Perspectivas e Investigación de Ciberseguridad

Informes de amenazas, artículos de investigación, seminarios web y documentos técnicos del equipo de seguridad de Mercurius: manténgase un paso adelante del adversario.

Los principales tipos de pruebas de penetración: externa, interna, de aplicación y de ingeniería social

Tipos de Pentest y cuándo utilizar cada uno

No todos los análisis de penetración son iguales, y pedir un “pentest” sin especificar el tipo es como pedir a un médico un “test” sin decir qué le preocupa. Cada tipo simula un adversario diferente y examina una parte diferente de su exposición. Esta guía explica los principales tipos por objetivo, externo, interno, de aplicación y de ingeniería social, junto con los niveles de conocimiento que los configuran, para que pueda elegir el test que realmente responda a su pregunta. Está escrita para ayudarle a definir el alcance y comprar la evaluación adecuada, no para enseñar técnicas de ataque.

Las dos formas en que se clasifican los pentest

Los pentests se clasifican según dos dimensiones independientes, y comprender ambas evita la confusión al definir el alcance del proyecto.

La primera dimensión es por objetivo: ¿cuál parte de la organización se está poniendo a prueba. Aquí es donde se encuentran la ingeniería externa, interna, de aplicaciones y social. La segunda dimensión es por el nivel de conocimiento: ¿cuánto se les informa al tester antes de empezar, es aquí donde entran en juego la caja negra, la caja gris y la caja blanca. Estas dos dimensiones se combinan. Puede que le encarguen un pentest de aplicación de caja gris, o un pentest externo de caja negra. El objetivo define qué se está probando, y el nivel de conocimiento define de qué manera simula de forma realista a un extraño, en comparación con la manera en que audita de forma exhaustiva desde el interior.

Los principales tipos de pentest a grandes rasgos

La tabla siguiente resume los principales tipos según su objetivo. Cada sección que sigue explica uno en detalle.

Tipos de pentest al instante (responsive)
Tipo Lo que se prueba Simula Mejor cuando
Exterior Activos orientados a Internet: sitios web, VPN, correo electrónico, servidores públicos Un atacante externo que no tenía acceso previo Debes saber tu exposición real a Internet
Interno Sistemas accesibles desde dentro de la red Un informante, o un atacante que violó el perímetro Quieres probar la segmentación y contener el movimiento lateral
Solicitud Aplicaciones web, APIs y aplicaciones móviles Un atacante que abusa de la lógica de la aplicación y de los datos introducidos Estás lanzando o dependes de una aplicación crítica
Engaños sociales Personas y procesos Un atacante que manipula a los empleados Quieres probar la capa humana y su conciencia

Pentest externo

Un análisis externo de vulnerabilidades evalúa todo lo que su organización expone a Internet y simula el punto de partida más común para un ataque real: un intruso sin acceso previo que sondea su perímetro desde el exterior.

Entre los objetivos se incluyen sitios web y aplicaciones web públicos, VPN y gateways de acceso remoto, servidores de correo y cualquier otra infraestructura que esté accesible al público. El objetivo es responder a una pregunta directa: ¿qué puede hacer un atacante para llegar a comprometer una infraestructura pública, a partir del acceso abierto a Internet, sin tener más que su huella pública para trabajar? Las categorías de vulnerabilidad que este análisis detecta suelen incluir servicios expuestos o mal configurados, autenticación débil en sistemas conectados a Internet, software obsoleto con vulnerabilidades conocidas y fuga de información que ayuda a un atacante a planificar sus acciones.

Una prueba externa de penetración es el punto de partida adecuado para la mayoría de las organizaciones, ya que el perímetro es el lugar donde normalmente comienzan los ataques. Además, suele ser el tipo de prueba necesario para cumplir con las obligaciones de cumplimiento y los cuestionarios de seguros cibernéticos. Si solo se realiza un tipo de prueba, la prueba externa de penetración suele ser la que más se corresponde con los riesgos del mundo real.

Pentest interno

Un pentest interno evalúa lo que un atacante podría hacer una vez que ya esté dentro de la red, ya sea a través de un empleado comprometido, un dispositivo comprometido o un intruso dentro de la organización. Responde a una pregunta diferente e igualmente importante: si se viola el perímetro, ¿hasta qué punto será grave la situación?.

Este test se centra en los sistemas, servicios y privilegios accesibles desde la red corporativa. Las preocupaciones principales son la movilidad lateral, la facilidad con la que un atacante puede propagarse desde un punto de acceso a otros sistemas, y la escalada de privilegios, la facilidad con la que pueden obtener acceso más alto, idealmente hasta el control total del dominio. También se evalúan las capacidades de segmentación, es decir, si las partes sensibles de la red están bien aisladas del resto. Los resultados a menudo revelan que un único portátil comprometido podría dar acceso a sistemas críticos, lo que es precisamente el escenario en el que se aprovecha el ransomware.

Una prueba de penetración interna es importante porque las vulnerabilidades en la zona externa no son una cuestión de si sino cuándo. Una organización con una postura externa sólida pero una red interna plana y no segmentada es una distancia de un solo correo electrónico de phishing hasta un incidente grave. La prueba interna es la forma de medir y reducir ese radio de impacto.

Pentest de aplicaciones

Un pentest de aplicaciones se centra en el software que una organización desarrolla o sobre el que se basa, en lugar de en la infraestructura que lo rodea. A medida que las empresas migran a aplicaciones web y móviles y a las APIs que las conectan, este tipo de prueba se ha convertido en uno de los más importantes.

Hay tres objetivos estrechamente relacionados. Testes de aplicaciones web analiza los sitios web y las plataformas web siguiendo las directrices de la lista OWASP Top 10, la lista ampliamente utilizada de los riesgos más graves para las aplicaciones web, como la inyección de datos, la autenticación defectuosa y el control de acceso defectuoso. Testeo de API explora las interfaces que utilizan las aplicaciones para comunicarse, guiado por la lista de los 10 mejores puntos de seguridad de la API de OWASP, y los aspectos que se deben tener en cuenta porque las API ahora transportan gran parte de los datos confidenciales que fluyen entre los sistemas. Testes de aplicaciones móviles examinará las aplicaciones iOS y Android y la forma en que almacenan datos y se comunican, guiándose por estándares como el OWASP MASVS.

Lo que distingue el testing de aplicaciones es que se enfoca en la lógica empresarial y en la forma en que la aplicación maneja la entrada y el acceso, aspectos que un escaneo de infraestructura no puede detectar. Un servidor bien configurado aún puede ejecutar una aplicación con un fallo que exponga todos los registros de los clientes. Un pentest de aplicaciones es esencial siempre que se lance una nueva aplicación, se realicen cambios significativos en una existente o se dependa de una aplicación que maneje datos o transacciones sensibles.

Engaños sociales

Una evaluación de ingeniería social evalúa la parte humana, que suele ser una de las vías más explotadas para acceder a una organización. En lugar de atacar la tecnología, simula que un atacante manipula a las personas para que otorguen acceso o revelen información.

Realizado bajo estrictas reglas de intervención y con la debida autorización, este tipo de prueba puede incluir campañas de phishing controladas que miden cómo los empleados responden a correos electrónicos engañosos, pretexting, en el que un tester se presenta como una parte confiable para solicitar acceso o información, y vishing, el equivalente en voz a voz llevado a cabo por teléfono. El objetivo nunca es avergonzar a las personas. Se trata de medir, a nivel organizacional, cuán susceptibles son la fuerza laboral y hasta qué punto los programas de formación y procesos de sensibilización existentes resisten ante un intento realista.

La prueba de ingeniería social tiene importancia porque los atacantes saben que las personas suelen ser más fáciles de comprometer que sistemas bien protegidos. Una organización puede tener unos controles técnicos excelentes y aún así verse comprometida mediante un único correo electrónico convincente. Probar la capa humana y utilizar los resultados para mejorar la formación y los procesos en lugar de castigarlos, cierra una brecha que la tecnología por sí sola no puede cubrir.

Otros tipos que vale la pena conocer

Además de los cuatro tipos principales, existen varios otros tipos de evaluación más especializados para entornos específicos:

  • Cloud pentest: evalúa las configuraciones en AWS, Azure o GCP, donde la mala configuración es la principal causa de la exposición, según los parámetros de referencia como los de CIS Benchmarks.
  • Pentest inalámbrico: investiga la seguridad de las redes Wi-Fi y el riesgo de acceso no autorizado a través de ellas.
  • Examen físico: realiza controles físicos, como comprobar si alguien puede acceder de forma no autorizada a una instalación o a una sala de servidores.

Equipo rojo: No se trata de un test de objetivos específicos sino de una simulación amplia y basada en objetivos de un adversario real que puede combinar varios de los anteriores sin avisar al equipo de defensa, con el fin de probar la detección y respuesta en su conjunto.

Caja negra, caja gris y caja blanca

Independientemente del objetivo, cada pentest se basa en la información que se proporcione con antelación al tester. Este nivel de conocimiento es una elección deliberada de alcance, con auténticos compromisos.

Caja negra, caja gris, caja blanca (responsiva)
Modelo Conocimiento dado Simula Compromiso
Caja negra Nada Un atacante externo trabajando a ciegas La exposición es la más realista, pero se pasa mucho tiempo en la reconquista.
Caja gris Parcial, como una credencial estándar de usuario Un informante o un atacante que ya tiene un nexo La mejor cobertura para el presupuesto, la opción predeterminada común
Caja blanca Completo, incluyendo la arquitectura y a veces el código fuente Una auditoría exhaustiva con acceso completo La más exhaustiva, con mayor esfuerzo y costos

En la mayoría de los casos, el modelo de caja gris ofrece el mejor equilibrio, ya que permitir al tester tener una cuenta de usuario normal evita pasar días en la investigación y permite dedicar el tiempo a encontrar problemas reales. El modelo de caja negra maximiza el realismo cuando el objetivo es medir la exposición externa. El modelo de caja blanca está reservado para obtener la máxima seguridad en las aplicaciones más críticas.

Cómo elegir el tipo adecuado

El tipo adecuado de pentest deriva directamente de la pregunta que estás tratando de responder. Algunos guías prácticos:

  1. Si quieres conocer tu exposición a Internet, comienza con una pentest externo.
  2. Si quieres saber cuánto llega a llegar un atacante tras una brecha de seguridad, ejecuta un pentest interno y la segmentación de los ensayos.
  3. Si está lanzando o depende de una aplicación crítica, pida un aplicación pentest de la correspondiente web, API o plataforma móvil.
  4. Si quieres medir la capa humana y el valor de tu programa de conscienciación, añade un Engeniería social
  5. Si sus controles son avanzados y desea probar la detección y respuesta de forma holística, pase a un Equipo rojo.

La mayoría de las organizaciones no necesitan todos los tipos de pruebas de forma simultánea. Un programa sensato comienza con pruebas externas y de aplicaciones, añade pruebas internas a medida que avanza y añade capas de ingeniería social y, con el tiempo, red teaming. El objetivo es cubrir los riesgos que son relevantes para su negocio, no incluir una casilla de verificación para cada prueba posible.

Cómo Mercurius aborda los tipos de pentest

Mercurius aborda cada caso de intervención en función de la pregunta de riesgo que el cliente realmente necesita responder, en lugar de ofrecer un test genérico. Esto significa recomendar el tipo o combinación de tipos, externos, internos, de aplicación o de ingeniería social, y el nivel de conocimiento que producirá el resultado más útil para el entorno y el presupuesto. Cada intervención es llevada a cabo por ingenieros certificados siguiendo metodologías reconocidas como PTES, OWASP y NIST SP 800-115, adaptadas a MITRE ATT&CK, con un informe que prioriza la remediación en función del impacto real en el negocio.

El principio fundamental es la compatibilidad. Una nueva aplicación orientada al cliente requiere un proceso de prueba diferente que una red interna madura, y un proveedor sólido lo afirma en lugar de aplicar un modelo único a todos los clientes.

Preguntas frecuentes

¿Cuáles son los principales tipos de pentest? Los tipos principales por objetivo son externos, internos, de aplicación y de ingeniería social. Los tests externos miden la exposición de tu red a los ataques externos, los internos miden lo que un atacante puede hacer dentro de la red, los de aplicación miden tu software web, API y móvil, y los de ingeniería social miden la capa humana. Los pentests también se clasifican según el nivel de conocimiento: como black box, gray box o white box.

¿Cuál es la diferencia entre un pentest externo y uno interno? Un pentest externo simula la acción de un atacante externo que intenta penetrar en los sistemas conectados a Internet, midiendo la exposición de la empresa ante el acceso público a Internet. Un pentest interno simula la acción de un atacante que ya está dentro de la red, midiendo el movimiento lateral, la escalada de privilegios y la segmentación. El pentest externo explica cómo logra entrar, mientras que el pentest interno explica cómo empeora la situación una vez que lo logra.

¿Cuál es la diferencia entre la caja negra, la caja gris y la caja blanca? Explican cuánto sabe el tester de antemano. La caja negra no proporciona conocimientos previos y simula que un atacante externo trabaja en modo ciego. La caja gris proporciona conocimientos parciales, como una cuenta de usuario, y ofrece la mejor cobertura para el presupuesto. La caja blanca proporciona acceso completo, que incluye la arquitectura y, a veces, el código fuente, para una auditoría más exhaustiva.

¿Qué tipo de pentest necesita mi empresa? Depende de tu pregunta. Comienza con un pentest externo para comprender la exposición a internet, añade un pentest de aplicaciones si dependes de software crítico y añade un pentest interno para medir el impacto de una brecha. La ingeniería social y el red teaming se implementan más adelante a medida que el programa avanza.

¿Es ético probar ingeniería social? Sí, cuando se lleva a cabo con la autorización adecuada y las reglas estrictas de actuación. El objetivo es medir la susceptibilidad organizacional y mejorar la conciencia y los procesos, nunca para avergonzar a los individuos. Los resultados se utilizan para fortalecer la formación, no para castigar a los empleados.

¿Con qué frecuencia se debe ejecutar cada tipo de prueba de penetración? La orientación general es realizar pruebas anuales como mínimo y después de cambios significativos. Las pruebas de aplicación deberían realizarse después de versiones importantes, mientras que las pruebas externas deberían realizarse tras cambios en el perímetro y las pruebas internas deberían realizarse tras cambios en la red o en la arquitectura. Los entornos de alta criticidad suelen probar con mayor frecuencia sus activos más expuestos.

¿Disfrutaste el contenido? ¡Compártelo con tu red!

Categorías

Últimos contenidos