Ciberseguridad Carrera & Red Team Guía Completa

Cómo ser pentester: qué estudiar, habilidades y roadmap desde cero

Por Álvaro Chirou · · 23 min de lectura · Actualizado: 21 ago 2026

TL;DR: Para ser pentester necesitas mucho más que aprender Kali Linux o ejecutar herramientas automáticas. Construye primero una base sólida de redes, Linux, Windows, HTTP/web y scripting. Después aprende una metodología de testing rigurosa: definir alcance, enumerar sistemas, identificar vulnerabilidades, validarlas de forma controlada, demostrar impacto y redactar un informe útil. Cuando puedas realizar varios pentests de laboratorio completos sin depender de un walkthrough, empieza a construir portfolio y a buscar oportunidades junior.

Cómo ser pentester: qué estudiar, habilidades y roadmap desde cero

¿Qué es exactamente un pentester? #

Un penetration tester (o auditor de seguridad técnica) es el profesional encargado de evaluar la seguridad de sistemas, redes e infraestructuras mediante la identificación y validación controlada de vulnerabilidades dentro de un alcance formalmente autorizado.

La agencia europea ENISA define a este especialista como el responsable de contrastar la efectividad de los controles defensivos, descubrir vectores de ataque y medir su impacto real si fueran aprovechados por adversarios maliciosos. Su objetivo profesional no es simplemente “conseguir una shell”, sino dar respuesta fundada a preguntas críticas para el negocio:

  • ¿Qué debilidad técnica o de diseño existe exactamente?
  • ¿En qué condiciones específicas puede ser explotada?
  • ¿Qué impacto real produce sobre la confidencialidad, integridad o disponibilidad de la organización?
  • ¿Qué evidencias reproducibles demuestran el hallazgo?
  • ¿Qué acciones concretas debe implementar el equipo técnico para remediar el problema?

Pentesting vs. Hacking Ético vs. Red Team #

Aunque estos términos suelen mezclarse en internet, responden a conceptos con alcances diferentes:

  • Hacking Ético: Término paraguas que describe el uso autorizado y legal de herramientas y técnicas ofensivas para mejorar la seguridad.
  • Pentesting (Test de Intrusión): Proceso de evaluación estructurado que busca descubrir la mayor cantidad posible de vulnerabilidades dentro de un alcance y tiempo determinados (por ejemplo, auditar una API bancaria o una red corporativa).
  • Red Team: Simulación de adversarios reales orientada a objetivos de negocio específicos (ej. comprometer la base de datos de clientes) donde se mide además la capacidad de detección y respuesta en tiempo real del equipo defensor (Blue Team).

¿Qué hace un pentester en su día a día? #

El trabajo de un pentester profesional sigue una metodología clara y estructurada:

Definir alcance (Scope) → Recopilar información (OSINT/Recon) → Mapear superficie → Enumerar servicios → Identificar debilidades → Validar de forma controlada → Evaluar impacto → Documentar evidencias → Redactar informe y proponer remediación

Y un recordatorio esencial para quienes empiezan: el informe técnico y ejecutivo es una parte fundamental del trabajo, no un mero trámite administrativo posterior.

Seguridad Ofensiva & Red Team
Hacking Ético Ofensivo. 100% Practico en Red Team. +43hs

Domina tácticas ofensivas, técnicas de evasión, Active Directory, escalada de privilegios y ejercicios Purple Team en entornos reales.

Roadmap completo para ser pentester desde cero #

Informática básica → Redes (TCP/IP) → Linux → Windows → Scripting (Python/Bash) → HTTP & Web → Metodología → Reconocimiento → Enumeración → Vulnerabilidades → Explotación controlada → Escalada de privilegios → Active Directory → Reporting → Portfolio

Pasos 1 a 3: Redes, Linux y Windows #

Paso 1: Redes

El pentesting depende de comprender a fondo las comunicaciones. Cuando ves 10.10.10.20:443 debes saber interpretar qué interfaz responde, qué protocolo de transporte opera (TCP), cómo se resuelve el dominio vía DNS y por qué una máquina alcanza un segmento pero no otro. Sin redes, conceptos como pivoting o movimiento lateral carecen de sentido.

Paso 2: Linux

Aprender Linux no es instalar Kali Linux. Significa saber abrir una terminal y diagnosticar un sistema desconocido: quién soy (whoami, id), qué procesos corren (ps aux), qué puertos escuchan (ss -tulpn), qué permisos tienen los binarios (SUID, capacidades) y qué tareas programadas existen en crontab.

Paso 3: Windows

Ignorar Windows es uno de los mayores errores en seguridad ofensiva. En empresas, los endpoints y servidores clave corren sobre Windows. Debes dominar la gestión de usuarios, privilegios NTFS, servicios de Windows, el registro y comandos de PowerShell para auditar configuraciones inseguras.

Pasos 4 y 5: Scripting (Python/Bash) y Protocolo HTTP/Web #

No necesitas ser un desarrollador de software profesional, pero sí dominar suficiente scripting para automatizar peticiones HTTP, parsear salidas de herramientas o modificar exploits públicos:

  • Python: Creación de scripts rápidos con la librería requests, automatización de APIs y procesamiento de datos.
  • Bash: Encadenamiento de herramientas en Linux mediante pipes (grep, awk, sed).
  • PowerShell: Interacción nativa con el sistema operativo Windows y Active Directory.

A nivel web, debes comprender el ciclo de vida de una petición HTTP (métodos, headers, cookies de sesión, tokens JWT, códigos de estado) antes de utilizar herramientas como Burp Suite.

OWASP WSTG vs. OWASP Top 10: Metodología real #

El OWASP Top 10 es un documento divulgativo sobre los 10 riesgos web más habituales, pero no es una metodología de auditoría.

Para auditar aplicaciones web con rigor profesional se utiliza la OWASP Web Security Testing Guide (WSTG), un framework que evalúa de forma estructurada áreas críticas:

  • Gestión de identidades y autenticación (fuerza bruta, restablecimiento de contraseñas, bypass de MFA).
  • Controles de autorización (IDORs / BOLA, escaladas horizontales y verticales).
  • Gestión de sesiones (fijación de sesión, expiración de tokens, atributos Secure / HttpOnly).
  • Validación de entradas (SQLi, XSS, SSRF, inyecciones de comandos).
  • Lógica de negocio y seguridad en APIs REST/GraphQL.

Pasos 6 a 8: Metodología, Alcance, Reconocimiento y Enumeración #

El alcance (Scope) es una frontera legal estricta. Nunca pruebes un subdominio o IP que no esté expresamente autorizado en el documento de reglas del test (Rules of Engagement).

La enumeración manual marca la diferencia entre un principiante y un profesional. En vez de lanzar Nmap con flags automáticas a ciegas, formula preguntas analíticas: ¿Qué servicio corre exactamente en este puerto? ¿Qué versión expone? ¿Ofrece métodos de autenticación por defecto?

Pasos 9 y 10: Vulnerabilidades, CVSS y Validación manual #

Un escáner de vulnerabilidades puede arrojar candidatos, pero el pentester debe validar manualmente para descartar falsos positivos. La regla de oro profesional es:

Demostrar el riesgo real con el mínimo impacto técnico necesario sobre el sistema auditado.

Asimismo, comprende que el score CVSS mide la severidad técnica intrínseca, pero el riesgo empresarial depende del contexto (una vulnerabilidad crítica en un host aislado de laboratorio no tiene el mismo impacto que en la base de datos principal de clientes).

Pasos 11 y 12: Escalada de Privilegios y Active Directory #

Tras obtener un acceso inicial limitado, debes evaluar si es posible escalar privilegios:

  • Linux: Abuso de configuraciones en sudo, binarios con bit SUID anómalo, debilidades en el PATH o tareas cron ejecutadas como root con permisos de escritura.
  • Windows: Privilegios de token (SeImpersonatePrivilege), servicios no entrecomillados (Unquoted Service Paths), DLL Hijacking o credenciales en ficheros de configuración.
  • Active Directory: Enumeración de relaciones de confianza, grupos de dominio, ataques Kerberoasting, AS-REP Roasting y abuso de listas de control de acceso (ACLs).

Pasos 13 y 14: Reporting técnico y remediación #

El informe de pentesting debe satisfacer a dos audiencias distintas:

Estructura de un Hallazgo Profesional

  • 1. Título y Severidad: Claros, directos y basados en riesgo real.
  • 2. Activo Afectado: URL, endpoint o IP exacta.
  • 3. Descripción del Fallo: Explicación técnica de la causa raíz.
  • 4. Pasos de Reproducción: Guía paso a paso para que los desarrolladores puedan replicarlo.
  • 5. Evidencias: Capturas y payloads utilizados (con datos sensibles enmascarados).
  • 6. Guía de Remediación: Código o configuración recomendada para subsanar el fallo.

Herramientas clave: Nmap, Burp Suite y Kali en contexto #

Domina las herramientas por su función en vez de coleccionar nombres:

  • Redes y Descubrimiento: Nmap, Wireshark, tcpdump.
  • Auditoría Web: Burp Suite Professional / Community, herramientas de desarrollo del navegador (DevTools).
  • Explotación y Entornos: Metasploit Framework (para comprender módulos y sesiones), entornos Linux basados en Debian/Kali.

Especializaciones en el mundo ofensivo #

Una vez asentada la base general, puedes especializarte en ramas demandadas:

  • Web Application Security & APIs: Auditoría de aplicaciones web, microservicios y APIs REST/GraphQL.
  • Infraestructura & Active Directory: Pentesting de redes corporativas internas y entornos híbridos.
  • Cloud Security (AWS / Azure / GCP): Explotación de malas configuraciones de IAM, storage y control plane.
  • Mobile Security (Android / iOS): Análisis estático y dinámico de aplicaciones móviles y binarios.
  • Red Teaming & Adversary Simulation: Operaciones de evasión de defensas y simulación de amenazas avanzadas.

7 Laboratorios prácticos para entrenar pentesting legalmente #

Lab 1: Enumeración de red y mapeo de servicios

Despliega dos máquinas virtuales. Identifica los servicios en escucha, extrae banners y documenta la superficie de ataque sin lanzar ataques.

Lab 2: Mapeo de una aplicación web vulnerable

Utiliza OWASP Juice Shop o DVWA. Intercepta el tráfico con Burp Suite y mapea todos los endpoints, roles de usuario y parámetros antes de buscar fallos.

Lab 3: Auditoría web completa de autenticación y sesiones

Simula una auditoría sobre mecanismos de login, prueba debilidades en tokens de sesión y redacta un informe de hallazgos.

Lab 4: Escalada de privilegios manual en Linux

En una VM Linux vulnerable, busca manualmente vectores de escalada (sudo, permisos de escritura en /etc, tareas cron) sin ejecutar scripts automáticos.

Lab 5: Escalada de privilegios manual en Windows

Audita permisos de servicios de Windows y tareas programadas usando PowerShell para identificar rutas de elevación a NT AUTHORITY\SYSTEM.

Lab 6: Laboratorio de Active Directory corporativo

Monta un Domain Controller virtualizado. Configura cuentas de servicio con SPNs y practica la extracción y análisis de tickets Kerberos.

Lab 7: Redacción de un informe de auditoría profesional

Toma una máquina de laboratorio completada y redacta un informe formal con Resumen Ejecutivo, Metodología, Hallazgos técnicos y Recomendaciones.

Cómo construir un Portfolio de Pentester profesional #

Un portfolio técnico sólido que destaque en procesos de selección debe incluir:

  1. Informes de auditoría simulados completos: Documentos PDF impecables con estructura profesional.
  2. Write-ups autorizados de laboratorios o CTFs: Explicando la metodología de enumeración y el razonamiento detrás de cada paso.
  3. Scripts y herramientas propias en GitHub: Código en Python o Bash para automatizar tareas concretas de testing.

Certificaciones (eJPT, OSCP, PNPT) y cómo saber si estás listo #

Las certificaciones prácticas ayudan a validar habilidades frente a los reclutadores:

  • Nivel Inicial / Junior: eJPT (eLearnSecurity Junior Penetration Tester) — Enfoque 100 % práctico en redes, web y metodologías básicas.
  • Nivel Intermedio / Profesional: PNPT (Practical Network Penetration Tester) o OSCP (OffSec Certified Professional) — Referentes del sector que exigen auditorías y reporting completos bajo límite de tiempo.

Preparación para entrevistas técnicas y habilidades no técnicas #

En las entrevistas técnicas te evaluarán con preguntas de escenario:

  • “Encuentras el puerto 80 abierto, ¿qué pasos sigues?” (Identificar tecnologías, mapear la superficie, revisar directivas de seguridad y enumerar endpoints con autorización).
  • “Un escáner detecta una vulnerabilidad crítica, ¿la explotas inmediatamente?” (Verificar versión, confirmar el alcance, evaluar el impacto y validar con la mínima interferencia necesaria).

Además de la técnica, un gran pentester destaca por su empatía profesional: el objetivo de la seguridad ofensiva no es ridiculizar al equipo defensor o de desarrollo, sino colaborar para hacer a la organización más resiliente.

Errores frecuentes al intentar ser pentester #

  1. Instalar Kali Linux antes de entender cómo funcionan las redes y los sistemas operativos.
  2. Memorizar comandos sin comprender qué petición envían ni qué respuesta esperan.
  3. Ignorar la administración y seguridad de entornos Windows corporativos.
  4. Depender ciegamente de escáneres automáticos sin validación manual.
  5. Olvidar la redacción de informes técnicos y ejecutivos de calidad.

Preguntas frecuentes sobre cómo ser pentester #

¿Qué tengo que estudiar para ser pentester?

Debes aprender redes (TCP/IP, puertos, routing), sistemas Windows y Linux, scripting con Python/Bash/PowerShell, seguridad y funcionamiento web (HTTP, OWASP WSTG), metodologías de evaluación (reconocimiento, enumeración, explotación controlada, escalada de privilegios) y redacción de informes técnicos de remediación.

¿Necesito saber programar para ser pentester?

No requieres ser un desarrollador de software profesional al inicio, pero dominar scripting con Python, Bash y PowerShell te otorgará autonomía para crear pruebas de concepto, automatizar tareas repetitivas y entender el código fuente de aplicaciones vulnerables.

¿Es obligatorio usar Kali Linux para aprender pentesting?

No. Kali Linux es simplemente una distribución que agrupa herramientas preinstaladas. Lo fundamental es entender el funcionamiento interno de Linux, las redes y la prueba que ejecutas antes de apoyarte en herramientas automatizadas.

¿Pentesting y Hacking Ético son exactamente lo mismo?

Se solapan ampliamente. 'Hacking ético' es un concepto amplio que engloba cualquier uso autorizado de conocimientos ofensivos. 'Pentesting' define un proceso profesional estructurado con alcance formal, reglas, metodología rigurosa, evidencias e informes de impacto.

¿Qué diferencia hay entre Pentesting y Red Team?

Un pentest busca identificar el mayor número de vulnerabilidades posibles dentro de un alcance delimitado para ayudar a remediarlas. Una operación Red Team simula un adversario real con objetivos concretos (ej. acceder a la base de datos de clientes) y evalúa la capacidad de detección y respuesta del Blue Team.

¿El OWASP Top 10 es una metodología de pentesting?

No. El OWASP Top 10 es un documento de concienciación sobre los riesgos más comunes en aplicaciones web. Para auditorías web profesionales, el framework metodológico oficial es la OWASP Web Security Testing Guide (WSTG).

¿Qué certificaciones de pentesting son recomendadas?

Certificaciones prácticas como eJPT (eLearnSecurity Junior Penetration Tester) son excelentes para validar competencias iniciales, mientras que credenciales como OSCP (OffSec Certified Professional) o PNPT (Practical Network Penetration Tester) son referentes de nivel intermedio-avanzado.

¿Puedo conseguir trabajo de pentester sin experiencia laboral previa?

Sí, demostrando competencias prácticas mediante un portfolio profesional: informes de auditoría ficticios de laboratorios, write-ups autorizados, herramientas de scripting en GitHub y capacidad para explicar con rigor tu metodología en entrevistas técnicas.

¿Cuánto tiempo se tarda en formarse como pentester?

Depende de la experiencia técnica previa. Partiendo con base en redes o sistemas, puede llevar de 6 a 12 meses de práctica disciplinada; desde cero absoluto, suele requerir entre 12 y 18 meses. Es recomendable medir hitos de competencia verificables en vez de tiempo calendario.

Conclusión y fuentes utilizadas #

Convertirse en pentester consiste en dominar la progresión analítica completa:

Entiendo el sistema → Mapeo la superficie → Enumero servicios → Formulo hipótesis → Valido de forma controlada → Demuestro impacto → Documento evidencias → Propongo remediaciones accionables

Aprende redes, domina sistemas operativos, profundiza en seguridad web, investiga en entornos autorizados y redacta informes claros desde el primer día. Ese rigor es el que te diferenciará como un profesional de seguridad ofensiva de alto nivel.

Fuentes oficiales consultadas

  • ENISA — European Cybersecurity Skills Framework (ECSF): Definición del rol profesional de Penetration Tester y competencias de evaluación de controles y vulnerabilidades.
  • NIST NICE Framework: Distinción formal entre actividades de Penetration Testing y operaciones de Red Team (v2.2.0, 2026).
  • OWASP Web Security Testing Guide (WSTG): Metodología de auditoría de seguridad para aplicaciones web, APIs y servicios.
  • NIST SP 800-115: Guía técnica de pruebas y exámenes de seguridad de la información.
Compartir

Álvaro Chirou

Instructor Oficial · +724.830 Estudiantes en Udemy

Especialista en Ciberseguridad, Gobernanza e Inteligencia Artificial con más de 10 años formando a profesionales y más de 107.606 reseñas verificadas en Udemy.

Ruta Ofensiva

¿Quieres especializarte en Seguridad Ofensiva y Pentesting?

Aprende las técnicas de ataque que utilizan los adversarios reales, domina la auditoría de Active Directory, escalada de privilegios y ejercicios Purple Team.

Ver curso Red Team y Pentesting