Guía de decisión

EASM o pentest: qué contratar primero para saber si estás expuesto

Primero EASM, casi siempre. La gestión de superficie de ataque externa (EASM) descubre y vigila de forma continua lo que tu organización tiene expuesto a internet: dominios, subdominios, IPs, servicios y versiones. El pentest es un ejercicio puntual y en profundidad que intenta explotar lo que encuentra dentro de un alcance pactado por escrito. Uno responde «¿qué tengo abierto y cómo cambia?»; el otro, «¿hasta dónde llegaría un atacante?». Empezar por el pentest sin conocer la superficie es auditar a fondo la puerta principal con una ventana abierta detrás.

En qué se diferencian de verdad

EASM (vigilancia continua)Pentest (ejercicio puntual)
FrecuenciaContinua, con informe periódicoUna vez, y retest tras corregir
ProfundidadAmplitud: todo lo expuestoProfundidad: explota y encadena hallazgos
AlcanceLo que se descubra del dominio y las IPsCerrado y firmado antes de empezar
ResultadoInventario real de exposición y avisos de cambiosPrueba de hasta dónde se llega, con evidencias
Cuándo caducaNo caduca: vigila los cambiosLa foto envejece con cada despliegue

Por qué el orden importa

La exposición de una empresa cambia cada vez que alguien publica un servicio, registra un subdominio para una campaña o levanta una prueba «temporal» que se queda. Un pentest excelente sobre un alcance incompleto da una tranquilidad que no corresponde: el atacante no respeta el alcance. Con la superficie vigilada, el pentest se contrata después y mejor: sobre lo que de verdad está expuesto y donde más duele que entren.

Lo que suele aparecer en el primer descubrimiento

  • Subdominios activos apuntando a servicios que ya nadie mantiene.
  • Paneles de administración accesibles desde cualquier IP de internet.
  • Versiones con vulnerabilidad pública y exploit conocido.
  • Registros SPF, DKIM o DMARC incompletos: el dominio se puede suplantar.
  • Certificados y dominios a punto de caducar que nadie tiene apuntados.

Qué no cubre

  • El EASM mira desde fuera: lo que ocurre dentro de la red (movimiento lateral, permisos internos) es terreno del pentest interno.
  • Ninguno de los dos es respuesta a incidentes: si ya hay un ataque en curso, ese es otro servicio y otra urgencia.
  • Un escaneo no certifica normas (ENS, ISO 27001): prepara el terreno, no emite el sello.

Preguntas frecuentes

¿El escaneo puede tirar nuestros sistemas?
El descubrimiento EASM usa técnicas pasivas y peticiones normales, como las de cualquier visitante. Las pruebas intrusivas quedan para el pentest, donde el alcance y las ventanas se pactan por escrito.
¿Cada cuánto conviene un pentest si ya hay EASM?
Lo habitual es anual, o tras un cambio grande (una migración, una aplicación nueva expuesta). El EASM entre medias avisa de lo que cambia, que es lo que una foto anual no puede hacer.
¿Esto lo hace ZOI o un tercero?
La vigilancia continua la presta Instinto Seguro, la marca especialista de ZOI Grupo, con portal propio y escaneo inicial sin coste. El pentest se ejecuta con alcance y reglas firmadas, y ZOI acompaña la remediación.
¿Qué hace falta para empezar?
El dominio principal y autorización de quien pueda darla. Del primer escaneo sale el inventario de exposición con hallazgos priorizados, y de ahí la conversación ya va sobre hechos.

Actualizado el 11/09/2026. Esta guía está escrita para que puedas evaluar también a otros proveedores; si algo ha cambiado y no lo refleja, dínoslo en info@zoigrupo.com y lo corregimos.

Volver a recursos

¿No encuentras lo que buscas?

Cuéntanos qué necesitas y te decimos si lo tenemos, sin rodeos. Si no es lo nuestro, también te lo decimos.

¿Dudas? Pregunta