Conclusiones Clave
- Existen 7 tipos principales de pentesting, cada uno dirigido a una superficie de ataque diferente
- El tipo de test adecuado depende de tu infraestructura, modelo de amenazas y requisitos de compliance
- La mayoria de las organizaciones necesitan una combinacion de tests de red, aplicación web e ingenieria social
- Los enfoques black box, white box y grey box ofrecen diferentes niveles de realismo frente a profundidad
- El pentesting de cloud y API se ha vuelto crítico con la aceleracion de la transformacion digital
No todos los pentesting son iguales. Un pentest de red examina superficies de ataque fundamentalmente diferentes a un test de aplicación web o una evaluación de ingenieria social. Elegir el tipo equivocado desperdicia presupuesto y deja vulnerabilidades críticas sin descubrir. Según investigaciones del SANS Institute (2025), el 67% de las organizaciones que sufrieron una brecha habian realizado pentesting en los 12 meses anteriores — pero habian probado la superficie de ataque equivocada. Esta guia desglosa los 7 tipos principales de pentesting para que puedas tomar una decision informada sobre que pruebas necesita realmente tu organización.
Entendiendo los Enfoques de Testing: Black Box, White Box, Grey Box
Antes de explorar los 7 tipos, es esencial entender los tres enfoques fundamentales de testing que se aplican a todos los tipos:
| Enfoque | Conocimiento del Tester | Simula | Ideal Para |
|---|---|---|---|
| Black Box | Sin conocimiento previo de los sistemas | Atacante externo | Simulación realista de ataque |
| White Box | Acceso completo a código fuente, arquitectura, credenciales | Amenaza interna o post-compromiso | Maxima cobertura de vulnerabilidades |
| Grey Box | Conocimiento parcial (ej. credenciales de usuario, diagramas de red) | Usuario comprometido o partner | Equilibrio entre realismo y profundidad |
Un estudio de 2025 del Ponemon Institute encontro que el testing grey box identifica un 39% más de vulnerabilidades críticas que el testing black box solo, mientras que el testing white box encuentra un 52% más — aunque con mayor coste y tiempo de inversion.
1. Pentesting de Red
El pentesting de red evalua la seguridad de tu infraestructura de red — tanto externa (expuesta a Internet) como interna (detras del firewall). Es la forma más tradicional y ampliamente realizada de pentesting.
Que Prueba
- Firewalls, routers y switches
- Segmentacion de red y configuraciones VLAN
- Active Directory y servicios de dominio
- Configuraciones de VPN y acceso remoto
- Redes inalambricas (si estan en el alcance)
- DNS, DHCP y otros servicios de red
Hallazgos Comunes
Según el Penetration Testing Report 2025 de Rapid7, los hallazgos más comunes en pentesting de red incluyen: credenciales debiles o por defecto (encontradas en el 71% de los encargos), sistemas obsoletos o sin parchear (63%), privilegios de usuario excesivos (58%) y mala segmentacion de red (49%).
Rango de coste: 5.000 - 20.000 EUR dependiendo del número de hosts y la complejidad de la red.
Duracion: 1-3 semanas para una organización mediana típica (100-500 hosts).
Ideal para: cualquier organización con una red corporativa. Requerido anualmente como mínimo bajo la mayoria de los marcos de compliance.
2. Pentesting de Aplicaciones Web
El pentesting de aplicaciones web se dirige a sitios web, portales web, plataformas de e-commerce y aplicaciones SaaS. Con las aplicaciones web siendo el vector de ataque número uno en 2025 (Verizon DBIR 2025), este es a menudo el tipo de test de mayor prioridad.
Que Prueba
- Vulnerabilidades OWASP Top 10 (inyeccion, autenticación rota, XSS, etc.)
- Fallos de lógica de negocio
- Gestión de sesiones y mecanismos de autenticación
- Validación de entrada y codificacion de salida
- Funcionalidad de carga y descarga de archivos
- Bypass del control de acceso basado en roles (RBAC)
Hallazgos Comunes
El informe Hacker-Powered Security 2025 de HackerOne encontro que el cross-site scripting (XSS) sigue siendo la vulnerabilidad web más reportada (23%), seguida de insecure direct object references (IDOR) con un 18% y SQL injection con un 12%. Los fallos de lógica de negocio, que los escaneadores automatizados no pueden detectar, representaron el 15% de los hallazgos críticos.
Rango de coste: 3.000 - 18.000 EUR por aplicación.
Duracion: 3-10 dias laborables por aplicación.
Ideal para: organizaciones con aplicaciones web orientadas al cliente, proveedores SaaS, negocios de e-commerce. Para una inmersion profunda en la metodología de testing de apps web, consulta nuestra guia de metodología OWASP Top 10.
3. Pentesting de Aplicaciones Moviles
El pentesting movil evalua la seguridad de aplicaciones iOS y Android, incluyendo su comunicación con APIs backend y el almacenamiento local de datos. Con los dispositivos moviles representando el 59% del trafico web global (Statista, 2025), la seguridad de las apps moviles ya no es algo secundario.
Que Prueba
- Almacenamiento local de datos (keychain, shared preferences, bases de datos SQLite)
- Seguridad de la capa de transporte (certificate pinning, configuración TLS)
- Autenticación y gestión de sesiones
- Protecciones del binario (ofuscacion de código, anti-tampering)
- Vulnerabilidades de comunicación inter-proceso (IPC)
- Seguridad de API backend (compartida con pentesting de API)
La OWASP Mobile Application Security Testing Guide (MASTG) sirve como metodología principal, cubriendo tanto plataformas iOS como Android.
Rango de coste: 6.000 - 15.000 EUR por plataforma (iOS o Android). Probar ambas plataformas cuesta tipicamente 1,5x el test de una sola plataforma, no 2x, debido a las pruebas backend compartidas.
Duracion: 1-2 semanas por plataforma.
Ideal para: FinTech, sanidad, banca y cualquier organización con una app movil pública que maneja datos sensibles.
4. Pentesting de API
El pentesting de API ha crecido enormemente en importancia a medida que las organizaciones adoptan arquitecturas de microservicios y exponen APIs a socios y terceros. Gartner predijo que los ataques a API se convertirian en el vector de ataque más frecuente para 2025, y su prediccion ha resultado acertada — las brechas relacionadas con APIs aumentaron un 137% entre 2023 y 2025 (Salt Security, State of API Security 2025).
Que Prueba
- Mecanismos de autenticación (OAuth 2.0, JWT, API keys)
- Autorización y control de acceso (vulnerabilidades BOLA, BFLA)
- Validación de entrada y ataques de inyeccion
- Rate limiting y consumo de recursos
- Exposición de datos a traves de mensajes de error verbosos o endpoints que comparten datos en exceso
- Versionado de APIs y seguridad de endpoints obsoletos
OWASP API Security Top 10 (2023)
El OWASP API Security Top 10 sirve como referencia principal. Los riesgos más críticos incluyen: Broken Object Level Authorization (BOLA), Broken Authentication, Broken Object Property Level Authorization, Unrestricted Resource Consumption y Broken Function Level Authorization.
Rango de coste: 5.000 - 15.000 EUR por API o grupo de APIs.
Duracion: 1-2 semanas.
Ideal para: empresas SaaS, servicios financieros, plataformas sanitarias y cualquier organización que expone APIs a consumidores externos.
5. Pentesting Cloud
El pentesting cloud evalua la seguridad de la infraestructura, configuraciones y cargas de trabajo desplegadas en plataformas cloud (AWS, Azure, GCP). Con el 94% de las empresas usando ahora servicios cloud (Flexera State of the Cloud Report 2025), las pruebas de seguridad específicas para cloud se han vuelto esenciales.
Que Prueba
- Politicas IAM y configuraciones de roles
- Permisos de buckets de almacenamiento (S3, Azure Blob, GCS)
- Segmentacion de red virtual y grupos de seguridad
- Seguridad de contenedores y Kubernetes
- Vulnerabilidades de funciones serverless
- Configuraciones incorrectas de servicios cloud-native
Importante: Reglas de Compromiso de los Proveedores Cloud
Cada proveedor cloud tiene políticas específicas sobre pentesting. AWS ya no requiere autorización previa para la mayoria de los tests. Azure requiere seguir sus Rules of Engagement. GCP permite probar tus propios recursos sin notificación. Siempre verifica las políticas actuales antes de realizar pruebas.
Rango de coste: 10.000 - 30.000 EUR dependiendo de la complejidad del entorno cloud.
Duracion: 1-3 semanas.
Ideal para: organizaciones con cargas de trabajo cloud significativas, especialmente las que manejan datos regulados. Orizon Recon puede proporcionar visibilidad externa continua sobre tu superficie de ataque cloud entre pentestings periodicos.
6. Pentesting de Ingenieria Social
El testing de ingenieria social evalua el elemento humano de la seguridad — la capacidad de tus empleados para reconocer y resistir intentos de manipulacion. El Data Breach Investigations Report 2025 de Verizon encontro que el 74% de todas las brechas involucraron un elemento humano, haciendo este tipo de test indispensable.
Que Prueba
- Campanas de phishing por email (spear phishing, whaling)
- Pretexting telefonico (vishing)
- Phishing por SMS (smishing)
- Ingenieria social fisica (tailgating, suplantacion de identidad)
- Ataques con memorias USB
- Recoleccion de credenciales mediante paginas de login falsas
Resultados Tipicos
Según el Phishing Industry Benchmarking Report 2025 de KnowBe4, la tasa media de click en phishing en todos los sectores es del 32,4% antes de la formación en concienciación de seguridad y baja al 5,4% después de un año de formación regular y ejercicios de phishing simulado.
Rango de coste: 5.000 - 15.000 EUR dependiendo del alcance y duracion de la campana.
Duracion: 1-4 semanas (las campanas tipicamente duran 2 semanas para capturar tasas de respuesta realistas).
Ideal para: todas las organizaciones. Particularmente crítico para finanzas, sanidad y cualquier industria que maneja datos sensibles de clientes.
7. Pentesting Fisico
El pentesting fisico evalua la seguridad de tus instalaciones fisicas — controles de acceso a edificios, sistemas de vigilancia, protección de salas de servidores y políticas de escritorio limpio. Aunque menos solicitado que los tests digitales, las brechas de seguridad fisica pueden ser devastadoras.
Que Prueba
- Seguridad perimetral (vallas, puertas, barreras)
- Sistemas de control de acceso (lectores de tarjetas, biometria, mantraps)
- Sistemas de vigilancia (brechas en cobertura CCTV)
- Procedimientos de recepcion y gestión de visitantes
- Acceso fisico a salas de servidores y centros de datos
- Eliminacion de documentos sensibles (dumpster diving)
- Tailgating y pretexting social para acceso fisico
Rango de coste: 8.000 - 25.000 EUR dependiendo del tamano de las instalaciones y el alcance.
Duracion: 1-3 semanas incluyendo reconocimiento e informe.
Ideal para: centros de datos, instituciones financieras, instalaciones gubernamentales, organizaciones sanitarias y cualquier entidad con activos fisicos de alto valor.
Tabla Comparativa: Los 7 Tipos de un Vistazo
| Tipo | Objetivo Principal | Coste (EUR) | Duracion | Requisitos Compliance |
|---|---|---|---|---|
| Red | Infraestructura, Active Directory | 5.000 - 20.000 | 1-3 semanas | NIS2, PCI DSS, ISO 27001 |
| Aplicación Web | Sitios web, portales, SaaS | 3.000 - 18.000 | 3-10 dias | PCI DSS, OWASP, NIS2 |
| Aplicación Movil | Apps iOS/Android | 6.000 - 15.000 | 1-2 semanas | PCI DSS, HIPAA |
| API | APIs REST/GraphQL/SOAP | 5.000 - 15.000 | 1-2 semanas | PCI DSS, PSD2, NIS2 |
| Cloud | Entornos AWS/Azure/GCP | 10.000 - 30.000 | 1-3 semanas | NIS2, ISO 27001, SOC 2 |
| Ingenieria Social | Empleados (factor humano) | 5.000 - 15.000 | 1-4 semanas | NIS2, ISO 27001 |
| Fisico | Instalaciones, controles de acceso | 8.000 - 25.000 | 1-3 semanas | ISO 27001, NIS2 |
Que Tipos Necesita Tu Organización?
La respuesta depende de tu perfil de riesgo específico, pero aquí tienes recomendaciones generales por tipo de organización:
Pymes (Pequenas y Medianas Empresas)
Comienza con un pentest de aplicación web (si tienes aplicaciones orientadas al cliente) y un pentest de red (perimetro externo). Anade tests de ingenieria social anualmente. Esto cubre los vectores de ataque más comunes manteniendose dentro del presupuesto.
Servicios Financieros
Las instituciones financieras necesitan la cobertura más completa: tests de red, aplicación web, API e ingenieria social como mínimo. PCI DSS 4.0 y DORA exigen requisitos de testing específicos. El pentesting cloud es esencial si usas infraestructura basada en cloud.
Sanidad
Los tests de red, aplicación web y movil son prioritarios. Muchas organizaciones sanitarias tienen sistemas legacy con vulnerabilidades conocidas. El testing de ingenieria social es crítico dado el alto valor de los registros médicos en el mercado negro (un promedio de 250 USD por registro según el Global Security Report 2025 de Trustwave).
Empresas SaaS / Tecnologicas
Enfocate en pentesting de aplicaciones web, API y cloud. Estas son tus principales superficies de ataque. Integra el pentesting en tu SDLC con pruebas antes de lanzamientos importantes.
Manufactura / Industrial
Además del testing de red estándar, considera evaluaciones de seguridad OT (Operational Technology) e IoT. NIS2 ahora cubre entidades esenciales en manufactura, convirtiendo el pentesting regular en un requisito de compliance.
Para Empezar
El paso más importante es el primero. Si tu organización nunca ha realizado un pentesting, comienza con los tipos de test que cubren tu mayor exposición al riesgo. Para la mayoria de las organizaciones, eso significa una combinacion de testing de red y aplicaciones web.
Orizon Fireline proporciona los 7 tipos de pentesting con metodologias alineadas con CREST, ofreciendo cobertura integral adaptada a tu perfil de riesgo específico y requisitos de compliance. Nuestro equipo trabaja contigo para identificar la combinacion adecuada de tests y priorizar según tu modelo de amenazas y presupuesto.
Para una vision completa del proceso, la metodología y los precios del pentesting, lee nuestra guia completa de pentesting.
