Respuesta corta: para una PyME conviene combinar dos herramientas y no buscar una que lo haga todo. Greenbone/OpenVAS (o Nessus Essentials) escanea la red desde afuera y encuentra servicios expuestos y software desactualizado. Wazuh mira desde adentro de los equipos, con un agente que inventaría los paquetes instalados. Trivy revisa imágenes de contenedores, repositorios y código de infraestructura. Cuál va primero depende de dónde están tus activos.
La regla ancla: la herramienta se elige por el tipo de activo que tenés que cubrir, y no por la cantidad de plugins que promete.
Qué pide la guía antes de elegir
La guía de DHS/CISA (CRR Resource Guide — Vulnerability Management) trata la selección de herramientas como un proceso, no como una compra. Sus pasos, adaptados a una PyME:
- Identificar herramientas candidatas según los métodos de evaluación que aprobaste.
- Probarlas en un entorno controlado antes de usarlas en producción.
- Publicar una lista de herramientas autorizadas, para que nadie escanee con lo que se bajó por su cuenta.
- Definir cómo se pide una excepción para usar una herramienta fuera de la lista.
- Revisar la lista periódicamente.
Dos de esas decisiones dependen de otros artículos de esta semana: cuánto tiempo y dinero hay para operar la herramienta se calcula en recursos y presupuesto del programa, y quién la maneja y con qué formación, en capacitación para usuarios y técnicos.
Comparativa
| Herramienta | Qué escanea | Licencia | Esfuerzo de instalación | Cuándo elegirla |
|---|---|---|---|---|
| Greenbone Community (OpenVAS) | Hosts y servicios por red, con o sin credenciales | Software libre | Medio: contenedores o paquetes, y una sincronización inicial larga | Red con servidores y equipos, sin presupuesto de licencias |
| Nessus Essentials | Hosts y servicios por red | Propietario, versión gratuita sólo para uso no comercial y hasta 5 direcciones IP | Bajo: instalador y activación | Laboratorio o aprendizaje; para uso en una empresa hace falta una licencia paga |
| Wazuh (detección de vulnerabilidades) | Paquetes instalados en equipos con agente | Software libre (GPLv2) | Medio a alto: servidor, indexador, panel y agentes | Querés inventario continuo y monitoreo en la misma plataforma |
| Trivy | Imágenes de contenedores, sistemas de archivos, repositorios, IaC y secretos | Apache 2.0 | Bajo: un binario o una imagen | Aplicaciones en contenedores o pipelines de desarrollo |
Sobre Nessus Essentials: según Tenable, la versión gratuita es sólo para uso no comercial y escanea hasta 5 direcciones IP. Una empresa que lo use en su red de producción necesita una licencia paga. Verificá las condiciones vigentes en el sitio del fabricante antes de elegirlo.
Cómo trabaja cada una
Greenbone Community (OpenVAS)
Es un escáner de red. Descubre hosts, prueba servicios y compara versiones y configuraciones contra una base de pruebas que se actualiza por feeds. Con credenciales de sólo lectura revisa también el software instalado, y ahí encuentra mucho más que sin ellas. Lo más pesado es la primera sincronización de feeds: dejala correr antes de lanzar el primer escaneo.
Nessus Essentials
Cumple una función parecida a la de Greenbone, con interfaz más pulida y arranque más corto. El costo es el límite de direcciones y que el producto es propietario. Si tu red es chica sirve de entrada; si crece, vas a tener que elegir entre pagar o migrar el flujo de trabajo.
Wazuh
Wazuh es una plataforma de monitoreo de seguridad. Su módulo de detección de vulnerabilidades toma el inventario de paquetes que reportan los agentes y lo cruza con bases de vulnerabilidades. No hace escaneo de red: ve lo que el agente le cuenta. La ventaja es la continuidad, porque el inventario se actualiza solo y los equipos fuera de la oficina siguen reportando. La contra es que requiere agente en cada equipo y operar la plataforma.
Trivy
Es un escáner liviano que corre desde la línea de comandos. Revisa imágenes de contenedores, sistemas de archivos, repositorios, archivos de infraestructura como código y secretos expuestos. Se integra bien a un pipeline de integración continua: puede hacer fallar una compilación si encuentra algo de severidad alta. No reemplaza a un escáner de red.
Qué combinación elegir
| Tu situación | Combinación sugerida |
|---|---|
| Red de oficina con servidores y sin contenedores | Greenbone |
| Equipos distribuidos o notebooks fuera de la oficina | Wazuh, más un escáner de red para el perímetro |
| Aplicaciones propias en contenedores | Trivy, más un escáner de red para los hosts |
| Todo lo anterior, con equipo chico | Empezá por la red y sumá una herramienta por trimestre |
Las cuatro herramientas tienen un límite en común: producen hallazgos y no decisiones. Qué corregir primero se resuelve con CVSS, EPSS y KEV, y los plazos para corregirlo salen de la política de plazos por severidad.
Errores típicos al elegir
- Instalar tres herramientas y operar ninguna. Una herramienta con resultados que nadie lee suma ruido.
- Escanear sin autorización. Un escaneo de red genera tráfico y puede afectar equipos frágiles. Se hace con permiso escrito y en ventana acordada.
- Escanear sin credenciales y tomar el resultado por completo. Un escaneo sin autenticar ve menos, y el informe no lo dice con claridad.
- No medir la cobertura. Si no sabés qué porcentaje de activos escaneaste con éxito, el resultado es engañoso. Las métricas del programa lo cubren.
- No publicar la lista de herramientas autorizadas. Cualquier técnico escanea con lo que tenga a mano.
Preguntas frecuentes
¿Puedo empezar sin gastar en licencias?
Sí. Greenbone Community, Wazuh y Trivy son software libre. El costo real es el tiempo de instalación y operación, que se estima como indica el artículo de recursos.
¿Hace falta un escáner de red si ya tengo Wazuh?
Depende. Wazuh ve los equipos que tienen agente. Un escáner de red ve también lo que no tiene agente, como impresoras, equipos de red o servidores olvidados, y lo que está expuesto hacia afuera.
¿Cada cuánto se escanea?
La frecuencia la fija el plan del programa. Un esquema habitual es un escaneo de red periódico más el monitoreo continuo del agente, y un escaneo en cada compilación para los contenedores.
¿Puedo escanear equipos de terceros?
Sólo con autorización explícita del dueño. Escanear sistemas ajenos sin permiso puede traer consecuencias legales (ver el marco legal en Argentina).
En resumen
Elegí por tipo de activo: un escáner de red para hosts y servicios, Wazuh para inventario continuo con agentes y Trivy para contenedores y código. Probá la herramienta en un entorno controlado, publicá la lista de herramientas autorizadas y definí quién la opera. Descargá la comparativa y el runbook de instalación mínima de Greenbone y Trivy, e instalá la primera en un laboratorio esta semana.
5 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
