¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

Pruebas de intrusión

Organizaciones que deben validar, mediante la explotación real, si sus vulnerabilidades técnicas son efectivamente explotables.

Dernière mise à jour22 de agosto de 2026

El problema abordado

Un escaneo de vulnerabilidades automatizado produce una lista de fallos teóricos sin indicar cuáles son realmente explotables en su contexto. Sin validación operativa, sus equipos priorizan las correcciones a ciegas, basándose en una puntuación genérica en lugar de un riesgo real.

Qué está incluido

Prueba de intrusión externa (perímetro expuesto en Internet)

Prueba de intrusión interna (red local, movimiento lateral)

Prueba de aplicación web

Prueba de aplicación móvil

Prueba de API

Prueba Wi-Fi

Prueba de ingeniería social

Prueba de Active Directory y prueba de entorno cloud

Referenciales aplicados

PTESOWASP WSTGOWASP ASVSOWASP MASVSOSSTMMNIST SP 800-115CVSS v4.0

Entregables

Informe detallado con rutas de explotación reproducibles

Puntuación CVSS v4.0 por vulnerabilidad

Evidencias de explotación (proof-of-concept)

Plan de remediación

Reprueba incluida en un plazo de 60 días

Certificado de prueba comunicable a sus propios clientes

Variable según el alcance y el modo elegido (caja negra, gris o blanca), generalmente de 5 a 15 días

Duración típica

Requisitos previos del cliente

  • Alcance y modo de prueba (caja negra, gris o blanca) validados por escrito antes del inicio
  • Autorización formal firmada que cubra las actividades intrusivas sobre los sistemas objetivo
  • Ventana de prueba acordada y punto de contacto localizable en caso de incidente durante las pruebas
  • Para un modo de caja blanca: puesta a disposición del código fuente y de la documentación técnica

Preguntas frecuentes

¿Cuál es la diferencia entre caja negra, gris y blanca?

La caja negra simula a un atacante sin información previa; la caja gris parte de un acceso limitado (cuenta de usuario tipo); la caja blanca otorga acceso completo, incluido el código fuente, para una cobertura máxima.

¿Cuesta más una prueba en caja blanca que una prueba en caja negra?

Sí. Para un alcance equivalente, una auditoría en caja blanca con acceso al código cuesta generalmente entre un 30 y un 50 % más que una prueba en caja negra, debido al tiempo de análisis adicional que permite el acceso al código.

¿Es de pago la reprueba?

La reprueba realizada dentro de los 60 días siguientes a la entrega del informe inicial está incluida en la prestación, para verificar que las vulnerabilidades notificadas han sido corregidas.

¿Podemos comunicar el certificado a nuestros propios clientes?

Sí, el certificado de prueba está diseñado para compartirse con sus clientes o socios como prueba de que se ha realizado una prueba, sin divulgar el contenido técnico del informe.

¿Presentan las pruebas un riesgo de avería para nuestros sistemas en producción?

El riesgo se minimiza mediante una delimitación previa del alcance y de las técnicas autorizadas. Toda actividad potencialmente perturbadora (denegación de servicio, pruebas sobre datos reales) queda excluida por defecto y solo puede llevarse a cabo con acuerdo explícito por escrito.