Perspectivas e Investigación de Ciberseguridad

Informes de amenazas, artículos de investigación, seminarios web y documentos técnicos del equipo de seguridad de Mercurius: manténgase un paso adelante del adversario.

Factores que determinan el costo de una prueba de penetración

¿Cuánto cuesta un pentest? Factores de precios

¿Cuánto cuesta una prueba de penetración? Factores que influyen en el precio

Una prueba de penetración generalmente se cotiza por proyecto o por día de trabajo especializado, y el costo total depende mucho más del alcance y la profundidad que de una lista de precios fija. Como referencia general del mercado, una prueba enfocada de una sola aplicación o perímetro externo suele costar unos pocos miles de dólares, mientras que una auditoría grande y multientorno impulsada por cumplimiento puede alcanzar decenas de miles. La respuesta honesta es que el número real proviene de una conversación sobre el alcance, porque probar un sitio web y probar una infraestructura financiera completa son trabajos de un orden de magnitud completamente diferente.

Este artículo explica cómo se fija el precio de las pruebas de penetración, los factores que hacen que el número suba o baje, los rangos indicativos por alcance y cómo distinguir un precio justo de un escaneo barato disfrazado de pentest. Si eres nuevo en el tema, el guía completa de pentest cubre lo que realmente implica la prueba.

La respuesta corta

No hay un precio universal para una prueba de penetración porque no hay un alcance universal. El costo es una función de cuánto hay que probar, cuán profundo llega la prueba y cuán experimentado es el equipo. Una actividad pequeña y enfocada y una amplia impulsada por el cumplimiento pueden diferir en un factor de diez o más.

La conclusión práctica para un comprador es: no preguntes “cuánto cuesta una prueba de penetración” como si hubiera un precio fijo. Pregunta “qué vas a probar, con qué profundidad y qué me permitirá hacer el informe”. La respuesta a esa pregunta es lo que determina tanto el precio como el valor.

Cómo se fijan los precios de las pruebas de penetración

La mayoría de los proveedores cotizan una prueba de penetración de una de las dos maneras, y entender la diferencia te ayuda a comparar cotizaciones de manera justa.

El primer modelo es por proyecto, una tarifa fija por un alcance definido acordado de antemano. Este es el enfoque más común para los compradores, porque les da certeza presupuestaria. El segundo modelo es por día, o por día-hombre, donde el proveedor estima el número de días de especialistas que requiere el trabajo y los multiplica por una tarifa.

En ambos modelos, el motor subyacente es el mismo: el número de horas especializadas que exige el trabajo, multiplicado por la antigüedad de las personas que lo realizan. Todo lo que sigue es en realidad una forma de estimar esas dos variables.

Los factores que influyen en el precio

El precio de un pentest está determinado por el alcance, la complejidad, la profundidad de la prueba, la antigüedad del equipo y los requisitos de cumplimiento. Estos son los factores que mueven un presupuesto hacia arriba o hacia abajo:

  1. Tamaño del visor. El número de direcciones IP, aplicaciones, puntos finales y entornos dentro del alcance. Más objetivos significan más horas.
  2. Profundidad de prueba y modelo. Una prueba de caja negra con acceso limitado lleva menos horas que una prueba de caja blanca que incluye la revisión del código fuente. La profundidad cuesta tiempo.
  3. Complejidad técnica. Las aplicaciones a medida, los microservicios, la arquitectura en la nube y los sistemas heredados suponen un mayor esfuerzo en comparación con una página web estándar.
  4. Antigüedad en el equipo. Los testers con certificaciones como la OSCP encuentran problemas que las herramientas automatizadas y el personal junior pasan por alto. Esa experiencia es el mayor impulsor de valor, y se refleja en la tarifa.
  5. Requisitos de cumplimiento. Las pruebas vinculadas a PCI-DSS o ISO 27001 exigen un rigor documental adicional y una reevaluación formal, lo que suma horas.
  6. Nueva prueba y asistencia. Un encargo adecuado incluye una nueva prueba para confirmar que las correcciones han funcionado. El hecho de que se incluya o no esta prueba influye en el precio y en el valor.
  7. Calidad de los informes. Un informe detallado y listo para el negocio con remediación priorizada lleva más tiempo de producir que la exportación de una herramienta automatizada, y vale la pena la diferencia.

Rangos de precios típicos por alcance

Los rangos a continuación son referencias indicativas del mercado, no una cotización de Mercurius. Existen para ayudarte con el presupuesto y para verificar las cifras que recibas. La cifra real siempre proviene de la estimación.

Perfiles de contratación para pruebas de penetración, qué incluyen y rango orientativo de inversión en dólares estadounidenses.
Perfil de participación Qué cubre Rango indicativo (USD)
Enfocado Una única aplicación web o un perímetro externo pequeño 4.000 a 12.000
Estándar Red externa e interna, más una o dos aplicaciones 10,000 a 30,000
Complejo Múltiples entornos, nube, aplicaciones personalizadas, impulsadas por el cumplimiento 30.000 o más

Hay dos advertencias importantes. Primero, estos rangos cambian según la región, la antigüedad del proveedor y el alcance exacto. Segundo, un número muy por debajo del extremo inferior de un rango no es una ganga. Es una señal de que la “prueba de penetración” puede ser un escaneo automatizado, cubierto en la siguiente sección.

Por qué la cotización más barata suele ser una señal de advertencia

El error más costoso al contratar una prueba de penetración es elegir basándose únicamente en el precio. Una cotización muy por debajo del rango del mercado casi siempre significa una de dos cosas: se malinterpretó el alcance, o la “prueba” es un escaneo automatizado de vulnerabilidades disfrazado de prueba de penetración.

Un escaneo automatizado produce una larga lista de posibles problemas, muchos de ellos falsos positivos, sin pruebas de que alguno de ellos sea realmente explotable. Tiene valor como higiene continua, pero no es una prueba de penetración y no resistirá ante un auditor ni te protegerá de un atacante real. Terminas pagando dos veces: una por el escaneo y otra por la prueba real que necesitabas en primer lugar. La forma correcta de comparar presupuestos es en la profundidad de la metodología y la calidad del informe, no en la cifra principal.

Qué debe incluir un precio justo

Una prueba de penetración a precio justo no se trata solo de las horas de prueba. Debe incluir, y debes confirmarlo por escrito, lo siguiente:

  • Un alcance claro y acordado, y reglas de enfrentamiento antes de que comience cualquier prueba.
  • Pruebas manuales por especialistas certificados, guiadas por una metodología reconocida (PTES, OWASP, NIST SP 800-115), no solo un escaneo automatizado.
  • Un informe con un resumen ejecutivo en lenguaje empresarial, hallazgos con pruebas de explotación, calificaciones de severidad y remediación priorizada.
  • Una correspondencia de hallazgos con un marco como MITRE ATT&CK, para que los resultados sean defendibles y procesables.
  • Una repetición de la prueba después de la remediación para confirmar que las correcciones realmente funcionaron.

 

Si a una cotización le falta la prueba manual, la re-prueba o un informe real, es más barata por una razón, y la brecha se convierte en su riesgo.

Cómo reducir el costo sin perder calidad

Puedes reducir el costo de un pentest de manera responsable, sin recortar la profundidad que lo hace valioso. Algunas palancas prácticas:

  1. Priorizar el alcance. Pruebe primero los activos que conllevan el mayor riesgo, como los sistemas expuestos a Internet y las aplicaciones que manejan datos confidenciales, en lugar de todo a la vez.
  2. Proporcionar acceso por adelantado. Una prueba de caja gris, en la que el evaluador recibe unas credenciales de usuario estándar, suele ofrecer mejores resultados con el mismo presupuesto que una prueba de caja negra pura, ya que se dedica menos tiempo al reconocimiento.
  3. Prepara el entorno. Tener documentación, cuentas de prueba y personas de contacto listas reduce las horas perdidas.
  4. Planificar una cadencia de pruebas. Un programa anual con un alcance definido resulta más fácil de presupuestar y, a menudo, es más rentable que las pruebas puntuales de emergencia que se realizan tras un incidente.

Lo que no debes recortar es la profundidad manual, la experiencia del equipo o el informe. Esas son las partes por las que realmente estás pagando.

Cómo Mercurius tasa una prueba de penetración

Mercurius cotiza cada compromiso a partir de una conversación de alcance, ya que un número real requiere comprender qué se está probando y por qué. El trabajo es realizado por ingenieros certificados (OSCP, OSWE, entre otras credenciales), sigue metodologías reconocidas (PTES, OWASP, NIST SP 800-115) e incluye un informe listo para el negocio con hallazgos mapeados a MITRE ATT&CK y una reevaluación para confirmar la remediación.

El principio es sencillo: el precio refleja la complejidad del trabajo y la experiencia de las personas que lo realizan, y el informe está diseñado para que tanto el equipo técnico como la junta directiva puedan actuar en consecuencia. Si quieres una cifra realista para tu entorno, esa conversación para definir el alcance es la forma más rápida de obtenerla. Obtén más información sobre el pentest y servicio de seguridad ofensiva, y si todavía estás sopesando un pentest contra un ejercicio más amplio, consulta Pentest vs Red Team.

El principio rector es recomendar el ejercicio que se ajuste a la madurez de la organización, nunca vender un equipo rojo a una empresa que primero necesita una prueba de penetración. Aprenda sobre la prueba de penetración y el servicio de seguridad ofensiva, y el servicio de equipo rojo, y si no está seguro de cuál se ajusta a su etapa, esa conversación es el lugar adecuado para comenzar.

¡Ve tu red como lo haría un atacante, antes de que lo haga uno!

Mercurius realiza Red Team dirigidos por humanos, pruebas de penetración y evaluaciones en la nube que no solo enumeran vulnerabilidades, sino que demuestran la ruta exacta que un adversario tomaría para llegar a sus bienes más preciados y cómo cerrarla.

Ruta de ataque → Joyas de la corona EQUIPO ROJO
Reconocimiento externo TA0043 · activo expuesto Acceso Inicial TA0001 · web exploit Priv. Escalation TA0004 · misconfig Movimiento lateral TA0008 · reutilización de credenciales Joyas de la Corona
5 pasos · 0 alertas activadas ● objetivo alcanzado

Aprende sobre el servicio de pentest y seguridad ofensiva de Mercurius

Preguntas frecuentes

¿Cuánto cuesta en promedio una prueba de penetración? No existe un promedio único, ya que el costo depende del alcance. Como referencia general del mercado, una prueba enfocada de una aplicación o perímetro externo suele costar entre 4,000 y 12,000 dólares, una intervención estándar que abarca red y aplicaciones entre 10,000 y 30,000 dólares, y una intervención compleja o impulsada por cumplimiento por encima de 30,000 dólares. La cifra real proviene de la definición del alcance.

¿Por qué varían tanto los presupuestos de las pruebas de penetración? Porque el alcance, la profundidad y la antigüedad del equipo varían. Un escaneo de caja negra de un sitio web y una prueba de caja blanca de una infraestructura completa con una revisión del código fuente son cantidades de trabajo diferentes. Una cotización muy baja generalmente significa un alcance más reducido o un escaneo automatizado en lugar de una prueba de penetración real.

¿Vale la pena una prueba de penetración barata? Normalmente no. Una cotización muy por debajo del rango del mercado suele ser un escaneo automatizado de vulnerabilidades disfrazado de pentest, que arroja falsos positivos y ninguna prueba de explotación. No satisfará a un auditor ni protegerá contra un atacante real, por lo que a menudo terminará pagando de nuevo por la prueba real.

¿El precio incluye un reexamen? Debería. Un compromiso adecuado incluye una reevaluación después de la remediación para confirmar que las correcciones funcionaron. Confirme siempre si se incluye la reevaluación, ya que afecta materialmente tanto el precio como el valor.

¿Cómo puedo reducir el costo de una prueba de penetración? Prioriza los activos de mayor riesgo, proporciona acceso de usuario para una prueba de caja gris para ahorrar tiempo de reconocimiento, prepara la documentación y las cuentas de prueba con antelación, y planifica una cadencia de pruebas regular en lugar de pruebas de emergencia únicas. No reduzcas la profundidad manual, la antigüedad del equipo ni el informe.

Con qué frecuencia debo presupuestar para una prueba de penetración? Planificar al menos una prueba de penetración al año, además de pruebas adicionales después de cambios significativos como una versión importante de una aplicación, una migración a la nube o un incidente. Los entornos de alta criticidad a menudo presupuestan una cadencia semestral o trimestral para sus activos más expuestos.

¿Disfrutaste el contenido? ¡Compártelo con tu red!

Categorías

Últimos contenidos