Guía de decisión
EASM o pentest: qué contratar primero para saber si estás expuesto
Primero EASM, casi siempre. La gestión de superficie de ataque externa (EASM) descubre y vigila de forma continua lo que tu organización tiene expuesto a internet: dominios, subdominios, IPs, servicios y versiones. El pentest es un ejercicio puntual y en profundidad que intenta explotar lo que encuentra dentro de un alcance pactado por escrito. Uno responde «¿qué tengo abierto y cómo cambia?»; el otro, «¿hasta dónde llegaría un atacante?». Empezar por el pentest sin conocer la superficie es auditar a fondo la puerta principal con una ventana abierta detrás.
En qué se diferencian de verdad
| EASM (vigilancia continua) | Pentest (ejercicio puntual) | |
|---|---|---|
| Frecuencia | Continua, con informe periódico | Una vez, y retest tras corregir |
| Profundidad | Amplitud: todo lo expuesto | Profundidad: explota y encadena hallazgos |
| Alcance | Lo que se descubra del dominio y las IPs | Cerrado y firmado antes de empezar |
| Resultado | Inventario real de exposición y avisos de cambios | Prueba de hasta dónde se llega, con evidencias |
| Cuándo caduca | No caduca: vigila los cambios | La foto envejece con cada despliegue |
Por qué el orden importa
La exposición de una empresa cambia cada vez que alguien publica un servicio, registra un subdominio para una campaña o levanta una prueba «temporal» que se queda. Un pentest excelente sobre un alcance incompleto da una tranquilidad que no corresponde: el atacante no respeta el alcance. Con la superficie vigilada, el pentest se contrata después y mejor: sobre lo que de verdad está expuesto y donde más duele que entren.
Lo que suele aparecer en el primer descubrimiento
- Subdominios activos apuntando a servicios que ya nadie mantiene.
- Paneles de administración accesibles desde cualquier IP de internet.
- Versiones con vulnerabilidad pública y exploit conocido.
- Registros SPF, DKIM o DMARC incompletos: el dominio se puede suplantar.
- Certificados y dominios a punto de caducar que nadie tiene apuntados.
Qué no cubre
- El EASM mira desde fuera: lo que ocurre dentro de la red (movimiento lateral, permisos internos) es terreno del pentest interno.
- Ninguno de los dos es respuesta a incidentes: si ya hay un ataque en curso, ese es otro servicio y otra urgencia.
- Un escaneo no certifica normas (ENS, ISO 27001): prepara el terreno, no emite el sello.
Preguntas frecuentes
¿El escaneo puede tirar nuestros sistemas?
¿Cada cuánto conviene un pentest si ya hay EASM?
¿Esto lo hace ZOI o un tercero?
¿Qué hace falta para empezar?
Actualizado el 11/09/2026. Esta guía está escrita para que puedas evaluar también a otros proveedores; si algo ha cambiado y no lo refleja, dínoslo en info@zoigrupo.com y lo corregimos.
¿No encuentras lo que buscas?
Cuéntanos qué necesitas y te decimos si lo tenemos, sin rodeos. Si no es lo nuestro, también te lo decimos.