Pentest (test de intrusión)
Evaluación de seguridad manual en la que un especialista ataca tus sistemas con autorización, explotando y encadenando vulnerabilidades reales para demostrar su impacto en el negocio. A diferencia de un escaneo, cubre la lógica de negocio y prioriza por riesgo real. Pentest y análisis de vulnerabilidades
Análisis de vulnerabilidades
Escaneo automático que detecta patrones conocidos de vulnerabilidad. Es rápido y amplio, pero no explota los fallos ni entiende tu negocio, así que genera falsos positivos y se le escapa la lógica. En qué se diferencia de un pentest
Red Team
Simulación controlada de un adversario real con un objetivo concreto, por ejemplo acceder a los datos de clientes. Pone a prueba no solo las vulnerabilidades, sino la detección y la respuesta de tu equipo. Red Team y pentest
Blue Team
El equipo defensivo: quienes monitorizan, detectan y responden a los ataques. Un ejercicio de Red Team mide, entre otras cosas, cómo reacciona el Blue Team ante un adversario real.
Bug bounty
Programa continuo en el que investigadores externos reportan vulnerabilidades a cambio de recompensa. Complementa al pentest, no lo sustituye: cobertura amplia y continua frente a profundidad acotada y metódica. Bug bounty y pentest
OWASP
Fundación de referencia en seguridad de aplicaciones. Publica guías como el WSTG y el ASVS y listas como el OWASP Top 10, que marcan el estándar de lo que debe revisar una auditoría web.
CVSS
Sistema estándar para puntuar la gravedad técnica de una vulnerabilidad del 0 al 10. Es útil como referencia, pero no conoce tu negocio: la prioridad real depende del contexto y del impacto. Qué es el CVSS
Broken Access Control
Fallo de control de acceso que permite a un usuario hacer o ver lo que no le corresponde. Es la vulnerabilidad número uno del OWASP Top 10 y una de las más explotadas. Por qué el fallo más común sigue ahí
Active Directory
El servicio de directorio que gobierna identidades y permisos en la mayoría de redes Windows corporativas. Comprometer un solo equipo suele abrir el camino hasta el control de todo el dominio. Cómo un atacante llega a Domain Admin
Cloud Security
Revisión de identidades, permisos y configuraciones en entornos como AWS, Azure o Google Cloud. La mayoría de los incidentes en la nube no vienen de un fallo del proveedor, sino de una mala configuración. Los errores de configuración cloud más comunes
Seguridad de APIs
Auditoría de las interfaces que conectan aplicaciones y mueven los datos más valiosos. Autenticación, control de acceso y lógica de negocio son los puntos donde más fallan. El nuevo objetivo favorito
Phishing simulado
Ejercicio de ingeniería social autorizado para medir y entrenar la respuesta de las personas ante correos fraudulentos. La mayoría de los incidentes empiezan por una persona, no por un fallo técnico. Entrenar al eslabón humano
Ransomware
Ataque que cifra los sistemas de una organización para extorsionarla. No entra por magia: aprovecha las mismas debilidades (accesos, configuraciones, phishing) que detecta un pentest. Cómo prepararse y probar la resistencia
DevSecOps
Práctica de integrar la seguridad en todo el ciclo de desarrollo, no al final. Corregir una vulnerabilidad en diseño cuesta mucho menos que hacerlo en producción. Meter la seguridad en el ciclo
ISO 27001
Norma internacional para sistemas de gestión de la seguridad de la información (SGSI). No obliga literalmente a hacer un pentest, pero el testing de seguridad es parte esperada de un buen SGSI. ISO 27001 y pentesting
NIS2
Directiva europea (2022/2555) que eleva las exigencias de ciberseguridad y de gestión de riesgos para sectores esenciales e importantes. Es legislación, no una certificación de producto.
Retest
Verificación posterior a una auditoría que confirma que las vulnerabilidades corregidas quedan realmente cerradas. Aplicar un parche no garantiza que el fallo haya desaparecido. Por qué el retest importa
MITRE ATT&CK
Base de conocimiento que cataloga las tácticas y técnicas que usan los atacantes reales. Sirve para guiar ejercicios de Red Team y para medir la capacidad de detección.