TENACRON ← Volver al blog
Ciberseguridad / Pentesting

Pentesting: metodología completa (OWASP, on-site)

Publicado el 2 de septiembre de 2026 · Tenacron Secure Solutions

Contratar un pentesting sin entender la metodología detrás es como contratar una auditoría sin saber qué normas aplica. En esta guía explicamos cómo trabaja el equipo de Tenacron Secure Solutions: metodología OWASP, ejecución on-site, y qué recibe tu organización al finalizar.

¿Qué es un pentesting?

Un pentesting (penetration testing, o test de penetración) es un ataque controlado y autorizado contra sistemas, redes o aplicaciones, con el objetivo de identificar vulnerabilidades explotables antes de que lo haga un atacante real. A diferencia de un escaneo automático de vulnerabilidades, un pentesting incluye explotación manual y encadenamiento de fallas para medir el impacto real de un compromiso.

Metodología OWASP

Tenacron aplica la metodología del OWASP (Open Web Application Security Project), el estándar de referencia internacional para evaluar la seguridad de aplicaciones y sistemas, complementada con técnicas de OSINT (Open Source Intelligence) en la fase de reconocimiento. Esto implica trabajar sobre categorías de riesgo reconocidas (como las del OWASP Top 10) y un proceso estructurado en fases:

  1. Reconocimiento (OSINT): recopilación de información pública y expuesta sobre el alcance definido -activos, tecnologías, superficie expuesta, empleados y otros datos disponibles en fuentes abiertas- antes de tocar ningún sistema.
  2. Escaneo y enumeración: identificación de servicios, versiones y puntos de entrada potenciales.
  3. Explotación: intento controlado de aprovechar las vulnerabilidades identificadas, validando su impacto real.
  4. Post-explotación: evaluación de hasta dónde podría escalar un atacante a partir del acceso obtenido (movimiento lateral, escalada de privilegios).
  5. Reporte: documentación técnica y ejecutiva de hallazgos, con severidad, evidencia y recomendaciones de remediación priorizadas.
Nuestro enfoque en Tenacron: el pentesting lo realizamos on-site, con el equipo físicamente presente en las instalaciones del cliente. Esto permite evaluar también vectores que un test remoto no siempre cubre: red interna, segmentación real entre áreas, dispositivos conectados y, en algunos casos, ingeniería social presencial -algo especialmente relevante para organizaciones con infraestructura crítica o cientos de puestos de trabajo.

¿Qué tipos de pentesting se pueden hacer?

TipoQué evalúa
ExternoSuperficie expuesta a internet: sitios web, VPN, correo, servicios públicos.
InternoQué puede lograr un atacante que ya tiene acceso a la red interna (o un insider).
Aplicaciones webLógica de negocio, autenticación, control de acceso, inyección de código, según OWASP Top 10.
Redes / infraestructuraConfiguración de firewalls, segmentación, dispositivos de red.
Ingeniería socialResistencia del factor humano ante phishing o intentos de acceso físico.

De la teoría a la arquitectura: por qué el pentesting no termina en el reporte

El equipo que ejecuta el pentesting en Tenacron es el mismo que participa en el diseño de arquitecturas seguras. Esto tiene una consecuencia directa: los hallazgos no quedan en una lista de vulnerabilidades, sino que se traducen en cambios concretos de configuración, segmentación y controles -incluyendo, cuando es necesario, ajustes sobre firewalls y plataformas de las marcas que operamos como partner certificado (Fortinet, Check Point, WatchGuard).

Esa misma experiencia de campo -sumada a haber restablecido operaciones de organizaciones de más de 600 usuarios luego de incidentes de ransomware y DDoS- es la que informa qué buscamos durante un pentesting: no solo vulnerabilidades técnicas aisladas, sino las que efectivamente derivan en incidentes graves en la práctica.

Preguntas frecuentes

¿Cuál es la diferencia entre un pentesting y un escaneo de vulnerabilidades?

Un escaneo de vulnerabilidades es automatizado y detecta fallas conocidas por firma. Un pentesting incluye explotación manual, encadenamiento de vulnerabilidades y validación del impacto real, lo que requiere intervención humana experta.

¿Cuánto dura un proyecto de pentesting?

Depende del alcance. Un pentesting de una aplicación web puntual puede tomar entre 1 y 2 semanas; un pentesting interno sobre una red corporativa completa suele extenderse más, según la cantidad de segmentos y activos a evaluar.

¿Qué rol cumple el OSINT en un pentesting?

Es la fase inicial de reconocimiento: recopilar información pública y expuesta sobre la organización -dominios, tecnologías, empleados, credenciales filtradas- antes de tocar ningún sistema. Le da al equipo el mismo punto de partida que tendría un atacante real.

¿El pentesting interrumpe la operación normal de la empresa?

Se planifica junto con el cliente para minimizar el impacto: se define una ventana de trabajo, un alcance acordado por escrito y, si es necesario, exclusiones sobre sistemas críticos en producción.

¿Querés evaluar la seguridad real de tu infraestructura con un pentesting on-site?

Consultá con un experto de Tenacron