Pentester o hacker ético: El nuevo perfil altamente requerido entre empresas de ciberseguridad

Matias 6 Comments 2025-11-19 10:43:22

La palabra "hacker ético" es llamativa porque, en la cabeza de la mayoría de las personas, equivale a un oxímoron, es decir, una figura retórica que combina dos conceptos opuestos, como un "silencio atronador".

Más allá del juego de palabras, este perfil es cada vez más requerido por las empresas de ciberseguridad. Desde verificar el método de pago seguro con cifrado avanzado de un sitio web hasta intentar introducirse en un sistema informático cerrado, los pentesters están "de moda" por el creciente número de amenazas online, según el INCIBE.

¿Qué hace un pentester, puntualmente?

Hackers rompen seguridad BitLocker en- Windows 11 - hacker etico pentesting

El pentesting, también conocido como prueba de penetración, es un conjunto de ataques simulados que se usan para verificar el nivel de robustez que un sistema tiene frente a ataques externos.

Gracias al pentesting se detectan fallos de configuración, riesgos y vulnerabilidades que pueden ser explotados por los ciberdelincuentes. Es decir, son hackers éticos que realizan pruebas de ciberseguridad autorizadas por empresas para detectar debilidades antes de que alguien las explote con fines maliciosos.

De acuerdo con la información publicada en el blog del Instituto Nacional de Ciberseguridad - INCIBE, estos profesionales pueden simular intrusiones reales, examinar el código de aplicaciones en busca de errores e incluso evaluar la exposición del personal ante ataques de ingeniería social, ya que se puede tener la puerta blindada, pero que no sirva de nada si los empleados de la empresa le dan la llave a cualquiera.

Tres niveles de pruebas, para distintos escenarios

Hacker tecleando

Las pruebas de penetración se dividen en tres grandes categorías. En las de “caja negra”, el pentester no tiene ningún tipo de acceso previo al sistema y actúa como lo haría un atacante externo, sin información interna de la empresa.

En las de “caja blanca”, el especialista dispone de acceso total al código fuente, contraseñas e infraestructura, lo que permite una evaluación más completa, pero su accionar, evidentemente, será distinto al de un hacker externo o internacional.

Como no todo en la vida es blanco o negro, también existen pruebas de “caja gris”, en las que el profesional tiene algunos privilegios, pero estos son limitados.

Con todas las pruebas realizadas, el pentester realiza una serie de informes que le servirán al departamento de tecnología para hacer los correspondientes cambios en los sistemas, de manera que la empresa pueda blindarse contra ataques.

Más allá de que sean contratados como auditores externos independientes o dentro del marco de una empresa de ciberseguridad, estos perfiles trabajan de forma muy estrecha con los departamentos de IT existentes, por lo que necesitan también tener algunas habilidades sociales como el trabajo en equipo.

¿Por qué es un perfil cada vez más requerido en las empresas?

Si los hackers éticos son los agentes encubiertos, los ciberdelincuentes serían unos malhechores que pasan el día en el "ciber-gimnasio", entrenando sin descanso para acceder a datos privados o fondos de empresas y particulares.

Los atacantes evolucionan y cada día aparecen nuevas técnicas de intrusión. Con ellas, la necesidad de contar con defensas actualizadas e inclusive sistemas defensivos que utilicen la inteligencia artificial y los modelos de lenguaje.

España es uno de los países de Europa más afectados por los ciberataques, donde proliferan amenazas como el phishing (mensajes fraudulentos para robar datos), el malware y el ransomware, que cifra los archivos y exige un rescate económico a cambio de su recuperación.

La imaginación de los delincuentes va a una velocidad difícil de alcanzar. Las técnicas de ingeniería social son cada vez más avanzadas y un ejemplo de aquello es el engaño conocido como ClickFix, que induce al usuario a ejecutar comandos maliciosos creyendo que soluciona un problema técnico.

Con tantos frentes abiertos, es fácil explicar por qué tantas empresas en España están buscando perfiles que ayuden a complementar sus servicios de ciberseguridad.

Oportunidades profesionales: ¿Qué habilidades debe tener un pentester?

Hacker Anonymous

Convertirse en pentester requiere una combinación de conocimientos técnicos, pensamiento analítico y ética profesional. No es suficiente con saber “hackear”, también hay que comprender cómo funcionan las redes, los sistemas operativos y las aplicaciones para poder detectar vulnerabilidades sin causar daño.

El dominio de lenguajes de programación como Python, C o Java es un requisito básico, ya que permite escribir scripts y exploits para poner a prueba los sistemas.

Por otra parte, hay que tener conocimiento técnico del funcionamiento de las redes, los protocolos de comunicación y los dispositivos que las componen, como firewalls o routers, para detectar posibles puntos débiles.

Finalmente, los pentesters tienen que conocer la legislación en ciberseguridad y abocarse a los objetivos de la empresa. Dicho lo anterior, este perfil tiene múltiples salidas profesionales.

Una oportunidad de trabajo, hoy y mañana

Algunos trabajan como consultores independientes, ofreciendo auditorías de seguridad a empresas o particulares, mientras que otros se dedican a la investigación y al desarrollo de nuevas técnicas de defensa.

En todos los casos, de acuerdo a la información de INCIBE, se trata de una profesión con alta demanda, buenos salarios y la posibilidad de especializarse en nichos concretos del sector.

boton whatsapp sharkinformatica
boton whatsapp sharkinformatica