No todas las pruebas de penetración son iguales. Antes de empezar una auditoría, cliente y pentester deben acordar qué tipo de prueba se va a realizar, porque de esa decisión dependen el alcance, el tiempo, el coste y la información que se entrega al equipo evaluador. En esta lección aprenderás a clasificar los pentestings según tres criterios complementarios —el conocimiento previo, la posición del evaluador y la superficie objetivo— y verás cómo se combinan estos criterios para diseñar el engagement concreto de TechNova S.L.

Dominar esta taxonomía es fundamental: cuando un cliente pide un "pentesting", en realidad puede referirse a cosas muy distintas. Saber preguntar y proponer el tipo adecuado es parte del criterio profesional.

Contenido

  1. Clasificación por conocimiento previo: caja negra, blanca y gris
  2. Clasificación por posición: externo e interno
  3. Clasificación por objetivo o superficie
  4. Tabla comparativa de tipos
  5. Cómo se elige el tipo para el engagement de TechNova

  1. Clasificación por conocimiento previo: caja negra, blanca y gris

El primer criterio se refiere a cuánta información recibe el pentester sobre el objetivo antes de empezar. Esto simula distintos perfiles de atacante y equilibra realismo frente a eficiencia.

Caja negra (black box)

El pentester no recibe información interna: solo conoce lo mínimo (por ejemplo, un nombre de dominio o un rango de IPs). Simula a un atacante externo real que parte de cero.

  • Ventaja: máximo realismo respecto a un atacante externo sin información privilegiada.
  • Inconveniente: consume mucho tiempo en reconocimiento; algunas vulnerabilidades profundas pueden no llegar a descubrirse dentro del plazo.

Caja blanca (white box)

El pentester recibe información completa: diagramas de red, código fuente, credenciales, documentación de arquitectura.

  • Ventaja: máxima profundidad y cobertura; se aprovecha el tiempo en analizar en lugar de descubrir.
  • Inconveniente: menos representativo de un atacante externo sin acceso a esa información.

Caja gris (grey box)

Un punto intermedio: el pentester recibe información parcial, como unas credenciales de usuario estándar o un esquema general de la red.

  • Ventaja: buen equilibrio entre realismo y eficiencia; simula muy bien a un atacante con cierto acceso (un empleado, un cliente, un socio) o a un externo que ya ha conseguido un punto de apoyo.
  • Inconveniente: requiere acordar con precisión qué información se entrega.
Conocimiento del pentester sobre el objetivo

  Ninguno  <-------------------------------->  Total
   |                    |                        |
 Caja negra         Caja gris               Caja blanca
 (realismo)        (equilibrio)           (profundidad)

  1. Clasificación por posición: externo e interno

El segundo criterio se refiere a desde dónde se realiza la prueba, es decir, qué escenario de amenaza se simula.

Pentesting externo

Se evalúa lo que es accesible desde fuera de la organización, normalmente desde Internet: servidores web, correo, VPN, servicios expuestos. Responde a: "¿Qué puede hacer un atacante desde Internet?".

Pentesting interno

Se evalúa la seguridad desde dentro de la red corporativa, como si el atacante ya estuviera dentro (un empleado descontento, un visitante, o un externo que ya ha comprometido un equipo). Responde a: "Si alguien ya está dentro, ¿hasta dónde puede llegar?".

Aspecto Externo Interno
Punto de partida Internet / perímetro Red corporativa interna
Amenaza simulada Atacante remoto Insider o atacante ya infiltrado
Objetivos típicos Web, VPN, correo, servicios expuestos Servidores internos, red, estaciones
Foco frecuente Vulneración del perímetro Escalada y movimiento lateral

Ambos enfoques son complementarios. Muchas auditorías completas incluyen las dos posiciones, porque el perímetro y el interior presentan riesgos muy diferentes.

  1. Clasificación por objetivo o superficie

El tercer criterio se refiere a qué se prueba. Cada superficie exige conocimientos y herramientas específicos:

  • Web: aplicaciones y APIs (inyecciones, autenticación, lógica de negocio...). Es una de las superficies más comunes.
  • Red / infraestructura: servicios de red, protocolos, servidores, dispositivos.
  • Inalámbrico (Wi-Fi): seguridad de redes wifi, cifrado, puntos de acceso falsos.
  • Ingeniería social: el factor humano (phishing, pretexting). Prueba a las personas, no solo a las máquinas.
  • Físico: acceso físico a instalaciones, control de accesos, salas de servidores.
  • Cloud: configuraciones de entornos en la nube, permisos, almacenamiento expuesto.
  • Móvil: aplicaciones para smartphones y su comunicación con el backend.
mindmap
  root((Superficie objetivo))
    Web
      Aplicaciones
      APIs
    Red
      Servicios
      Protocolos
    Inalambrico
      WiFi
    Ingenieria_social
      Phishing
    Fisico
      Accesos
    Cloud
      Configuraciones
    Movil
      Apps

Cada superficie tiene su propia metodología y sus propias guías de referencia; por ejemplo, para la superficie web existe una guía específica (la OWASP WSTG) que veremos en la lección 01-05 (Metodologías y Estándares). Aquí basta con reconocer que "un pentesting web" y "un pentesting de red" son proyectos técnicamente muy distintos.

  1. Tabla comparativa de tipos

La siguiente tabla resume los tres criterios y ayuda a ver que no son excluyentes: un mismo proyecto combina un valor de cada columna.

Criterio Opciones ¿Qué define? Ejemplo de elección
Conocimiento previo Negra / Gris / Blanca Cuánta información se entrega Caja gris con credenciales de cliente
Posición Externo / Interno Desde dónde se prueba Externo (desde Internet)
Superficie Web, Red, Wifi, Social, Físico, Cloud, Móvil Qué se prueba Web (la tienda online)

Un engagement real se describe combinando las tres dimensiones. Por ejemplo: "pentesting externo, de caja gris, sobre la superficie web". Esa frase, aparentemente sencilla, define gran parte del proyecto.

  1. Cómo se elige el tipo para el engagement de TechNova

Recordemos a nuestro cliente: TechNova S.L., empresa de comercio electrónico con una tienda online en tienda.technova.lab (PHP/MySQL) y una red interna en 10.10.10.0/24. ¿Qué tipo de prueba encaja mejor?

Razonemos la decisión siguiendo los tres criterios:

Criterio Decisión para TechNova Justificación
Superficie Empezar por web y luego red interna La tienda es el activo crítico de cara al público; la red interna guarda datos sensibles
Posición Externo primero, interno después Simular primero al atacante de Internet y luego el escenario "ya están dentro"
Conocimiento Caja gris TechNova facilita el rango de red y una cuenta de cliente estándar, pero no el código fuente

La elección de caja gris es muy habitual en comercio electrónico: refleja de forma realista a un atacante que se registra como cliente (algo que cualquiera puede hacer) y, al mismo tiempo, permite aprovechar el tiempo sin gastarlo íntegramente en reconocimiento a ciegas. La combinación externo + web + caja gris será nuestro punto de partida, y más adelante ampliaremos hacia el interno para evaluar el servidor Linux, el controlador de red y las estaciones de trabajo.

Esta decisión no es caprichosa: debe quedar reflejada por escrito en el alcance y las Reglas de Enganche del contrato, que trataremos en la lección 01-04. Definir bien el tipo de prueba es el primer paso para acotar el alcance.

Recuerda que todo esto ocurre en el laboratorio legal y autorizado de TechNova. La elección del tipo de prueba es una decisión de diseño de la auditoría, no una licencia para probar cualquier cosa: siempre dentro del alcance acordado.

Errores Comunes y Consejos

  • Creer que un tipo es "mejor" que otro. No lo hay: cada tipo simula una amenaza distinta. La pregunta correcta es "¿qué amenaza queremos evaluar?".
  • Confundir caja negra con "más profundo". La caja negra es más realista respecto a un externo, pero suele ser menos profunda que la caja blanca dentro del mismo plazo.
  • Olvidar la superficie humana. La ingeniería social suele ser el eslabón más débil; ignorarla deja fuera un vector de ataque muy frecuente.
  • No documentar la elección. El tipo de prueba debe constar en el contrato; de lo contrario, surgen malentendidos sobre qué se iba a probar.
  • Consejo: cuando un cliente pide "un pentesting" a secas, tu trabajo es ayudarle a concretar las tres dimensiones. Esa conversación demuestra criterio profesional.

Ejercicios

Ejercicio 1. Una startup quiere saber "qué vería un atacante que encontrara nuestra web en Internet, sin darle ninguna pista". Indica el tipo de prueba en las tres dimensiones (conocimiento, posición, superficie).

Ejercicio 2. Explica por qué una auditoría completa suele combinar pentesting externo e interno en lugar de elegir solo uno.

Ejercicio 3. Para TechNova, justifica por qué se ha elegido caja gris en lugar de caja negra o caja blanca. Da al menos un argumento a favor y una limitación de la opción elegida.

Soluciones

Solución 1. Conocimiento: caja negra (no se dan pistas). Posición: externo (desde Internet). Superficie: web (su sitio). El enunciado —"qué vería un atacante que la encontrara, sin pistas"— apunta directamente a simular a un externo sin información privilegiada sobre la aplicación web.

Solución 2. Porque el perímetro y el interior representan amenazas diferentes y sufren fallos distintos. El pentesting externo mide si alguien puede entrar desde Internet; el interno mide qué daño puede hacer alguien que ya está dentro (un insider o un atacante que ya comprometió un equipo). Evaluar solo uno deja un ángulo ciego: un perímetro sólido no sirve de nada si, una vez dentro, todo está abierto, y viceversa.

Solución 3. A favor: la caja gris simula de forma realista a un atacante que se registra como cliente (algo trivial en una tienda online) y evita gastar todo el tiempo en reconocimiento a ciegas, logrando más profundidad que la caja negra en el mismo plazo. Limitación: al no entregar el código fuente (como haría la caja blanca), es posible que ciertas vulnerabilidades profundas del código no se descubran dentro del tiempo disponible. Es un equilibrio consciente entre realismo y cobertura.

Conclusión

Hemos aprendido a clasificar los pentestings según tres criterios complementarios: el conocimiento previo (caja negra, gris o blanca), la posición (externo o interno) y la superficie objetivo (web, red, inalámbrico, ingeniería social, físico, cloud, móvil). Estos criterios no son excluyentes: un engagement real combina un valor de cada dimensión. Para TechNova hemos diseñado un punto de partida externo + web + caja gris, con ampliación posterior al interno, y hemos visto que esta decisión debe reflejarse por escrito.

Ya sabemos qué tipo de prueba haremos. En la próxima lección, 01-03 Fases del Pentesting, veremos cómo se organiza el trabajo en el tiempo: el ciclo de fases que va del reconocimiento hasta el reporte y la remediación, y cómo cada fase se corresponde con los siguientes módulos del curso.

© Copyright 2026. Todos los derechos reservados