Gestión de vulnerabilidades vs pentest vs parcheo: qué cubre cada uno

Respuesta corta: son tres actividades que se complementan. La gestión de vulnerabilidades es el programa continuo que encuentra, prioriza y hace seguimiento de debilidades. El pentest es una prueba puntual y dirigida, hecha por una persona que intenta encadenar debilidades como lo haría un atacante. El parcheo es una de las formas de corregir lo que el programa encuentra. Ninguna reemplaza a las otras dos.

La idea ancla: el programa decide qué corregir, el parcheo lo corrige y el pentest comprueba si las defensas aguantan.

Dónde se confunden

Las tres se mezclan porque comparten vocabulario ("vulnerabilidad", "hallazgo", "informe") y porque una PyME suele tener una sola persona de IT que hace todo. Pero responden preguntas distintas:

ActividadPregunta que respondeNaturaleza
Gestión de vulnerabilidades¿Qué debilidades tenemos hoy y cómo evolucionan?Continua, amplia, mayormente automatizada
Pentest¿Un atacante puede llegar a algo importante?Puntual, profunda, manual
Parcheo¿Instalamos la corrección disponible?Operativa, recurrente

La guía DHS/CISA que usamos como base ubica el análisis y la resolución de vulnerabilidades dentro de un proceso con fases. El parcheo y el pentest aparecen como herramientas dentro de ese proceso, no como el proceso mismo.

Qué cubre cada una

Gestión de vulnerabilidades

Mantiene la visibilidad. Parte de un inventario, escanea con una frecuencia definida, registra hallazgos, los prioriza y verifica el cierre. Un buen programa cubre servidores, equipos, red, aplicaciones y configuraciones. Su punto fuerte es la amplitud y la repetición: encuentra miles de debilidades conocidas, cada mes.

Su límite: detecta lo que está catalogado o configurado de manera reconocible. Un escáner no entiende la lógica de tu aplicación ni encadena tres fallas menores hasta lograr un acceso.

Pentest (prueba de penetración)

Una persona con autorización escrita intenta comprometer sistemas definidos, dentro de un alcance y una ventana acordados. Su punto fuerte es la profundidad y el encadenamiento: demuestra qué pasa si dos debilidades se combinan, y prueba controles que un escáner no ve, como la lógica de negocio.

Su límite: es una foto. Mide el estado de un día, sobre un alcance acotado, y puede introducir riesgo operativo si no se planifica. Por eso la guía DHS/CISA advierte que ciertos métodos deben entenderse y planificarse con cuidado en lo operativo y en lo legal, y que los métodos elegidos pasen por revisión de los responsables y del área legal.

Parcheo

Instala actualizaciones del fabricante. Es una acción de remediación: corrige una vulnerabilidad concreta si existe parche. Su punto fuerte es el efecto directo. Su límite es que no sabe qué parchear primero ni si quedó algo sin cubrir: sólo ejecuta.

Dos cosas que el parcheo no cubre:

  • Configuraciones inseguras. Un servicio con contraseña por defecto no tiene parche.
  • Software sin soporte. Un sistema fuera de mantenimiento no recibe parches. La respuesta es mitigar, aislar o reemplazar.

Cómo se combinan en la práctica

Inventario  →  Escaneo  →  Priorización  →  Remediación  →  Reescaneo
(gestión)      (gestión)    (gestión)        (parcheo u       (gestión)
                                              otra acción)

                  Pentest: prueba periódica del conjunto, no del ciclo diario

El escaneo alimenta al parcheo con una lista priorizada. El parcheo devuelve evidencia al programa cuando el reescaneo confirma el cierre. El pentest llega después, para poner a prueba las defensas con el programa ya funcionando.

Frecuencia orientativa para una PyME

ActividadFrecuencia habitualAclaración
Escaneo de vulnerabilidadesMensual en lo crítico, trimestral en el restoSe ajusta al riesgo y a la capacidad del equipo
ParcheoContinuo, con ciclo mensual definidoLos plazos dependen de la severidad (los fijás en la política)
PentestUna vez al año o después de un cambio grandeCon alcance acotado y autorización escrita

Son rangos de referencia habituales. Si una norma o un contrato te exige otra periodicidad, esa manda.

Errores típicos

  • Contratar un pentest sin tener el programa. El pentester va a encontrar lo que un escáner encuentra gratis. Pagás profundidad para recibir amplitud.
  • Parchear sin inventario. Se parchea lo que se conoce y lo desconocido sigue expuesto.
  • Confundir "escaneo limpio" con "seguro". El escáner sólo prueba lo que sabe probar.
  • Pedir un pentest para cumplir y no corregir los hallazgos. El informe sin remediación es un costo.
  • Escanear sin autorización escrita. Puede generar un problema legal y operativo (ver el marco legal en Argentina). Los métodos de evaluación que conviene aprobar y los que hay que restringir se tratan en el cuarto artículo de esta semana.

Preguntas frecuentes

¿Si parcheo todo, ya estoy cubierto?

No. El parcheo cubre las vulnerabilidades con parche disponible. Quedan las configuraciones inseguras, los equipos fuera del inventario y el software sin soporte. La gestión de vulnerabilidades existe para encontrar esas brechas.

¿El escaneo reemplaza al pentest?

No. El escaneo detecta debilidades conocidas a gran escala. El pentest evalúa si un atacante puede encadenarlas para llegar a algo que te importa. Una PyME sin programa debería empezar por el escaneo, que es más barato y se repite.

¿Cada cuánto conviene hacer un pentest?

Una vez al año suele ser una referencia razonable, o después de cambios importantes como una nueva aplicación expuesta a internet. Antes, tené en funcionamiento el escaneo y la corrección: así el pentest encuentra problemas más interesantes.

¿Quién hace cada cosa en una empresa de referencia de 40 equipos?

El responsable de IT opera el escaneo y el parcheo. El pentest conviene que lo haga alguien externo, independiente de quien administra los sistemas. Los roles se definen en el plan, tema de las próximas semanas, y el mapa del programa los ubica en el ciclo.

En resumen

Gestión de vulnerabilidades, pentest y parcheo cumplen funciones distintas dentro del mismo objetivo: reducir lo que un atacante puede aprovechar. El programa da continuidad, el parcheo ejecuta la corrección y el pentest valida el conjunto.

Acción: completá la tabla comparativa del PDF que acompaña este artículo con lo que hoy hace tu empresa. Las celdas vacías muestran qué actividad no tenés. Para ubicar este tema dentro del cuadro general, repasá antes qué es la gestión de vulnerabilidades.

Descarga gratuitaTabla comparativa y árbol de decisión: gestión de vulnerabilidades, pentest y parcheo

3 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.

Descargar gratis