|8 min de lectura|Yvann Lièvre

Pentest vs escaneo de vulnerabilidades: ¿cuál elegir?

Pentest humano vs escaneo automatizado: costos, profundidad, frecuencia. Guía práctica para elegir según su contexto y madurez.

PentestScan
Pentest vs escaneo de vulnerabilidades: ¿cuál elegir?

"¿Hacemos un pentest o un escaneo?", la pregunta surge en cada comité de seguridad. La respuesta no es uno u otro, sino la combinación correcta en el momento adecuado. Demasiadas organizaciones contratan un pentest anual de 15 000 € y piensan que su seguridad está cubierta. No lo está. Pero un escaneo automatizado por sí solo tampoco es suficiente.

El pentest: el atacante simulado

Una prueba de penetración es realizada por uno o más pentesters humanos que simulan un ataque real a su sistema. Utilizan las mismas herramientas y técnicas que los atacantes reales.

Lo que aporta el pentest

  • Creatividad humana: el pentester encadena vulnerabilidades menores para lograr un impacto mayor. Una mala configuración CORS + un XSS almacenado + una cookie sin flag HttpOnly = exfiltración de sesiones de administrador. Un escáner no hace esta cadena.

  • Contexto de negocio: el tester entiende que el acceso a datos de pacientes es más crítico que el acceso a la página "Acerca de". Prioriza por impacto real.

  • Prueba de explotación: no solo "esta vulnerabilidad existe" sino "esto es lo que un atacante hace concretamente con ella". Eso cambia la conversación con la dirección.

  • Pruebas de lógica: escalamiento de privilegios horizontal (acceder a datos de otro usuario), evasión de workflows de negocio. Ningún escáner prueba esto.

Limitaciones del pentest

  • Costo elevado: 5 000 a 30 000 € según el alcance (aplicación web simple vs infraestructura completa). Un pentest Red Team puede alcanzar 50 000 a 100 000 €.

  • Puntual: una foto en un momento dado. Al día siguiente del pentest, un despliegue puede introducir una nueva vulnerabilidad.

  • Cobertura limitada: en 5 días, el pentester no prueba el 100 % de su superficie. Se concentra en los vectores más prometedores.

  • Dependencia del tester: la calidad varía enormemente entre proveedores. Un pentest mediocre da una falsa sensación de seguridad.

  • Frecuencia: la mayoría de las organizaciones hacen un pentest al año. 365 días sin visibilidad entre pruebas.

El escaneo de vulnerabilidades: la red de seguridad continua

El escaneo de vulnerabilidades es un proceso automatizado que identifica las fallas conocidas en sus sistemas comparándolas con las bases de CVE (NVD, VulnDB).

Lo que aporta el escaneo

  • Exhaustividad: el escáner prueba cada puerto, cada servicio, cada versión de paquete. Donde el pentester se enfoca, el escáner barre todo.

  • Frecuencia: diaria o semanal. Detecta una nueva CVE en su stack de Apache dentro de las 24h posteriores a su publicación, no 11 meses después en el próximo pentest.

  • Bajo costo marginal: una vez configurado, el escaneo adicional no cuesta nada. Escanear 10 servidores o 1 000 requiere el mismo esfuerzo humano.

  • Puntuación estandarizada: CVSS para la severidad técnica, EPSS para la probabilidad de explotación real. EPSS se ha vuelto indispensable: una CVE con CVSS 9.8 pero EPSS 0.1 % es menos urgente que una CVE con CVSS 7.5 y EPSS 85 %.

  • Historial y tendencias: seguimiento de la deuda de vulnerabilidades en el tiempo, métricas MTTR (Mean Time To Remediate).

Limitaciones del escaneo

  • Sin creatividad: el escaneo identifica vulnerabilidades individuales, no cadenas de explotación. No prueba la lógica de negocio.

  • Falsos positivos: los escáneres generan 20-30 % de falsos positivos según el entorno. Sin priorización inteligente, es ruido.

  • Solo vulnerabilidades conocidas: si la CVE no está en la base de datos, el escáner no la encuentra. Zero-days, malas configuraciones personalizadas, fallas lógicas: invisibles.

  • Sin contexto de impacto: una vulnerabilidad en un servidor de desarrollo interno no tiene el mismo impacto que una vulnerabilidad idéntica en un servidor de producción expuesto a Internet.

CVSS vs EPSS: cambio de paradigma

El scoring CVSS (Common Vulnerability Scoring System) evalúa la severidad técnica de una vulnerabilidad. El scoring EPSS (Exploit Prediction Scoring System) evalúa la probabilidad de que sea explotada en los próximos 30 días.

En 2026, priorizar solo por CVSS es obsoleto. Ejemplo concreto:

  • CVE-2024-XXXX: CVSS 9.8 (crítica), EPSS 0.04 % - sin exploit conocido, alta complejidad de explotación. Prioridad baja.

  • CVE-2024-YYYY: CVSS 7.2 (alta), EPSS 92 % - exploit público, activamente explotada en la naturaleza. Prioridad inmediata.

ThreatClaw combina CVSS y EPSS para priorizar las remediaciones. Corrige primero lo que los atacantes realmente están explotando, no lo que tiene la puntuación teórica más alta.

¿Cuándo elegir qué?

Aquí mi guía de decisión:

  • Escaneo continuo (obligatorio): para toda organización, sin importar el tamaño. Es su red de seguridad permanente. Ninguna excusa en 2026 para no escanear su infraestructura al menos semanalmente.

  • Pentest anual (recomendado): para organizaciones con aplicaciones web, APIs o entornos complejos. El pentest valida lo que el escaneo no puede probar.

  • Pentest semestral: si se encuentra en un sector regulado (finanzas, salud) o si su superficie de ataque cambia frecuentemente (despliegues continuos).

  • Red Team: si su madurez es suficiente (SOC operativo, detección implementada). El Red Team prueba la detección y la respuesta, no solo las vulnerabilidades. Inútil si su monitoreo es inexistente.

ThreatClaw para el escaneo continuo

Las habilidades de ThreatClaw cubren el escaneo continuo desde todos los ángulos:

  • Nmap: descubrimiento de activos y escaneo de puertos con scripts NSE de detección de vulnerabilidades

  • Trivy/Grype: escaneo de imágenes Docker, dependencias de aplicaciones y filesystems

  • OWASP ZAP: escaneo DAST de aplicaciones web expuestas

  • Nuclei: 8 000+ plantillas de la comunidad para detección de vulnerabilidades web e infraestructura

  • Lynis: auditoría de hardening Linux con puntuación

Cada hallazgo recibe puntuación (CVSS + EPSS), contextualización (producción vs dev, expuesto vs interno) y priorización. El resultado: un flujo de vulnerabilidades accionables, no un informe de 500 páginas que se imprime y se archiva. Comience el escaneo continuo.

El modelo combinado óptimo

Para una PyME/mediana empresa, la combinación más efectiva:

  • Continuo: ThreatClaw para el escaneo de vulnerabilidades (infra + web + contenedores), automatizado, diario

  • Anual: pentest de aplicación por un proveedor externo (enfoque en lógica de negocio, cadenas de explotación)

  • En cada cambio importante: escaneo dirigido después de un despliegue significativo, una migración cloud, un cambio de arquitectura

La auditoría continua llena el vacío entre los pentests. El pentest valida lo que la automatización no puede probar. Los dos se refuerzan mutuamente.

Preguntas frecuentes

¿Puede un escaneo de vulnerabilidades reemplazar un pentest?

No. El escaneo identifica vulnerabilidades individuales conocidas. El pentest prueba la explotación real, las cadenas de ataque y la lógica de negocio. Un escaneo puede encontrar que Apache tiene una versión vulnerable. Solo un pentester descubrirá que esa vulnerabilidad combinada con una mala configuración de red permite acceder a la base de datos de producción. Ambos son necesarios.

¿Qué presupuesto prever para un pentest?

Rangos comunes (2026): aplicación web simple (5 000-12 000 USD), aplicación web compleja + API (12 000-25 000 USD), infraestructura de red (10 000-30 000 USD), Red Team completo (35 000-120 000 USD). Desconfíe de ofertas por debajo de 3 000 USD: a ese precio, obtendrá un escaneo automatizado disfrazado de pentest.

¿Con qué frecuencia escanear mis vulnerabilidades?

Mínimo semanal para la infraestructura, en cada build/despliegue para las aplicaciones. Los entornos expuestos a Internet merecen un escaneo diario. Con ThreatClaw, la frecuencia es configurable por habilidad y por perímetro, sin costo adicional por volumen.

¿EPSS es más confiable que CVSS?

Son dos métricas complementarias que miden cosas diferentes. CVSS mide la severidad técnica intrínseca. EPSS mide la probabilidad de explotación en 30 días. Para la priorización de parches, EPSS es más accionable porque refleja el riesgo real. Para los reportes de cumplimiento, CVSS sigue siendo la referencia. Use ambos juntos.

Artículos relacionados