No todas las pruebas de penetración son iguales. Antes de empezar una auditoría, cliente y pentester deben acordar qué tipo de prueba se va a realizar, porque de esa decisión dependen el alcance, el tiempo, el coste y la información que se entrega al equipo evaluador. En esta lección aprenderás a clasificar los pentestings según tres criterios complementarios —el conocimiento previo, la posición del evaluador y la superficie objetivo— y verás cómo se combinan estos criterios para diseñar el engagement concreto de TechNova S.L.
Dominar esta taxonomía es fundamental: cuando un cliente pide un "pentesting", en realidad puede referirse a cosas muy distintas. Saber preguntar y proponer el tipo adecuado es parte del criterio profesional.
Contenido
- Clasificación por conocimiento previo: caja negra, blanca y gris
- Clasificación por posición: externo e interno
- Clasificación por objetivo o superficie
- Tabla comparativa de tipos
- Cómo se elige el tipo para el engagement de TechNova
- Clasificación por conocimiento previo: caja negra, blanca y gris
El primer criterio se refiere a cuánta información recibe el pentester sobre el objetivo antes de empezar. Esto simula distintos perfiles de atacante y equilibra realismo frente a eficiencia.
Caja negra (black box)
El pentester no recibe información interna: solo conoce lo mínimo (por ejemplo, un nombre de dominio o un rango de IPs). Simula a un atacante externo real que parte de cero.
- Ventaja: máximo realismo respecto a un atacante externo sin información privilegiada.
- Inconveniente: consume mucho tiempo en reconocimiento; algunas vulnerabilidades profundas pueden no llegar a descubrirse dentro del plazo.
Caja blanca (white box)
El pentester recibe información completa: diagramas de red, código fuente, credenciales, documentación de arquitectura.
- Ventaja: máxima profundidad y cobertura; se aprovecha el tiempo en analizar en lugar de descubrir.
- Inconveniente: menos representativo de un atacante externo sin acceso a esa información.
Caja gris (grey box)
Un punto intermedio: el pentester recibe información parcial, como unas credenciales de usuario estándar o un esquema general de la red.
- Ventaja: buen equilibrio entre realismo y eficiencia; simula muy bien a un atacante con cierto acceso (un empleado, un cliente, un socio) o a un externo que ya ha conseguido un punto de apoyo.
- Inconveniente: requiere acordar con precisión qué información se entrega.
Conocimiento del pentester sobre el objetivo
Ninguno <--------------------------------> Total
| | |
Caja negra Caja gris Caja blanca
(realismo) (equilibrio) (profundidad)
- Clasificación por posición: externo e interno
El segundo criterio se refiere a desde dónde se realiza la prueba, es decir, qué escenario de amenaza se simula.
Pentesting externo
Se evalúa lo que es accesible desde fuera de la organización, normalmente desde Internet: servidores web, correo, VPN, servicios expuestos. Responde a: "¿Qué puede hacer un atacante desde Internet?".
Pentesting interno
Se evalúa la seguridad desde dentro de la red corporativa, como si el atacante ya estuviera dentro (un empleado descontento, un visitante, o un externo que ya ha comprometido un equipo). Responde a: "Si alguien ya está dentro, ¿hasta dónde puede llegar?".
| Aspecto | Externo | Interno |
|---|---|---|
| Punto de partida | Internet / perímetro | Red corporativa interna |
| Amenaza simulada | Atacante remoto | Insider o atacante ya infiltrado |
| Objetivos típicos | Web, VPN, correo, servicios expuestos | Servidores internos, red, estaciones |
| Foco frecuente | Vulneración del perímetro | Escalada y movimiento lateral |
Ambos enfoques son complementarios. Muchas auditorías completas incluyen las dos posiciones, porque el perímetro y el interior presentan riesgos muy diferentes.
- Clasificación por objetivo o superficie
El tercer criterio se refiere a qué se prueba. Cada superficie exige conocimientos y herramientas específicos:
- Web: aplicaciones y APIs (inyecciones, autenticación, lógica de negocio...). Es una de las superficies más comunes.
- Red / infraestructura: servicios de red, protocolos, servidores, dispositivos.
- Inalámbrico (Wi-Fi): seguridad de redes wifi, cifrado, puntos de acceso falsos.
- Ingeniería social: el factor humano (phishing, pretexting). Prueba a las personas, no solo a las máquinas.
- Físico: acceso físico a instalaciones, control de accesos, salas de servidores.
- Cloud: configuraciones de entornos en la nube, permisos, almacenamiento expuesto.
- Móvil: aplicaciones para smartphones y su comunicación con el backend.
mindmap
root((Superficie objetivo))
Web
Aplicaciones
APIs
Red
Servicios
Protocolos
Inalambrico
WiFi
Ingenieria_social
Phishing
Fisico
Accesos
Cloud
Configuraciones
Movil
Apps
Cada superficie tiene su propia metodología y sus propias guías de referencia; por ejemplo, para la superficie web existe una guía específica (la OWASP WSTG) que veremos en la lección 01-05 (Metodologías y Estándares). Aquí basta con reconocer que "un pentesting web" y "un pentesting de red" son proyectos técnicamente muy distintos.
- Tabla comparativa de tipos
La siguiente tabla resume los tres criterios y ayuda a ver que no son excluyentes: un mismo proyecto combina un valor de cada columna.
| Criterio | Opciones | ¿Qué define? | Ejemplo de elección |
|---|---|---|---|
| Conocimiento previo | Negra / Gris / Blanca | Cuánta información se entrega | Caja gris con credenciales de cliente |
| Posición | Externo / Interno | Desde dónde se prueba | Externo (desde Internet) |
| Superficie | Web, Red, Wifi, Social, Físico, Cloud, Móvil | Qué se prueba | Web (la tienda online) |
Un engagement real se describe combinando las tres dimensiones. Por ejemplo: "pentesting externo, de caja gris, sobre la superficie web". Esa frase, aparentemente sencilla, define gran parte del proyecto.
- Cómo se elige el tipo para el engagement de TechNova
Recordemos a nuestro cliente: TechNova S.L., empresa de comercio electrónico con una tienda online en tienda.technova.lab (PHP/MySQL) y una red interna en 10.10.10.0/24. ¿Qué tipo de prueba encaja mejor?
Razonemos la decisión siguiendo los tres criterios:
| Criterio | Decisión para TechNova | Justificación |
|---|---|---|
| Superficie | Empezar por web y luego red interna | La tienda es el activo crítico de cara al público; la red interna guarda datos sensibles |
| Posición | Externo primero, interno después | Simular primero al atacante de Internet y luego el escenario "ya están dentro" |
| Conocimiento | Caja gris | TechNova facilita el rango de red y una cuenta de cliente estándar, pero no el código fuente |
La elección de caja gris es muy habitual en comercio electrónico: refleja de forma realista a un atacante que se registra como cliente (algo que cualquiera puede hacer) y, al mismo tiempo, permite aprovechar el tiempo sin gastarlo íntegramente en reconocimiento a ciegas. La combinación externo + web + caja gris será nuestro punto de partida, y más adelante ampliaremos hacia el interno para evaluar el servidor Linux, el controlador de red y las estaciones de trabajo.
Esta decisión no es caprichosa: debe quedar reflejada por escrito en el alcance y las Reglas de Enganche del contrato, que trataremos en la lección 01-04. Definir bien el tipo de prueba es el primer paso para acotar el alcance.
Recuerda que todo esto ocurre en el laboratorio legal y autorizado de TechNova. La elección del tipo de prueba es una decisión de diseño de la auditoría, no una licencia para probar cualquier cosa: siempre dentro del alcance acordado.
Errores Comunes y Consejos
- Creer que un tipo es "mejor" que otro. No lo hay: cada tipo simula una amenaza distinta. La pregunta correcta es "¿qué amenaza queremos evaluar?".
- Confundir caja negra con "más profundo". La caja negra es más realista respecto a un externo, pero suele ser menos profunda que la caja blanca dentro del mismo plazo.
- Olvidar la superficie humana. La ingeniería social suele ser el eslabón más débil; ignorarla deja fuera un vector de ataque muy frecuente.
- No documentar la elección. El tipo de prueba debe constar en el contrato; de lo contrario, surgen malentendidos sobre qué se iba a probar.
- Consejo: cuando un cliente pide "un pentesting" a secas, tu trabajo es ayudarle a concretar las tres dimensiones. Esa conversación demuestra criterio profesional.
Ejercicios
Ejercicio 1. Una startup quiere saber "qué vería un atacante que encontrara nuestra web en Internet, sin darle ninguna pista". Indica el tipo de prueba en las tres dimensiones (conocimiento, posición, superficie).
Ejercicio 2. Explica por qué una auditoría completa suele combinar pentesting externo e interno en lugar de elegir solo uno.
Ejercicio 3. Para TechNova, justifica por qué se ha elegido caja gris en lugar de caja negra o caja blanca. Da al menos un argumento a favor y una limitación de la opción elegida.
Soluciones
Solución 1. Conocimiento: caja negra (no se dan pistas). Posición: externo (desde Internet). Superficie: web (su sitio). El enunciado —"qué vería un atacante que la encontrara, sin pistas"— apunta directamente a simular a un externo sin información privilegiada sobre la aplicación web.
Solución 2. Porque el perímetro y el interior representan amenazas diferentes y sufren fallos distintos. El pentesting externo mide si alguien puede entrar desde Internet; el interno mide qué daño puede hacer alguien que ya está dentro (un insider o un atacante que ya comprometió un equipo). Evaluar solo uno deja un ángulo ciego: un perímetro sólido no sirve de nada si, una vez dentro, todo está abierto, y viceversa.
Solución 3. A favor: la caja gris simula de forma realista a un atacante que se registra como cliente (algo trivial en una tienda online) y evita gastar todo el tiempo en reconocimiento a ciegas, logrando más profundidad que la caja negra en el mismo plazo. Limitación: al no entregar el código fuente (como haría la caja blanca), es posible que ciertas vulnerabilidades profundas del código no se descubran dentro del tiempo disponible. Es un equilibrio consciente entre realismo y cobertura.
Conclusión
Hemos aprendido a clasificar los pentestings según tres criterios complementarios: el conocimiento previo (caja negra, gris o blanca), la posición (externo o interno) y la superficie objetivo (web, red, inalámbrico, ingeniería social, físico, cloud, móvil). Estos criterios no son excluyentes: un engagement real combina un valor de cada dimensión. Para TechNova hemos diseñado un punto de partida externo + web + caja gris, con ampliación posterior al interno, y hemos visto que esta decisión debe reflejarse por escrito.
Ya sabemos qué tipo de prueba haremos. En la próxima lección, 01-03 Fases del Pentesting, veremos cómo se organiza el trabajo en el tiempo: el ciclo de fases que va del reconocimiento hasta el reporte y la remediación, y cómo cada fase se corresponde con los siguientes módulos del curso.
Curso de Pentesting: Técnicas de Pruebas de Penetración
Módulo 1: Introducción al Pentesting
- ¿Qué es el Pentesting?
- Tipos de Pentesting
- Fases del Pentesting
- Ética y Legalidad en el Pentesting
- Metodologías y Estándares del Sector
Módulo 2: Reconocimiento y Recolección de Información
- Reconocimiento Pasivo
- Reconocimiento Activo
- Herramientas de Recolección de Información
- OSINT y Análisis de la Superficie de Ataque
Módulo 3: Escaneo y Enumeración
Módulo 4: Explotación de Vulnerabilidades
- Introducción a la Explotación
- Explotación de Vulnerabilidades Web
- Explotación de Vulnerabilidades de Red
- Explotación de Vulnerabilidades de Sistemas
- Ataques a Contraseñas y Autenticación
Módulo 5: Post-Explotación
- Escalada de Privilegios
- Mantenimiento del Acceso
- Pivoting y Movimiento Lateral
- Cobertura de Huellas y Anti-Forense
Módulo 6: Reporte y Remediación
- Documentación de Hallazgos
- Clasificación de Riesgos y CVSS
- Recomendaciones de Remediación
- Presentación de Resultados
