El aumento de la superficie de ataque de las organizaciones, junto con las nuevas ciberamenazas que aprovechan tecnologías como la IA para multiplicar las agresiones, ha hecho que los modelos tradicionales de pentesting ya no funcionen o sean insuficientes. Como alternativa, surge el pentesting como servicio (PTaaS).

Alejandro NovoUno de los mayores retos para la ciberseguridad actual en las empresas es la gestión de la superficie de ataque. Según una reciente encuesta de Synack, la mitad de las empresas considera que, en la actualidad, les resulta más difícil gestionar su superficie de ataque que hace un año. Esto se debe al aumento en la sofisticación de las amenazas, la complejidad de los datos o el riesgo de terceros.

Además, existe una brecha creciente entre los nuevos activos, a menudo no gestionados, y también en los que se incluyen en los inventarios para las pruebas de penetración (pentesting). De hecho, según datos de ESG, el 69% de las organizaciones ha sufrido un ataque que comenzó con un activo desconocido o no gestionado; y solo el 9% de las organizaciones monitoriza el 100% de su superficie de ataque, mientras que casi el 60% de las grandes organizaciones monitoriza menos del 10% de sus activos.

Las pruebas de penetración no son nada nuevo, existen desde hace décadas. Normalmente se trata de procesos basados en proyectos puntuales, complejos, que se realizan no más que una o dos veces al año —solo en contadas ocasiones se ejecutan de forma periódica— y ofrecen informes estáticos para poco más que satisfacer la normativa. Esto no es suficiente para abordar el complejo entramado de amenazas existentes en la actualidad, y que no dejará de evolucionar.

El pentesting como servicio ofrece agilidad, flexibilidad, precisión y un modelo de consumo as a service

Es más, según los datos de la citada encuesta, el 58% de las empresas afirma que la detección de vulnerabilidades se está volviendo más difícil a medida que su superficie de ataque aumenta en complejidad, tamaño y velocidad de cambio; y que el pentesting cubre actualmente solo el 47% de las aplicaciones críticas para el negocio.

Por este motivo surge el pentesting como servicio o PTaaS. Básicamente, permite realizar al instante pruebas de penetración flexibles y escalables, en cualquier momento. De hecho, Gartner estima que, en 2026, las organizaciones que utilizan PTaaS realizarán sus pruebas de penetración con una frecuencia diez veces mayor, y remediarán hasta dos veces más rápido que las que utilizan pentesting manual.

PTaaS Vs pentesting tradicional

Las pruebas de penetración como servicio (PTaaS) son una solución híbrida, que combina la automatización con evaluaciones humanas para identificar vulnerabilidades susceptibles de pasar desapercibidas para las herramientas de exploración tradicionales. Permite a las organizaciones efectuar pruebas de penetración de forma continua, lo que les ayuda a abordar las vulnerabilidades con mayor rapidez y evitar que se conviertan en amenazas para la seguridad. PTaaS proporciona ventajas como la gestión continua de la seguridad, la reducción de costes y un mejor cumplimiento de las normas del sector.

PTaaS Vs pentestingPTaaS es una plataforma de entrega en remoto para pruebas de penetración, lo que excluye las físicas o las que se realizan in situ. Esta plataforma emplea un procedimiento de tres pasos: evaluación de referencia, evaluaciones periódicas y repetición continua de las pruebas. Este método aprovecha la automatización y el aprendizaje automático para mejorar la precisión y velocidad de las pruebas, eliminando la configuración manual de los entornos de testing.

En esencia, PTaaS mejora el pentesting tradicional ofreciéndolo como un servicio basado en modelos de suscripción o bajo demanda. Esto supone que las organizaciones pueden acceder a estos servicios sin tener de mantener equipos internos, e incluso hacer pruebas diariamente si lo necesitan.

El factor humano

Aunque la automatización es un componente clave de PTaaS, no se puede subestimar el valor de la experiencia humana en el proceso. Es posible que las soluciones automatizadas no detecten todas las vulnerabilidades, y aquí es donde la inteligencia humana resulta crucial. Los expertos aportan flexibilidad y creatividad a las pruebas manuales, ayudando a descubrir vulnerabilidades y ciberataques sofisticados que la automatización podría pasar por alto.

La inteligencia humana puede determinar intuitivamente cuándo profundizar y cuándo seguir adelante, proporcionando de este modo una cobertura más completa. Por tanto, resulta vital seleccionar un proveedor de PTaaS que emplee talentos experimentados y cualificados. Certificaciones como OSCP, OSCE y OSWE pueden ayudar a evaluar las cualificaciones de los expertos del proveedor.

Ventajas de PTaaS

PTaaS ofrece una variedad de características y beneficios que lo convierten en una opción atractiva para organizaciones de todos los tamaños. Una de las principales ventajas es la flexibilidad: los proveedores de PTaaS ofertan diferentes paquetes y modelos de precios para adaptarse a las necesidades y presupuestos de todo tipo de organizaciones.

Otra ventaja significativa es el acceso continuo a datos en tiempo real. Esto permite a las organizaciones mantenerse informadas sobre sus vulnerabilidades de seguridad, y tomar medidas inmediatas para solucionarlas. Otra ventaja de PTaaS son sus opciones flexibles de generación de informes, que proporcionan resúmenes ejecutivos de alto nivel, así como vistas técnicas detalladas de todos los hallazgos.

Uno de los mayores retos para la ciberseguridad actual en las empresas es la gestión de la superficie de ataque

La rentabilidad de PTaaS —en comparación con las pruebas de penetración internas o la contratación de consultores— es otro factor esencial: al aprovechar los análisis avanzados y la inteligencia sobre vulnerabilidades, las organizaciones pueden ahorrar hasta un 30% en costes, al tiempo que mejoran la velocidad y la precisión.

Por el contrario, las pruebas de penetración internas consumen abundantes recursos y exigen experiencia. Las organizaciones necesitan invertir en la contratación y formación de profesionales cualificados, así como en el mantenimiento de la infraestructura y las herramientas necesarias. Además, las pruebas internas pueden no proporcionar el mismo nivel de experiencia y cobertura integral que PTaaS.

Conclusiones

Las pruebas de penetración como servicio son un potente enfoque de ciberseguridad, que combina la automatización con la experiencia humana para identificar y abordar las vulnerabilidades en los sistemas de una organización. Al aprovechar PTaaS, las organizaciones pueden mitigar el riesgo cibernético, desarrollar programas sólidos de gestión de vulnerabilidades y cumplir con las normas de seguridad de la industria con mayor facilidad.

En definitiva, los equipos de seguridad siguen luchando por comprender su superficie de ataque a partir de los datos con los que cuentan para mejorar su postura de seguridad. Las prestaciones de pentesting como servicio ofrecen agilidad, flexibilidad, precisión y un modelo de consumo totalmente as a service.

Artículo anteriorLiderazgo efectivo
Artículo siguienteCentralización de certificados digitales