores externos reportan vulnerabilidades a cambio de recompensa. Complementa al pentest, no lo sustituye: cobertura amplia y continua frente a profundidad acotada y metódica. Bug bounty y pentest

OWASP

Fundación de referencia en seguridad de aplicaciones. Publica guías como el WSTG y el ASVS y listas como el OWASP Top 10, que marcan el estándar de lo que debe revisar una auditoría web.

CVSS

Sistema estándar para puntuar la gravedad técnica de una vulnerabilidad del 0 al 10. Es útil como referencia, pero no conoce tu negocio: la prioridad real depende del contexto y del impacto. Qué es el CVSS

Broken Access Control

Fallo de control de acceso que permite a un usuario hacer o ver lo que no le corresponde. Es la vulnerabilidad número uno del OWASP Top 10 y una de las más explotadas. Por qué el fallo más común sigue ahí

Active Directory

El servicio de directorio que gobierna identidades y permisos en la mayoría de redes Windows corporativas. Comprometer un solo equipo suele abrir el camino hasta el control de todo el dominio. Cómo un atacante llega a Domain Admin

Cloud Security

Revisión de identidades, permisos y configuraciones en entornos como AWS, Azure o Google Cloud. La mayoría de los incidentes en la nube no vienen de un fallo del proveedor, sino de una mala configuración. Los errores de configuración cloud más comunes

Seguridad de APIs

Auditoría de las interfaces que conectan aplicaciones y mueven los datos más valiosos. Autenticación, control de acceso y lógica de negocio son los puntos donde más fallan. El nuevo objetivo favorito

Phishing simulado

Ejercicio de ingeniería social autorizado para medir y entrenar la respuesta de las personas ante correos fraudulentos. La mayoría de los incidentes empiezan por una persona, no por un fallo técnico. Entrenar al eslabón humano

Ransomware

Ataque que cifra los sistemas de una organización para extorsionarla. No entra por magia: aprovecha las mismas debilidades (accesos, configuraciones, phishing) que detecta un pentest. Cómo prepararse y probar la resistencia

DevSecOps

Práctica de integrar la seguridad en todo el ciclo de desarrollo, no al final. Corregir una vulnerabilidad en diseño cuesta mucho menos que hacerlo en producción. Meter la seguridad en el ciclo

ISO 27001

Norma internacional para sistemas de gestión de la seguridad de la información (SGSI). No obliga literalmente a hacer un pentest, pero el testing de seguridad es parte esperada de un buen SGSI. ISO 27001 y pentesting

NIS2

Directiva europea (2022/2555) que eleva las exigencias de ciberseguridad y de gestión de riesgos para sectores esenciales e importantes. Es legislación, no una certificación de producto.

Retest

Verificación posterior a una auditoría que confirma que las vulnerabilidades corregidas quedan realmente cerradas. Aplicar un parche no garantiza que el fallo haya desaparecido. Por qué el retest importa

MITRE ATT&CK

Base de conocimiento que cataloga las tácticas y técnicas que usan los atacantes reales. Sirve para guiar ejercicios de Red Team y para medir la capacidad de detección.