Ethical hacking, pentesting y red team: guía para empresas
Qué es el ethical hacking y en qué se diferencian pentesting, red team y purple team. Metodología, tipos de pruebas y por qué las empresas contratan hacking ético.
Respuesta rápida: el ethical hacking (hacking ético) consiste en atacar tus propios sistemas de forma autorizada para encontrar los agujeros antes que un delincuente. Se materializa en tres modalidades: pentesting (prueba acotada que busca vulnerabilidades), red team (simulación realista y sigilosa que prueba tu detección y respuesta) y purple team (red y blue trabajando juntos). Con la explotación de vulnerabilidades ya como principal vía de entrada, la recomendación habitual es al menos un pentest al año, más otro después de cada cambio significativo (nueva aplicación, migración, cambio de infraestructura).
Qué es el ethical hacking
Un hacker ético usa exactamente las mismas herramientas y técnicas que un atacante real —pero con permiso y con un objetivo constructivo: encontrar las debilidades para arreglarlas. La diferencia entre un hacking ético y un delito no está en la técnica, sino en la autorización: siempre hay un acuerdo previo por escrito que define qué se puede probar, cuándo y hasta dónde (las “reglas de enfrentamiento”).
Pentest, red team y purple team: no son lo mismo
Es el punto donde más se confunde la gente. Los tres son ethical hacking, pero responden preguntas distintas:
| Pentest | Red Team | Purple Team | |
|---|---|---|---|
| Pregunta que responde | ¿Qué tan vulnerable soy? | ¿Qué tan bien detecto y respondo? | ¿Cómo mejoro mi detección? |
| Alcance | Acotado (web, red, app) | Amplio: técnico + humano + físico | Técnicas puntuales (MITRE ATT&CK) |
| Sigilo | Conocido por el equipo | Encubierto, sin aviso al blue team | Colaborativo, en tiempo real |
| Objetivo | Encontrar el máximo de fallas | Simular un atacante real | Entrenar al equipo defensivo |
| Entregable | Informe de vulnerabilidades | Informe de la cadena de ataque | Feedback inmediato por técnica |
En resumen: el pentest mide tu exposición, el red team pone a prueba tu capacidad de defensa como organización, y el purple team hace que el equipo ofensivo y el defensivo aprendan juntos.
¿Qué tipos de pentest existen?
Según cuánta información se le da al equipo, y sobre qué se prueba:
- Caja negra (black box): el hacker parte sin información previa, como un atacante externo real.
- Caja gris (grey box): con información parcial (por ejemplo, un usuario común). El más habitual, por su buen equilibrio costo/realismo.
- Caja blanca (white box): con acceso total al código y la arquitectura, para el análisis más profundo.
Y según el objetivo: externo (perímetro de internet), interno (qué puede hacer alguien ya dentro de la red), aplicación web/móvil, wireless, e ingeniería social (phishing, pretexting, acceso físico).
Cómo es una prueba de penetración, paso a paso
Un pentest profesional sigue una metodología (como PTES), no improvisa. Estas son las fases:
- 1. ReconocimientoRecolección de información sobre el objetivo (activos, dominios, tecnologías, personas). Cuanto mejor el mapa, mejor el ataque simulado.
- 2. Escaneo y enumeraciónIdentificación de servicios, puertos, versiones y posibles puntos débiles. Se combina con validación manual para reducir falsos positivos.
- 3. ExplotaciónSe intenta vulnerar los fallos detectados para confirmar que son reales y explotables, no teóricos.
- 4. Post-explotación¿Hasta dónde se puede llegar? Escalar privilegios, moverse lateralmente y medir el impacto real de una intrusión.
- 5. Informe y remediaciónEl entregable clave: hallazgos priorizados por riesgo, evidencia y recomendaciones concretas para corregir. Idealmente, un retest posterior.
¿Qué marcos de referencia se usan? (OWASP, PTES, MITRE)
Un buen programa de testing no se apoya en la intuición, sino en estándares:
- PTES — el ciclo de vida completo del engagement (las fases de arriba).
- OWASP Testing Guide — la referencia para probar aplicaciones web (mapea el OWASP Top 10).
- MITRE ATT&CK — base de conocimiento de tácticas y técnicas de adversarios reales; sirve para mapear hallazgos al comportamiento de atacantes de verdad.
Por qué el testing manual sigue siendo insustituible
Los escáneres automáticos son rápidos, pero superficiales. El testing manual —un humano encadenando fallas y pensando como atacante— descubre casi 2.000 veces más vulnerabilidades únicas que un escaneo automatizado. Y esas fallas importan: de las vulnerabilidades explotables halladas, la mayoría se puede atacar desde la red y sin autenticación.
Porcentaje de los hallazgos explotables que cumplen cada condición.
Fuente: Bright Defense — Penetration Testing Statistics 2026
Preguntas frecuentes
¿Qué es el ethical hacking?
El ethical hacking (hacking ético) es la práctica de atacar sistemas de forma autorizada y controlada, usando las mismas técnicas que un atacante real, con el objetivo de encontrar y corregir vulnerabilidades antes de que las explote un ciberdelincuente. Siempre se realiza con permiso explícito del dueño del sistema y bajo un alcance acordado.
¿Cuál es la diferencia entre un pentest y un red team?
Un pentest (prueba de penetración) tiene un alcance acotado y busca encontrar la mayor cantidad de vulnerabilidades en un objetivo definido (una web, una red, una app). Un red team es un ejercicio más amplio y sigiloso que simula a un atacante real: encadena vulnerabilidades técnicas, humanas y físicas para probar si la organización detecta y responde al ataque. El pentest mide 'qué tan vulnerable soy'; el red team mide 'qué tan bien me defiendo'.
¿Qué es un purple team?
El purple team es un ejercicio colaborativo donde el equipo ofensivo (red) y el defensivo (blue) trabajan juntos en tiempo real: el red ejecuta técnicas del framework MITRE ATT&CK y el blue verifica si sus alertas se disparan y con qué rapidez. Da feedback inmediato para mejorar la detección, en lugar de esperar un informe semanas después.
¿Cada cuánto conviene hacer un pentest?
La recomendación general es al menos una vez al año, y también después de cambios significativos (nueva aplicación, migración, cambios de infraestructura). Industrias muy reguladas, como servicios financieros, tienden a hacerlo trimestralmente, complementado con validación automatizada continua.
¿El hacking ético es legal?
Sí, siempre que se realice con autorización previa por escrito del dueño del sistema y dentro de un alcance definido (reglas de enfrentamiento). Sin ese permiso, las mismas acciones serían ilegales. Por eso el ethical hacking se contrata mediante un acuerdo formal que define qué se puede probar, cuándo y cómo.