Cada vez que una empresa chilena sufre un incidente serio —filtración de datos, ransomware, acceso no autorizado— la primera pregunta que nos llegan a hacer es: “¿debimos haber hecho un pentest?”. La respuesta casi siempre es sí. Pero la segunda pregunta es igual de válida: “¿era pentest lo que necesitábamos, o algo más?”.
Esta guía la escribí para ayudarte a entender la diferencia entre pentesting y red team, cuándo tiene sentido cada uno, qué esperar del proceso y cómo evaluar si quien te lo ofrece sabe lo que hace.
El punto de partida: no es lo mismo probar que atacar
Cuando alguien dice “pentest” y otro dice “red team”, no están hablando de lo mismo, aunque ambos involucren a personas intentando entrar a tus sistemas.
Un pentest (prueba de penetración) tiene un alcance definido: “prueba esta aplicación web”, “prueba la red interna del datacenter”, “prueba la configuración de este servidor”. El objetivo es identificar y verificar vulnerabilidades técnicas conocidas dentro de ese perímetro. Al final, sabes qué agujeros tiene ese sistema específico.
Un red team funciona distinto. El objetivo no es un sistema: es un resultado de negocio. Algo como “intenta acceder a la base de datos de clientes” o “demuestra si es posible interrumpir la operación del sistema de facturación”. El equipo atacante puede usar cualquier vector disponible para llegar a ese objetivo: vulnerabilidades técnicas, sí, pero también ingeniería social, acceso físico a instalaciones, suplantación de identidad. Y lo hace sin que la mayoría del equipo de TI sepa que el ejercicio está ocurriendo.
La diferencia en una frase: el pentest responde “¿existe esta vulnerabilidad?”, el red team responde “¿podría un atacante real lograr su objetivo en tu empresa?”.
Por qué importa elegir bien
He visto dos errores opuestos y frecuentes:
Error 1: contratar red team cuando lo que se necesita es pentest. Una empresa que nunca ha hecho auditorías de seguridad gasta en un ejercicio de red team de alta complejidad, y el resultado es una lista de 40 vulnerabilidades críticas sin resolver. El red team confirmó lo obvio: si no tienes lo básico, cualquiera puede entrar. Podrían haberlo sabido con un pentest a la mitad del costo.
Error 2: quedarse en pentests cuando la madurez justifica red team. Una empresa con buenos controles, políticas de seguridad y equipo interno hace pentests año tras año y los pasa bien. Pero nadie ha probado si el equipo de seguridad detecta y responde a un ataque real. Los controles están ahí, pero nunca se han exercitado bajo presión real.
El punto de partida correcto casi siempre es el pentest. El red team es el siguiente nivel.
Qué incluye un pentesting serio
Cuando contratamos un pentest para nuestros clientes, o cuando acompañamos el proceso, buscamos que cubra cuatro dimensiones:
1. Red interna y perimetral
Qué pueden hacer si acceden a la red de la empresa: movimiento lateral, escalada de privilegios, acceso a sistemas críticos. Esto incluye revisar configuraciones de routers, switches y segmentación de red.
2. Aplicaciones web y APIs
La mayoría de los activos críticos hoy son aplicaciones. OWASP Top 10 es el mínimo: inyección SQL, autenticación rota, exposición de datos sensibles, configuración incorrecta de seguridad. Una API sin testear es una puerta abierta.
3. Ingeniería social (en algunos alcances)
Phishing dirigido a empleados específicos, pretexting telefónico, pruebas de qué información entregan sin verificar identidad. Este componente a veces se separa, pero en pentests completos es parte del alcance.
4. Aplicaciones móviles (cuando aplica)
Si la empresa tiene una app mobile propia, el análisis del código del lado cliente y las APIs que consume puede revelar tokens hardcodeados, almacenamiento inseguro y comunicaciones sin cifrar.
Al final, un pentest serio entrega:
- Informe técnico con cada hallazgo, evidencia de explotación, CVSS (nivel de riesgo estandarizado) y remediación concreta
- Resumen ejecutivo sin jerga técnica, orientado a decisiones de inversión
- Sesión de cierre para resolver preguntas del equipo técnico
- Revalidación tras la remediación, sin costo adicional
Si el proveedor no incluye sesión de cierre ni revalidación, es señal de alerta.
Qué incluye un ejercicio de red team
Un red team bien estructurado opera en fases:
Reconocimiento (OSINT): antes de tocar nada, el equipo recopila información públicamente disponible. LinkedIn de empleados clave, documentos publicados con metadata, subdominios expuestos, servicios en Shodan. Exactamente lo que haría un atacante real.
Acceso inicial: usando los vectores que el reconocimiento reveló. Puede ser un phishing muy dirigido a un ejecutivo específico, una vulnerabilidad en un servicio expuesto a internet, o incluso un intento de acceso físico si el alcance lo contempla.
Movimiento lateral y persistencia: una vez dentro, el objetivo es escalar privilegios y moverse hacia el objetivo de negocio definido. Esto puede involucrar extraer credenciales de memoria, abusar de relaciones de confianza entre sistemas o explotar malas configuraciones internas.
Objetivo: llegar al activo definido (base de datos, servidor de archivos sensibles, sistema de pagos) y documentar cada paso del camino.
Informe y replay: al final, el equipo presenta el camino completo —cómo entraron, cómo se movieron, qué encontraron— y el equipo de seguridad interno lo trabaja para entender sus puntos ciegos.
Lo valioso del red team no es solo encontrar vulnerabilidades: es probar si los controles de detección y respuesta funcionan bajo condiciones reales.
Cómo saber qué nivel necesita tu empresa
Este árbol de decisión simple funciona para la mayoría de las empresas:
¿Has hecho alguna auditoría de seguridad en los últimos 12 meses? → No: empieza con pentest. Tienes vulnerabilidades técnicas que resolver antes de preocuparte por simulaciones complejas.
¿Tienes controles básicos implementados? (MFA, EDR en endpoints, segmentación de red, política de contraseñas, gestión de parches) → No a más de dos: empieza con pentest y trabaja en los controles. → Sí a todos: puedes considerar red team, especialmente si tienes equipo de seguridad interno.
¿Tu empresa maneja datos críticos o está en un sector regulado? (financiero, salud, infraestructura crítica, retail de escala) → Sí: el red team debería estar en tu hoja de ruta anual, no como excepción.
¿Tienes equipo de seguridad interno (SOC, equipo de respuesta a incidentes)? → Sí: el red team tiene sentido porque hay alguien que puede aprender de la experiencia y mejorar los controles. → No: el pentest te da más valor por el costo, y los hallazgos se trabajan con tu proveedor externo.
Plazos y costos referenciales
Esta tabla resume los rangos que vemos en el mercado chileno en 2026. Son valores referenciales; el precio final depende del alcance exacto, el número de sistemas y la profundidad requerida.
| Servicio | Alcance típico | Duración | Rango (UF) | Aprox. CLP |
|---|---|---|---|---|
| Pentest web app | 1 aplicación, 3–10 endpoints | 1–2 semanas | 20 – 50 UF | $786k – $1,97M |
| Pentest red interna | Red corporativa, <50 hosts | 2–3 semanas | 30 – 80 UF | $1,18M – $3,14M |
| Pentest completo (web + red + social) | Alcance amplio | 3–5 semanas | 60 – 150 UF | $2,36M – $5,9M |
| Red Team básico | 1 objetivo de negocio, sin acceso físico | 4–8 semanas | 80 – 150 UF | $3,14M – $5,9M |
| Red Team completo | Múltiples objetivos, vectores físicos | 8–16 semanas | 150 – 350 UF | $5,9M – $13,8M |
Valores referenciales para Chile, 2026. UF referencial ≈ $39.300. El precio final depende del alcance cerrado en el contrato.
El rango amplio no es imprecisión: refleja diferencias reales entre una empresa de 20 personas con una aplicación web sencilla y una con múltiples sedes, sistemas legados y miles de empleados.
Las señales de un proveedor que no sabe lo que hace
No todos los que ofrecen “pentesting” en Chile tienen la misma calidad. Estas son las señales de alerta que hemos aprendido a identificar:
Precio fijo sin haber visto el alcance. Un pentest serio requiere entender qué se va a probar antes de cotizar. Una cotización en 5 minutos sin preguntas es señal de que no están midiendo el trabajo real.
Sin metodología documentada. Los buenos proveedores trabajan con PTES (Penetration Testing Execution Standard), OWASP Testing Guide o NIST. Si no mencionan metodología, el ejercicio puede ser ad hoc y poco reproducible.
Informe solo con una lista de CVEs. Ejecutar Nessus o OpenVAS y mandar el reporte en PDF no es pentesting; es un escaneo automatizado. El valor está en la exploración manual, la verificación de explotabilidad y el contexto de negocio.
Sin revalidación incluida. Si encuentran 15 vulnerabilidades y no hay un mecanismo para verificar que las corregiste, el ejercicio quedó a medias.
Confidencialidad vaga. El equipo tendrá acceso a credenciales, sistemas críticos y datos sensibles. Si el contrato no tiene cláusulas claras de confidencialidad y manejo de información, no firmes.
La conexión con la Ley 21.719
A partir del 1 de diciembre de 2026, la Ley 21.719 exige a las organizaciones implementar medidas de seguridad adecuadas al riesgo del tratamiento de datos personales. La ley no define “adecuado” en términos técnicos precisos, pero la APDP puede pedir evidencia de evaluaciones de riesgo y controles implementados ante un incidente.
Un pentest documentado —con sus hallazgos y plan de remediación— es evidencia concreta de que la organización evaluó su postura de seguridad. No es una garantía legal, pero es mucho mejor que no tener nada cuando llega una fiscalización.
Si tu organización trata datos personales en escala —clientes, empleados, proveedores— y no has hecho una auditoría de seguridad técnica, el countdown de la ley es un buen momento para ponerse al día.
Cómo trabajamos nosotros
En Apollo.TI no somos una empresa de pentesting pura. Lo que hacemos es acompañar a nuestros clientes en el proceso: les ayudamos a definir el alcance correcto, a seleccionar proveedores de seguridad verificados, a entender los hallazgos y a priorizar la remediación en función del riesgo real del negocio.
Porque la parte más difícil del pentesting no es encontrar las vulnerabilidades: es saber qué hacer con ellas después, en qué orden, con qué recursos y sin parar la operación.
Trabajamos con un equipo AI-native que hace más rápido la parte analítica —revisar configuraciones, cruzar hallazgos con el contexto de cada sistema, priorizar por impacto real— lo que se traduce en acompañamiento más ágil sin inflar el costo.
Si quieres saber en qué punto está tu empresa antes de contratar cualquier cosa, nuestro punto de partida habitual es una evaluación de madurez de seguridad: identificar los controles que tienes, los que faltan y por dónde conviene empezar. Eso toma entre dos y cuatro horas y no requiere acceso a sistemas críticos.
Preguntas frecuentes
¿Cuál es la diferencia entre un pentest y un red team?
Un pentest prueba si una vulnerabilidad específica existe y se puede explotar. Un red team simula a un atacante real con un objetivo concreto —acceder a datos sensibles, interrumpir operaciones— usando cualquier vector disponible: técnico, físico y humano. El pentest responde la pregunta técnica; el red team responde si tu empresa puede resistir un ataque real.
¿Cuándo necesito un pentest y cuándo un red team?
Si tu empresa no ha hecho auditorías de seguridad antes, empieza por el pentest: identifica las vulnerabilidades técnicas conocidas, es más rápido y más barato. El red team es para organizaciones con controles de seguridad implementados que quieren saber si esos controles aguantan en la práctica. Es el siguiente nivel, no el punto de partida.
¿Cuánto cuesta un pentest o un red team en Chile?
Un pentest de aplicación web o red interna cuesta entre 20 y 80 UF dependiendo del alcance. Un ejercicio de red team parte desde las 80–120 UF y puede llegar a 300+ UF para organizaciones con múltiples sedes y sistemas críticos. Son rangos referenciales para Chile en 2026.
¿Cada cuánto hay que hacer un pentest?
Mínimo una vez al año, y cada vez que hay cambios importantes en la infraestructura: nuevo sistema en producción, migración a la nube, fusión con otra empresa. En sectores regulados —finanzas, salud, retail de escala— la frecuencia puede ser mayor por exigencia contractual o normativa.
¿El pentest o red team garantiza que no voy a ser hackeado?
No. Lo que garantizan es que, en el momento del ejercicio, se probaron los vectores dentro del alcance acordado y se documentaron los hallazgos. La seguridad es un proceso continuo. Un pentest sin plan de remediación y seguimiento vale muy poco.
¿Qué entrega un buen proveedor de pentesting?
Un informe técnico con cada vulnerabilidad encontrada, su nivel de riesgo (CVSS), cómo se explotó y cómo corregirla. Además, un resumen ejecutivo para la gerencia. Los mejores incluyen una sesión de cierre para resolver dudas y una revalidación sin costo adicional tras la remediación.
Si no sabes por dónde partir, la consultoría informática es el punto de entrada: definir el alcance correcto antes de comprometer presupuesto en el ejercicio equivocado. Y si ya tienes el diagnóstico gratuito de la Ley 21.719 pendiente, es el momento: los hallazgos del diagnóstico suelen alinearse directamente con el alcance de un primer pentest.