Volver a Artículos
7 Tipos de Pentesting: Cual Necesita Tu Empresa?
Pentesting
pentesting
types

7 Tipos de Pentesting: Cual Necesita Tu Empresa?

Comparacion detallada de los 7 principales tipos de pentesting: red, aplicación web, movil, API, cloud, ingenieria social y fisico. Incluye tablas comparativas, casos de uso y rangos de coste para cada tipo.

10 min de lectura

Hallazgos Tipicos por Tipo de Test

NET-001

Segmentacion de Red Insuficiente

7.5
High

VLANs no aisladas permiten movimiento lateral

Internal NetworkNISTCIS
WEB-003

Inyeccion SQL en Formulario de Login

9.1
Critical

Validacion de entrada faltante en campo de usuario

Web ApplicationOWASP A03CWE-89

Conclusiones Clave

  • Existen 7 tipos principales de pentesting, cada uno dirigido a una superficie de ataque diferente
  • El tipo de test adecuado depende de tu infraestructura, modelo de amenazas y requisitos de compliance
  • La mayoria de las organizaciones necesitan una combinacion de tests de red, aplicación web e ingenieria social
  • Los enfoques black box, white box y grey box ofrecen diferentes niveles de realismo frente a profundidad
  • El pentesting de cloud y API se ha vuelto crítico con la aceleracion de la transformacion digital

No todos los pentesting son iguales. Un pentest de red examina superficies de ataque fundamentalmente diferentes a un test de aplicación web o una evaluación de ingenieria social. Elegir el tipo equivocado desperdicia presupuesto y deja vulnerabilidades críticas sin descubrir. Según investigaciones del SANS Institute (2025), el 67% de las organizaciones que sufrieron una brecha habian realizado pentesting en los 12 meses anteriores — pero habian probado la superficie de ataque equivocada. Esta guia desglosa los 7 tipos principales de pentesting para que puedas tomar una decision informada sobre que pruebas necesita realmente tu organización.

Entendiendo los Enfoques de Testing: Black Box, White Box, Grey Box

Antes de explorar los 7 tipos, es esencial entender los tres enfoques fundamentales de testing que se aplican a todos los tipos:

EnfoqueConocimiento del TesterSimulaIdeal Para
Black BoxSin conocimiento previo de los sistemasAtacante externoSimulación realista de ataque
White BoxAcceso completo a código fuente, arquitectura, credencialesAmenaza interna o post-compromisoMaxima cobertura de vulnerabilidades
Grey BoxConocimiento parcial (ej. credenciales de usuario, diagramas de red)Usuario comprometido o partnerEquilibrio entre realismo y profundidad

Un estudio de 2025 del Ponemon Institute encontro que el testing grey box identifica un 39% más de vulnerabilidades críticas que el testing black box solo, mientras que el testing white box encuentra un 52% más — aunque con mayor coste y tiempo de inversion.

1. Pentesting de Red

El pentesting de red evalua la seguridad de tu infraestructura de red — tanto externa (expuesta a Internet) como interna (detras del firewall). Es la forma más tradicional y ampliamente realizada de pentesting.

Que Prueba

  • Firewalls, routers y switches
  • Segmentacion de red y configuraciones VLAN
  • Active Directory y servicios de dominio
  • Configuraciones de VPN y acceso remoto
  • Redes inalambricas (si estan en el alcance)
  • DNS, DHCP y otros servicios de red

Hallazgos Comunes

Según el Penetration Testing Report 2025 de Rapid7, los hallazgos más comunes en pentesting de red incluyen: credenciales debiles o por defecto (encontradas en el 71% de los encargos), sistemas obsoletos o sin parchear (63%), privilegios de usuario excesivos (58%) y mala segmentacion de red (49%).

Rango de coste: 5.000 - 20.000 EUR dependiendo del número de hosts y la complejidad de la red.

Duracion: 1-3 semanas para una organización mediana típica (100-500 hosts).

Ideal para: cualquier organización con una red corporativa. Requerido anualmente como mínimo bajo la mayoria de los marcos de compliance.

2. Pentesting de Aplicaciones Web

El pentesting de aplicaciones web se dirige a sitios web, portales web, plataformas de e-commerce y aplicaciones SaaS. Con las aplicaciones web siendo el vector de ataque número uno en 2025 (Verizon DBIR 2025), este es a menudo el tipo de test de mayor prioridad.

Que Prueba

  • Vulnerabilidades OWASP Top 10 (inyeccion, autenticación rota, XSS, etc.)
  • Fallos de lógica de negocio
  • Gestión de sesiones y mecanismos de autenticación
  • Validación de entrada y codificacion de salida
  • Funcionalidad de carga y descarga de archivos
  • Bypass del control de acceso basado en roles (RBAC)

Hallazgos Comunes

El informe Hacker-Powered Security 2025 de HackerOne encontro que el cross-site scripting (XSS) sigue siendo la vulnerabilidad web más reportada (23%), seguida de insecure direct object references (IDOR) con un 18% y SQL injection con un 12%. Los fallos de lógica de negocio, que los escaneadores automatizados no pueden detectar, representaron el 15% de los hallazgos críticos.

Rango de coste: 3.000 - 18.000 EUR por aplicación.

Duracion: 3-10 dias laborables por aplicación.

Ideal para: organizaciones con aplicaciones web orientadas al cliente, proveedores SaaS, negocios de e-commerce. Para una inmersion profunda en la metodología de testing de apps web, consulta nuestra guia de metodología OWASP Top 10.

3. Pentesting de Aplicaciones Moviles

El pentesting movil evalua la seguridad de aplicaciones iOS y Android, incluyendo su comunicación con APIs backend y el almacenamiento local de datos. Con los dispositivos moviles representando el 59% del trafico web global (Statista, 2025), la seguridad de las apps moviles ya no es algo secundario.

Que Prueba

  • Almacenamiento local de datos (keychain, shared preferences, bases de datos SQLite)
  • Seguridad de la capa de transporte (certificate pinning, configuración TLS)
  • Autenticación y gestión de sesiones
  • Protecciones del binario (ofuscacion de código, anti-tampering)
  • Vulnerabilidades de comunicación inter-proceso (IPC)
  • Seguridad de API backend (compartida con pentesting de API)

La OWASP Mobile Application Security Testing Guide (MASTG) sirve como metodología principal, cubriendo tanto plataformas iOS como Android.

Rango de coste: 6.000 - 15.000 EUR por plataforma (iOS o Android). Probar ambas plataformas cuesta tipicamente 1,5x el test de una sola plataforma, no 2x, debido a las pruebas backend compartidas.

Duracion: 1-2 semanas por plataforma.

Ideal para: FinTech, sanidad, banca y cualquier organización con una app movil pública que maneja datos sensibles.

4. Pentesting de API

El pentesting de API ha crecido enormemente en importancia a medida que las organizaciones adoptan arquitecturas de microservicios y exponen APIs a socios y terceros. Gartner predijo que los ataques a API se convertirian en el vector de ataque más frecuente para 2025, y su prediccion ha resultado acertada — las brechas relacionadas con APIs aumentaron un 137% entre 2023 y 2025 (Salt Security, State of API Security 2025).

Que Prueba

  • Mecanismos de autenticación (OAuth 2.0, JWT, API keys)
  • Autorización y control de acceso (vulnerabilidades BOLA, BFLA)
  • Validación de entrada y ataques de inyeccion
  • Rate limiting y consumo de recursos
  • Exposición de datos a traves de mensajes de error verbosos o endpoints que comparten datos en exceso
  • Versionado de APIs y seguridad de endpoints obsoletos

OWASP API Security Top 10 (2023)

El OWASP API Security Top 10 sirve como referencia principal. Los riesgos más críticos incluyen: Broken Object Level Authorization (BOLA), Broken Authentication, Broken Object Property Level Authorization, Unrestricted Resource Consumption y Broken Function Level Authorization.

Rango de coste: 5.000 - 15.000 EUR por API o grupo de APIs.

Duracion: 1-2 semanas.

Ideal para: empresas SaaS, servicios financieros, plataformas sanitarias y cualquier organización que expone APIs a consumidores externos.

5. Pentesting Cloud

El pentesting cloud evalua la seguridad de la infraestructura, configuraciones y cargas de trabajo desplegadas en plataformas cloud (AWS, Azure, GCP). Con el 94% de las empresas usando ahora servicios cloud (Flexera State of the Cloud Report 2025), las pruebas de seguridad específicas para cloud se han vuelto esenciales.

Que Prueba

  • Politicas IAM y configuraciones de roles
  • Permisos de buckets de almacenamiento (S3, Azure Blob, GCS)
  • Segmentacion de red virtual y grupos de seguridad
  • Seguridad de contenedores y Kubernetes
  • Vulnerabilidades de funciones serverless
  • Configuraciones incorrectas de servicios cloud-native

Importante: Reglas de Compromiso de los Proveedores Cloud

Cada proveedor cloud tiene políticas específicas sobre pentesting. AWS ya no requiere autorización previa para la mayoria de los tests. Azure requiere seguir sus Rules of Engagement. GCP permite probar tus propios recursos sin notificación. Siempre verifica las políticas actuales antes de realizar pruebas.

Rango de coste: 10.000 - 30.000 EUR dependiendo de la complejidad del entorno cloud.

Duracion: 1-3 semanas.

Ideal para: organizaciones con cargas de trabajo cloud significativas, especialmente las que manejan datos regulados. Orizon Recon puede proporcionar visibilidad externa continua sobre tu superficie de ataque cloud entre pentestings periodicos.

6. Pentesting de Ingenieria Social

El testing de ingenieria social evalua el elemento humano de la seguridad — la capacidad de tus empleados para reconocer y resistir intentos de manipulacion. El Data Breach Investigations Report 2025 de Verizon encontro que el 74% de todas las brechas involucraron un elemento humano, haciendo este tipo de test indispensable.

Que Prueba

  • Campanas de phishing por email (spear phishing, whaling)
  • Pretexting telefonico (vishing)
  • Phishing por SMS (smishing)
  • Ingenieria social fisica (tailgating, suplantacion de identidad)
  • Ataques con memorias USB
  • Recoleccion de credenciales mediante paginas de login falsas

Resultados Tipicos

Según el Phishing Industry Benchmarking Report 2025 de KnowBe4, la tasa media de click en phishing en todos los sectores es del 32,4% antes de la formación en concienciación de seguridad y baja al 5,4% después de un año de formación regular y ejercicios de phishing simulado.

Rango de coste: 5.000 - 15.000 EUR dependiendo del alcance y duracion de la campana.

Duracion: 1-4 semanas (las campanas tipicamente duran 2 semanas para capturar tasas de respuesta realistas).

Ideal para: todas las organizaciones. Particularmente crítico para finanzas, sanidad y cualquier industria que maneja datos sensibles de clientes.

7. Pentesting Fisico

El pentesting fisico evalua la seguridad de tus instalaciones fisicas — controles de acceso a edificios, sistemas de vigilancia, protección de salas de servidores y políticas de escritorio limpio. Aunque menos solicitado que los tests digitales, las brechas de seguridad fisica pueden ser devastadoras.

Que Prueba

  • Seguridad perimetral (vallas, puertas, barreras)
  • Sistemas de control de acceso (lectores de tarjetas, biometria, mantraps)
  • Sistemas de vigilancia (brechas en cobertura CCTV)
  • Procedimientos de recepcion y gestión de visitantes
  • Acceso fisico a salas de servidores y centros de datos
  • Eliminacion de documentos sensibles (dumpster diving)
  • Tailgating y pretexting social para acceso fisico

Rango de coste: 8.000 - 25.000 EUR dependiendo del tamano de las instalaciones y el alcance.

Duracion: 1-3 semanas incluyendo reconocimiento e informe.

Ideal para: centros de datos, instituciones financieras, instalaciones gubernamentales, organizaciones sanitarias y cualquier entidad con activos fisicos de alto valor.

Tabla Comparativa: Los 7 Tipos de un Vistazo

TipoObjetivo PrincipalCoste (EUR)DuracionRequisitos Compliance
RedInfraestructura, Active Directory5.000 - 20.0001-3 semanasNIS2, PCI DSS, ISO 27001
Aplicación WebSitios web, portales, SaaS3.000 - 18.0003-10 diasPCI DSS, OWASP, NIS2
Aplicación MovilApps iOS/Android6.000 - 15.0001-2 semanasPCI DSS, HIPAA
APIAPIs REST/GraphQL/SOAP5.000 - 15.0001-2 semanasPCI DSS, PSD2, NIS2
CloudEntornos AWS/Azure/GCP10.000 - 30.0001-3 semanasNIS2, ISO 27001, SOC 2
Ingenieria SocialEmpleados (factor humano)5.000 - 15.0001-4 semanasNIS2, ISO 27001
FisicoInstalaciones, controles de acceso8.000 - 25.0001-3 semanasISO 27001, NIS2

Que Tipos Necesita Tu Organización?

La respuesta depende de tu perfil de riesgo específico, pero aquí tienes recomendaciones generales por tipo de organización:

Pymes (Pequenas y Medianas Empresas)

Comienza con un pentest de aplicación web (si tienes aplicaciones orientadas al cliente) y un pentest de red (perimetro externo). Anade tests de ingenieria social anualmente. Esto cubre los vectores de ataque más comunes manteniendose dentro del presupuesto.

Servicios Financieros

Las instituciones financieras necesitan la cobertura más completa: tests de red, aplicación web, API e ingenieria social como mínimo. PCI DSS 4.0 y DORA exigen requisitos de testing específicos. El pentesting cloud es esencial si usas infraestructura basada en cloud.

Sanidad

Los tests de red, aplicación web y movil son prioritarios. Muchas organizaciones sanitarias tienen sistemas legacy con vulnerabilidades conocidas. El testing de ingenieria social es crítico dado el alto valor de los registros médicos en el mercado negro (un promedio de 250 USD por registro según el Global Security Report 2025 de Trustwave).

Empresas SaaS / Tecnologicas

Enfocate en pentesting de aplicaciones web, API y cloud. Estas son tus principales superficies de ataque. Integra el pentesting en tu SDLC con pruebas antes de lanzamientos importantes.

Manufactura / Industrial

Además del testing de red estándar, considera evaluaciones de seguridad OT (Operational Technology) e IoT. NIS2 ahora cubre entidades esenciales en manufactura, convirtiendo el pentesting regular en un requisito de compliance.

Para Empezar

El paso más importante es el primero. Si tu organización nunca ha realizado un pentesting, comienza con los tipos de test que cubren tu mayor exposición al riesgo. Para la mayoria de las organizaciones, eso significa una combinacion de testing de red y aplicaciones web.

Orizon Fireline proporciona los 7 tipos de pentesting con metodologias alineadas con CREST, ofreciendo cobertura integral adaptada a tu perfil de riesgo específico y requisitos de compliance. Nuestro equipo trabaja contigo para identificar la combinacion adecuada de tests y priorizar según tu modelo de amenazas y presupuesto.

Para una vision completa del proceso, la metodología y los precios del pentesting, lee nuestra guia completa de pentesting.

Elige el Plan Adecuado

CaracteristicaOne-ShotAnualContinuo
Tests al ano1312+
Retest
Informes Compliance
DesdeEUR 2,800EUR 6,300A medida
pentesting
types
black-box
white-box
grey-box