Respuesta corta: son tres actividades que se complementan. La gestión de vulnerabilidades es el programa continuo que encuentra, prioriza y hace seguimiento de debilidades. El pentest es una prueba puntual y dirigida, hecha por una persona que intenta encadenar debilidades como lo haría un atacante. El parcheo es una de las formas de corregir lo que el programa encuentra. Ninguna reemplaza a las otras dos.
La idea ancla: el programa decide qué corregir, el parcheo lo corrige y el pentest comprueba si las defensas aguantan.
Dónde se confunden
Las tres se mezclan porque comparten vocabulario ("vulnerabilidad", "hallazgo", "informe") y porque una PyME suele tener una sola persona de IT que hace todo. Pero responden preguntas distintas:
| Actividad | Pregunta que responde | Naturaleza |
|---|---|---|
| Gestión de vulnerabilidades | ¿Qué debilidades tenemos hoy y cómo evolucionan? | Continua, amplia, mayormente automatizada |
| Pentest | ¿Un atacante puede llegar a algo importante? | Puntual, profunda, manual |
| Parcheo | ¿Instalamos la corrección disponible? | Operativa, recurrente |
La guía DHS/CISA que usamos como base ubica el análisis y la resolución de vulnerabilidades dentro de un proceso con fases. El parcheo y el pentest aparecen como herramientas dentro de ese proceso, no como el proceso mismo.
Qué cubre cada una
Gestión de vulnerabilidades
Mantiene la visibilidad. Parte de un inventario, escanea con una frecuencia definida, registra hallazgos, los prioriza y verifica el cierre. Un buen programa cubre servidores, equipos, red, aplicaciones y configuraciones. Su punto fuerte es la amplitud y la repetición: encuentra miles de debilidades conocidas, cada mes.
Su límite: detecta lo que está catalogado o configurado de manera reconocible. Un escáner no entiende la lógica de tu aplicación ni encadena tres fallas menores hasta lograr un acceso.
Pentest (prueba de penetración)
Una persona con autorización escrita intenta comprometer sistemas definidos, dentro de un alcance y una ventana acordados. Su punto fuerte es la profundidad y el encadenamiento: demuestra qué pasa si dos debilidades se combinan, y prueba controles que un escáner no ve, como la lógica de negocio.
Su límite: es una foto. Mide el estado de un día, sobre un alcance acotado, y puede introducir riesgo operativo si no se planifica. Por eso la guía DHS/CISA advierte que ciertos métodos deben entenderse y planificarse con cuidado en lo operativo y en lo legal, y que los métodos elegidos pasen por revisión de los responsables y del área legal.
Parcheo
Instala actualizaciones del fabricante. Es una acción de remediación: corrige una vulnerabilidad concreta si existe parche. Su punto fuerte es el efecto directo. Su límite es que no sabe qué parchear primero ni si quedó algo sin cubrir: sólo ejecuta.
Dos cosas que el parcheo no cubre:
- Configuraciones inseguras. Un servicio con contraseña por defecto no tiene parche.
- Software sin soporte. Un sistema fuera de mantenimiento no recibe parches. La respuesta es mitigar, aislar o reemplazar.
Cómo se combinan en la práctica
Inventario → Escaneo → Priorización → Remediación → Reescaneo
(gestión) (gestión) (gestión) (parcheo u (gestión)
otra acción)
Pentest: prueba periódica del conjunto, no del ciclo diario
El escaneo alimenta al parcheo con una lista priorizada. El parcheo devuelve evidencia al programa cuando el reescaneo confirma el cierre. El pentest llega después, para poner a prueba las defensas con el programa ya funcionando.
Frecuencia orientativa para una PyME
| Actividad | Frecuencia habitual | Aclaración |
|---|---|---|
| Escaneo de vulnerabilidades | Mensual en lo crítico, trimestral en el resto | Se ajusta al riesgo y a la capacidad del equipo |
| Parcheo | Continuo, con ciclo mensual definido | Los plazos dependen de la severidad (los fijás en la política) |
| Pentest | Una vez al año o después de un cambio grande | Con alcance acotado y autorización escrita |
Son rangos de referencia habituales. Si una norma o un contrato te exige otra periodicidad, esa manda.
Errores típicos
- Contratar un pentest sin tener el programa. El pentester va a encontrar lo que un escáner encuentra gratis. Pagás profundidad para recibir amplitud.
- Parchear sin inventario. Se parchea lo que se conoce y lo desconocido sigue expuesto.
- Confundir "escaneo limpio" con "seguro". El escáner sólo prueba lo que sabe probar.
- Pedir un pentest para cumplir y no corregir los hallazgos. El informe sin remediación es un costo.
- Escanear sin autorización escrita. Puede generar un problema legal y operativo (ver el marco legal en Argentina). Los métodos de evaluación que conviene aprobar y los que hay que restringir se tratan en el cuarto artículo de esta semana.
Preguntas frecuentes
¿Si parcheo todo, ya estoy cubierto?
No. El parcheo cubre las vulnerabilidades con parche disponible. Quedan las configuraciones inseguras, los equipos fuera del inventario y el software sin soporte. La gestión de vulnerabilidades existe para encontrar esas brechas.
¿El escaneo reemplaza al pentest?
No. El escaneo detecta debilidades conocidas a gran escala. El pentest evalúa si un atacante puede encadenarlas para llegar a algo que te importa. Una PyME sin programa debería empezar por el escaneo, que es más barato y se repite.
¿Cada cuánto conviene hacer un pentest?
Una vez al año suele ser una referencia razonable, o después de cambios importantes como una nueva aplicación expuesta a internet. Antes, tené en funcionamiento el escaneo y la corrección: así el pentest encuentra problemas más interesantes.
¿Quién hace cada cosa en una empresa de referencia de 40 equipos?
El responsable de IT opera el escaneo y el parcheo. El pentest conviene que lo haga alguien externo, independiente de quien administra los sistemas. Los roles se definen en el plan, tema de las próximas semanas, y el mapa del programa los ubica en el ciclo.
En resumen
Gestión de vulnerabilidades, pentest y parcheo cumplen funciones distintas dentro del mismo objetivo: reducir lo que un atacante puede aprovechar. El programa da continuidad, el parcheo ejecuta la corrección y el pentest valida el conjunto.
Acción: completá la tabla comparativa del PDF que acompaña este artículo con lo que hoy hace tu empresa. Las celdas vacías muestran qué actividad no tenés. Para ubicar este tema dentro del cuadro general, repasá antes qué es la gestión de vulnerabilidades.
3 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
