
MagnoSec Blog
OSSTMM: La Metodología de Seguridad que Mide lo que Otros Estándares Ignoran
Qué es OSSTMM: el manual de metodología de pruebas de seguridad de código abierto
OSSTMM (Open Source Security Testing Methodology Manual) es el estándar abierto más completo para metodologías de pruebas de seguridad. A diferencia de otros frameworks que se centran en aspectos específicos —OWASP en aplicaciones web, PTES en pentesting técnico—, OSSTMM cubre la totalidad de la superficie de seguridad de una organización: el factor humano, la seguridad física, las comunicaciones inalámbricas, las telecomunicaciones y las redes de datos. Su propuesta fundamental es radical: la seguridad no se puede gestionar con checklists, se debe medir. OSSTMM introduce el concepto de RAV (Risk Assessment Value), una métrica que cuantifica el nivel real de exposición de un sistema ante un atacante, considerando no solo las vulnerabilidades técnicas sino también las limitaciones operativas: el tiempo que un atacante necesitaría, los recursos que requeriría, la visibilidad que tendría de sus acciones. El resultado de una auditoría OSSTMM no es una lista de 'vulnerabilidades encontradas' —es un mapa cuantitativo de la superficie de ataque con métricas comparables entre sistemas, departamentos y organizaciones—. Por eso las auditorías profesionales que buscan cumplimiento normativo (ISO 27001, ENS, DORA) y las organizaciones que necesitan justificar inversiones en seguridad ante la dirección utilizan OSSTMM: convierte la seguridad en números que un CFO puede entender y comparar.
Los 5 canales de OSSTMM: humana, física, inalámbrica, telecomunicaciones y redes de datos
OSSTMM organiza la evaluación de seguridad en cinco canales —dimensiones que representan todas las formas en que una organización interactúa con el mundo y puede ser atacada—. Canal humano: evalúa la susceptibilidad de las personas a la ingeniería social —phishing, pretexting, tailgating— y la efectividad de los programas de concienciación. Un atacante no necesita vulnerar el firewall si puede convencer a un empleado de que le dé la contraseña. Canal físico: evalúa el perímetro físico de las instalaciones —controles de acceso, cámaras, cerraduras, barreras—. Un atacante sentado en tu sala de servidores con un USB no necesita exploits. Canal inalámbrico: evalúa las redes WiFi, Bluetooth, RFID y otras tecnologías sin cables —cifrado, segmentación, puntos de acceso no autorizados—. Canal de telecomunicaciones: evalúa la telefonía, PBX, comunicaciones de voz y datos —suplantación, intercepción, fraude telefónico—. Canal de redes de datos: evalúa la infraestructura de red —firewalls, segmentación, protocolos, servicios expuestos—, que es donde la mayoría de las auditorías convencionales se quedan. La mayoría de las organizaciones solo auditan el canal de redes de datos. OSSTMM les recuerda que tienen otros cuatro canales por los que también pueden ser atacadas. Un pentest técnico perfecto no sirve de nada si la puerta del edificio se abre con una tarjeta de crédito.
RAV: la métrica que cuantifica el ataque real y transforma la seguridad en números accionables
El RAV (Risk Assessment Value) es la contribución más innovadora de OSSTMM. En lugar de clasificar vulnerabilidades con puntuaciones subjetivas de severidad, el RAV cuantifica matemáticamente el nivel real de exposición de un sistema. La fórmula considera: las capacidades técnicas del atacante requeridas para explotar la debilidad, el tiempo necesario para el ataque, los recursos materiales necesarios, la visibilidad del ataque (¿el atacante puede operar sin ser detectado?), y el acceso necesario al sistema. Cada factor se puntúa objetivamente, y el resultado es un número que representa la superficie de ataque real. Dos sistemas con la misma vulnerabilidad pueden tener RAVs muy diferentes: un servidor interno en una red segmentada tiene un RAV bajo (el atacante necesitaría comprometer primero la segmentación), mientras que el mismo servidor expuesto a internet tiene un RAV alto. El RAV permite priorizar las inversiones en seguridad con criterios objetivos: no se corrige la vulnerabilidad más severa, se corrige la que tiene mayor superficie de ataque real. Para las organizaciones que tienen recursos limitados —todas—, esta priorización es la diferencia entre gastar bien y gastar al azar. Y para los auditores, proporciona un lenguaje común para comunicar el riesgo a la dirección: 'tu sistema tiene un RAV de 0.87 sobre 1, y aquí están las acciones que lo reducirían a 0.3'.
OSSTMM vs OWASP vs PTES: cuándo usar cada metodología en una auditoría profesional
¿OSSTMM, OWASP o PTES? La respuesta correcta es 'depende de qué estés auditando'. OWASP (Open Web Application Security Project) es el estándar para seguridad de aplicaciones web —su Top 10 y su Testing Guide son la referencia universal para pentesting web—. PTES (Penetration Testing Execution Standard) es un framework completo para la ejecución de pentests técnicos, desde el pre-engagement hasta el informe final. OSSTMM es la metodología más amplia: cubre los cinco canales de seguridad y proporciona métricas cuantitativas. En la práctica profesional, las tres se complementan. Una auditoría completa de una organización podría usar OSSTMM como marco general —evaluando los cinco canales—, OWASP para la parte de aplicaciones web, y PTES para la ejecución técnica del pentest de red. La elección de la metodología no es un ejercicio académico: determina qué se audita, cómo se mide y qué se entrega al cliente. Una auditoría que solo usa un escáner de vulnerabilidades automatizado no está usando ninguna metodología —está generando una lista de ruido—. Una auditoría OSSTMM evalúa la seguridad real, con un proceso documentado, métricas objetivas y cobertura de toda la superficie de ataque. La diferencia en el valor entregado al cliente es abismal. Y la diferencia en el precio lo refleja. Quien paga por una 'auditoría' de 200€ está comprando un escaneo automático. Quien paga por una auditoría OSSTMM está comprando un mapa completo y cuantificado de su exposición al riesgo.
Cómo MagnoSec aplica OSSTMM en sus auditorías de seguridad
En MagnoSec aplicamos OSSTMM como marco metodológico general de nuestras auditorías de seguridad, complementado con OWASP para aplicaciones web y PTES para la ejecución técnica. Nuestras auditorías de infraestructura evalúan los cinco canales OSSTMM: no solo escaneamos la red, también evaluamos la seguridad física de las instalaciones, la susceptibilidad del personal a la ingeniería social, la seguridad de las redes inalámbricas y la infraestructura de telecomunicaciones. Cada hallazgo se documenta con métricas RAV que permiten priorizar objetivamente la remediación. El informe final no es una lista de vulnerabilidades con puntuaciones CVSS —es un mapa completo de la superficie de ataque con las métricas que permiten a la dirección entender dónde están los riesgos reales y cómo reducirlos—. Esta aproximación integral es la razón por la que nuestros clientes pueden cumplir con los requisitos de auditoría de ISO 27001, ENS, DORA y NIS2 con el mismo informe técnico. La seguridad no es un checklist. Es una superficie de ataque que debe medirse, monitorizarse y reducirse sistemáticamente. OSSTMM nos da las herramientas para medirla. La experiencia de cientos de auditorías nos da el criterio para interpretar esas medidas y convertirlas en acciones de seguridad concretas y priorizadas. Cómo se traduce ese marco en entregables concretos está en nuestras auditorías de seguridad.
Los 10 controles de OSSTMM 3: qué mide exactamente el estándar
OSSTMM 3, la versión de referencia publicada en 2010 por ISECOM, mide la seguridad con diez controles que se aplican a cada uno de los cinco canales. No son diez preguntas de un cuestionario: son las diez dimensiones en las que una organización puede protegerse o fallar. Autenticación (¿puedes demostrar quién dice ser quién?), indemnización (¿puedes recuperar el control cuando algo falla?), resiliencia (¿aguantas un ataque sin degradarte?), subyugación (¿puedes detener a quien ya está dentro?), continuidad (¿sigues operando si pierdes un activo crítico?), no repudio (¿puedes probar quién hizo qué y cuándo?), confidencialidad (¿la información solo la ven quienes deben?), privacidad (¿proteges los datos de las personas, no solo los de la empresa?), integridad (¿los datos son exactamente los que deberían ser?) y alarma (¿te enteras cuando algo pasa?). Cada control se puntúa por canal, y el resultado agregado alimenta el RAV. Aquí está el valor práctico del sistema: la mayoría de las empresas invierten casi todo en autenticación y confidencialidad —contraseñas, firewalls, cifrado— y fallan justo en las que deciden si el incidente se convierte en catástrofe: indemnización, resiliencia, continuidad y alarma. Una empresa con el mejor firewall del mercado y sin copias de seguridad probadas no tiene un control de continuidad. Tiene una esperanza. OSSTMM hace visible ese hueco con una puntuación, y una puntuación se puede discutir, priorizar y corregir. Una sensación de seguridad, no.
Por qué las auditorías basadas en OSSTMM dan mejores resultados que los escaneos automatizados
Una auditoría OSSTMM da mejores resultados que un escaneo automatizado por una razón fundamental: mide la seguridad real, no la aparente. Un escáner de vulnerabilidades detecta lo que está programado para detectar: versiones desactualizadas, configuraciones conocidas, CVEs públicos. No detecta la puerta trasera que dejó un integrador. No detecta el empleado que comparte su contraseña con su compañero de mesa. No detecta el punto de acceso WiFi que un empleado instaló debajo de su escritorio porque 'el WiFi corporativo iba lento'. No detecta la cerradura de la sala de servidores que se abre con un clip. No detecta el contrato de mantenimiento con un proveedor que tiene acceso VPN permanente a tu red sin MFA. Estos son exactamente los vectores que los atacantes reales explotan. Y son exactamente los que OSSTMM evalúa. La diferencia práctica: una organización auditada con OSSTMM descubre sus puntos débiles reales antes de que los atacantes los encuentren. Una organización que confía en escaneos automatizados descubre sus puntos débiles cuando ya están siendo explotados. La pregunta no es si tu organización tiene debilidades en los cinco canales. Las tiene. La pregunta es si quieres descubrirlas tú —de forma controlada, con un plan de remediación— o quieres que las descubra un atacante. OSSTMM es la herramienta para lo primero. Y en 2026, con el panorama de amenazas actual, lo primero ya no es una opción: es una obligación de diligencia debida.
Temas tratados
OSSTMM · metodología OSSTMM · metodologia osstmm · osstmm que es · osstmm v3 · auditoría OSSTMM · ISECOM · 10 controles OSSTMM · metodología seguridad · auditoría seguridad · RAV · estándar abierto · pentesting · seguridad física · canales seguridad
Preguntas frecuentes
¿Qué es OSSTMM?
OSSTMM (Open Source Security Testing Methodology Manual) es un estándar abierto para auditorías de seguridad que mide el nivel real de protección de una organización mediante una métrica llamada RAV (Risk Assessment Value). Su característica distintiva es que evalúa cinco canales distintos, no solo la seguridad técnica de la red.
¿Cuáles son los 5 canales de OSSTMM?
Humano (ingeniería social y concienciación), físico (accesos, cámaras e instalaciones), inalámbrico (WiFi, Bluetooth, RFID), telecomunicaciones (voz, PBX, comunicaciones) y redes de datos (infraestructura, firewalls, servicios expuestos). La mayoría de auditorías solo cubren el canal de redes de datos.
¿Qué es el RAV en OSSTMM?
El RAV (Risk Assessment Value) es la métrica que OSSTMM usa para expresar el nivel de seguridad resultante, en lugar de limitarse a una lista de vulnerabilidades. Su ventaja es que permite comparar el estado de seguridad entre momentos distintos y medir si las acciones de remediación han mejorado realmente la protección.
¿Un pentesting normal sigue OSSTMM?
No necesariamente. La mayoría de pentestings se centran en el canal de redes de datos y siguen OWASP o PTES. OSSTMM es útil cuando el alcance incluye seguridad física, ingeniería social o sistemas inalámbricos, o cuando la organización quiere una métrica comparable en el tiempo. Se puede combinar con OWASP sin conflicto.
¿Quién creó OSSTMM y cuál es la versión actual?
OSSTMM lo mantiene ISECOM (Institute for Security and Open Methodologies), fundado por Pete Herzog. La versión de referencia es OSSTMM 3, publicada en 2010, que introdujo los 5 canales, los 10 controles de seguridad y la métrica RAV. Es un estándar abierto y gratuito, a diferencia de marcos propietarios.
¿Cuánto cuesta una auditoría basada en OSSTMM?
Depende del alcance. Una auditoría OSSTMM completa cubre los cinco canales —humano, físico, inalámbrico, telecomunicaciones y redes de datos—, por lo que cuesta más que un pentesting técnico aislado: normalmente desde 4.000€ en una pyme y 10.000€ o más en una organización con varias sedes. Si solo se audita el canal de redes de datos, el precio se parece al de un pentesting de infraestructura, entre 1.500€ y 8.000€.
¿OSSTMM sirve para cumplir ISO 27001 o el ENS?
Sí. OSSTMM encaja bien como metodología de auditoría técnica dentro de un sistema de gestión ISO 27001 o del ENS, porque entrega hallazgos medibles con la métrica RAV y cubre controles que los marcos de cumplimiento exigen (seguridad física, concienciación del personal, continuidad). El informe OSSTMM se usa habitualmente como evidencia técnica de la auditoría.
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Auditoría de Servicios Cloud
Auditoría de seguridad cloud en AWS, Azure y GCP. Revisión de IAM, almacenamiento, red, monitorización. Basado en CIS Cloud Benchmarks. Informe CVSS.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma