{"id":3842,"date":"2026-09-30T07:00:13","date_gmt":"2026-09-30T07:00:13","guid":{"rendered":"https:\/\/mscyber.tech\/?p=3842"},"modified":"2026-09-28T22:37:10","modified_gmt":"2026-09-28T22:37:10","slug":"tipos-de-pentest","status":"publish","type":"post","link":"https:\/\/mscyber.tech\/es\/tipos-de-pentest\/","title":{"rendered":"Tipos de Pentest y cu\u00e1ndo utilizar cada uno"},"content":{"rendered":"<div data-elementor-type=\"wp-post\" data-elementor-id=\"3842\" class=\"elementor elementor-3842\" data-elementor-settings=\"{&quot;ha_cmc_init_switcher&quot;:&quot;no&quot;}\" data-elementor-post-type=\"post\">\n\t\t\t\t<div class=\"elementor-element elementor-element-7b90f3a e-flex e-con-boxed e-con e-parent\" data-id=\"7b90f3a\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;_ha_eqh_enable&quot;:false}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-287547e elementor-alert-info elementor-widget elementor-widget-alert\" data-id=\"287547e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"alert.default\">\n\t\t\t\t\t\t\t<div class=\"elementor-alert\" role=\"alert\">\n\n\t\t\t\t\t\t<span class=\"elementor-alert-title\">Definici\u00f3n: <\/span>\n\t\t\t\n\t\t\t\t\t\t<span class=\"elementor-alert-description\">Los tipos de pentest describen los diferentes objetivos y enfoques que puede adoptar una prueba de penetraci\u00f3n. Los tipos principales en funci\u00f3n de su objetivo son externo, interno, de aplicaci\u00f3n y de ingenier\u00eda social, cada uno simulando un tipo diferente de atacante contra una parte diferente de la organizaci\u00f3n. Los pentests tambi\u00e9n se clasifican seg\u00fan el nivel de conocimiento que se proporciona al tester: como caja negra, caja gris o caja blanca. Elegir el tipo adecuado es lo que hace que la prueba responda a la pregunta sobre el riesgo que es importante.<\/span>\n\t\t\t\n\t\t\t\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-2603d8a elementor-widget elementor-widget-text-editor\" data-id=\"2603d8a\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p class=\"FirstParagraph\">No todos los an\u00e1lisis de penetraci\u00f3n son iguales, y pedir un \u201cpentest\u201d sin especificar el tipo es como pedir a un m\u00e9dico un \u201ctest\u201d sin decir qu\u00e9 le preocupa. Cada tipo simula un adversario diferente y examina una parte diferente de su exposici\u00f3n. Esta gu\u00eda explica los principales tipos por objetivo, externo, interno, de aplicaci\u00f3n y de ingenier\u00eda social, junto con los niveles de conocimiento que los configuran, para que pueda elegir el test que realmente responda a su pregunta. Est\u00e1 escrita para ayudarle a definir el alcance y comprar la evaluaci\u00f3n adecuada, no para ense\u00f1ar t\u00e9cnicas de ataque.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5ea9594 elementor-widget elementor-widget-heading\" data-id=\"5ea9594\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Las dos formas en que se clasifican los pentest<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1cad4e7 elementor-widget elementor-widget-text-editor\" data-id=\"1cad4e7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Los pentests se clasifican seg\u00fan dos dimensiones independientes, y comprender ambas evita la confusi\u00f3n al definir el alcance del proyecto.<\/p><p>La primera dimensi\u00f3n es <strong>por objetivo<\/strong>: \u00bfcu\u00e1l parte de la organizaci\u00f3n se est\u00e1 poniendo a prueba. Aqu\u00ed es donde se encuentran la ingenier\u00eda externa, interna, de aplicaciones y social. La segunda dimensi\u00f3n es <strong>por el nivel de conocimiento<\/strong>: \u00bfcu\u00e1nto se les informa al tester antes de empezar, es aqu\u00ed donde entran en juego la caja negra, la caja gris y la caja blanca. Estas dos dimensiones se combinan. Puede que le encarguen un pentest de aplicaci\u00f3n de caja gris, o un pentest externo de caja negra. El objetivo define qu\u00e9 se est\u00e1 probando, y el nivel de conocimiento define de qu\u00e9 manera simula de forma realista a un extra\u00f1o, en comparaci\u00f3n con la manera en que audita de forma exhaustiva desde el interior.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-8ef5d0b elementor-widget elementor-widget-heading\" data-id=\"8ef5d0b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Los principales tipos de pentest a grandes rasgos<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-276bc79 elementor-widget elementor-widget-text-editor\" data-id=\"276bc79\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p class=\"FirstParagraph\"><span lang=\"EN-US\">La tabla siguiente resume los principales tipos seg\u00fan su objetivo. Cada secci\u00f3n que sigue explica uno en detalle.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3e4d61c elementor-widget elementor-widget-html\" data-id=\"3e4d61c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"html.default\">\n\t\t\t\t\t<!DOCTYPE html>\r\n<html lang=\"en\">\r\n<head>\r\n<meta charset=\"UTF-8\">\r\n<meta name=\"viewport\" content=\"width=device-width, initial-scale=1.0\">\r\n<title>Tipos de pentest al instante (responsive)<\/title>\r\n<style>\r\n  \/* Paste from .ms-table-wrap down into your CMS. The .ms- prefix keeps it isolated from blog styles. *\/\r\n  body { margin: 40px; background: #ffffff; }\r\n\r\n  .ms-table-wrap {\r\n    max-width: 940px;\r\n    font-family: -apple-system, \"Segoe UI\", Roboto, \"Helvetica Neue\", Arial, sans-serif;\r\n    color: #3f3f46;\r\n    -webkit-font-smoothing: antialiased;\r\n  }\r\n\r\n  .ms-table {\r\n    width: 100%;\r\n    border-collapse: separate;\r\n    border-spacing: 0;\r\n    border: 1px solid #e5e7eb;\r\n    border-radius: 10px;\r\n    overflow: hidden;\r\n    font-size: 15px;\r\n    line-height: 1.5;\r\n  }\r\n\r\n  \/* Header: black bar, white bold text *\/\r\n  .ms-table thead th {\r\n    background: #1c1c1e;\r\n    color: #ffffff;\r\n    font-weight: 600;\r\n    text-align: left;\r\n    padding: 15px 20px;\r\n    white-space: nowrap;\r\n  }\r\n\r\n  \/* Body cells *\/\r\n  .ms-table tbody td,\r\n  .ms-table tbody th {\r\n    padding: 15px 20px;\r\n    text-align: left;\r\n    vertical-align: top;\r\n    border-top: 1px solid #ececee;\r\n  }\r\n\r\n  \/* First column: teal, bold (row header) *\/\r\n  .ms-table tbody th {\r\n    font-weight: 700;\r\n    color: #14808f;\r\n    width: 150px;\r\n  }\r\n\r\n  \/* Vertical dividers *\/\r\n  .ms-table tbody td { border-left: 1px solid #ececee; }\r\n  .ms-table thead th + th { border-left: 1px solid #33333a; }\r\n\r\n  \/* Zebra striping *\/\r\n  .ms-table tbody tr:nth-child(odd) th,\r\n  .ms-table tbody tr:nth-child(odd) td { background: #f5f6f7; }\r\n  .ms-table tbody tr:nth-child(even) th,\r\n  .ms-table tbody tr:nth-child(even) td { background: #ffffff; }\r\n\r\n  \/* ============================================================\r\n     RESPONSIVE: on narrow screens the table reflows into cards,\r\n     one card per row, so nothing gets cramped or cut off.\r\n     ============================================================ *\/\r\n  @media (max-width: 720px) {\r\n    .ms-table { border: 0; border-radius: 0; }\r\n\r\n    .ms-table thead {\r\n      position: absolute;\r\n      width: 1px; height: 1px;\r\n      padding: 0; margin: -1px;\r\n      overflow: hidden; clip: rect(0 0 0 0);\r\n      white-space: nowrap; border: 0;\r\n    }\r\n\r\n    .ms-table tbody tr {\r\n      display: block;\r\n      border: 1px solid #e5e7eb;\r\n      border-radius: 10px;\r\n      margin-bottom: 14px;\r\n      overflow: hidden;\r\n    }\r\n\r\n    .ms-table tbody th,\r\n    .ms-table tbody td {\r\n      display: block;\r\n      width: auto;\r\n      border-left: 0;\r\n      border-top: 0;\r\n      white-space: normal;\r\n      padding: 12px 16px;\r\n    }\r\n\r\n    .ms-table tbody tr:nth-child(odd) th,\r\n    .ms-table tbody tr:nth-child(even) th,\r\n    .ms-table tbody th {\r\n      background: #f5f6f7;\r\n      color: #14808f;\r\n      font-size: 17px;\r\n      border-bottom: 1px solid #ececee;\r\n    }\r\n\r\n    .ms-table tbody tr:nth-child(odd) td,\r\n    .ms-table tbody tr:nth-child(even) td,\r\n    .ms-table tbody td {\r\n      background: #ffffff;\r\n      border-top: 1px solid #f1f1f2;\r\n    }\r\n    .ms-table tbody td:first-of-type { border-top: 0; }\r\n\r\n    .ms-table tbody td::before {\r\n      content: attr(data-label);\r\n      display: block;\r\n      font-size: 12px;\r\n      font-weight: 700;\r\n      text-transform: uppercase;\r\n      letter-spacing: 0.04em;\r\n      color: #8a8f98;\r\n      margin-bottom: 3px;\r\n    }\r\n  }\r\n<\/style>\r\n<\/head>\r\n<body>\r\n\r\n<div class=\"ms-table-wrap\">\r\n  <table class=\"ms-table\">\r\n    <thead>\r\n      <tr>\r\n        <th scope=\"col\">Tipo<\/th>\r\n        <th scope=\"col\">Lo que se prueba<\/th>\r\n        <th scope=\"col\">Simula<\/th>\r\n        <th scope=\"col\">Mejor cuando<\/th>\r\n      <\/tr>\r\n    <\/thead>\r\n    <tbody>\r\n      <tr>\r\n        <th scope=\"row\">Exterior<\/th>\r\n        <td data-label=\"What it tests\">Activos orientados a Internet: sitios web, VPN, correo electr\u00f3nico, servidores p\u00fablicos<\/td>\r\n        <td data-label=\"Simulates\">Un atacante externo que no ten\u00eda acceso previo<\/td>\r\n        <td data-label=\"Best when\">Debes saber tu exposici\u00f3n real a Internet<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">Interno<\/th>\r\n        <td data-label=\"What it tests\">Sistemas accesibles desde dentro de la red<\/td>\r\n        <td data-label=\"Simulates\">Un informante, o un atacante que viol\u00f3 el per\u00edmetro<\/td>\r\n        <td data-label=\"Best when\">Quieres probar la segmentaci\u00f3n y contener el movimiento lateral<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">Solicitud<\/th>\r\n        <td data-label=\"What it tests\">Aplicaciones web, APIs y aplicaciones m\u00f3viles<\/td>\r\n        <td data-label=\"Simulates\">Un atacante que abusa de la l\u00f3gica de la aplicaci\u00f3n y de los datos introducidos<\/td>\r\n        <td data-label=\"Best when\">Est\u00e1s lanzando o dependes de una aplicaci\u00f3n cr\u00edtica<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">Enga\u00f1os sociales<\/th>\r\n        <td data-label=\"What it tests\">Personas y procesos<\/td>\r\n        <td data-label=\"Simulates\">Un atacante que manipula a los empleados<\/td>\r\n        <td data-label=\"Best when\">Quieres probar la capa humana y su conciencia<\/td>\r\n      <\/tr>\r\n    <\/tbody>\r\n  <\/table>\r\n<\/div>\r\n\r\n<\/body>\r\n<\/html>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-10b5b1c elementor-widget elementor-widget-heading\" data-id=\"10b5b1c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Pentest externo<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-31abef5 elementor-widget elementor-widget-text-editor\" data-id=\"31abef5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Un an\u00e1lisis externo de vulnerabilidades eval\u00faa todo lo que su organizaci\u00f3n expone a Internet y simula el punto de partida m\u00e1s com\u00fan para un ataque real: un intruso sin acceso previo que sondea su per\u00edmetro desde el exterior.<\/p><p>Entre los objetivos se incluyen sitios web y aplicaciones web p\u00fablicos, VPN y gateways de acceso remoto, servidores de correo y cualquier otra infraestructura que est\u00e9 accesible al p\u00fablico. El objetivo es responder a una pregunta directa: \u00bfqu\u00e9 puede hacer un atacante para llegar a comprometer una infraestructura p\u00fablica, a partir del acceso abierto a Internet, sin tener m\u00e1s que su huella p\u00fablica para trabajar? Las categor\u00edas de vulnerabilidad que este an\u00e1lisis detecta suelen incluir servicios expuestos o mal configurados, autenticaci\u00f3n d\u00e9bil en sistemas conectados a Internet, software obsoleto con vulnerabilidades conocidas y fuga de informaci\u00f3n que ayuda a un atacante a planificar sus acciones.<\/p><p>Una prueba externa de penetraci\u00f3n es el punto de partida adecuado para la mayor\u00eda de las organizaciones, ya que el per\u00edmetro es el lugar donde normalmente comienzan los ataques. Adem\u00e1s, suele ser el tipo de prueba necesario para cumplir con las obligaciones de cumplimiento y los cuestionarios de seguros cibern\u00e9ticos. Si solo se realiza un tipo de prueba, la prueba externa de penetraci\u00f3n suele ser la que m\u00e1s se corresponde con los riesgos del mundo real.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c907b31 elementor-widget elementor-widget-heading\" data-id=\"c907b31\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Pentest interno<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b3d3d92 elementor-widget elementor-widget-text-editor\" data-id=\"b3d3d92\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Un pentest interno eval\u00faa lo que un atacante podr\u00eda hacer una vez que ya est\u00e9 dentro de la red, ya sea a trav\u00e9s de un empleado comprometido, un dispositivo comprometido o un intruso dentro de la organizaci\u00f3n. Responde a una pregunta diferente e igualmente importante: si se viola el per\u00edmetro, \u00bfhasta qu\u00e9 punto ser\u00e1 grave la situaci\u00f3n?.<\/p><p>Este test se centra en los sistemas, servicios y privilegios accesibles desde la red corporativa. Las preocupaciones principales son la movilidad lateral, la facilidad con la que un atacante puede propagarse desde un punto de acceso a otros sistemas, y la escalada de privilegios, la facilidad con la que pueden obtener acceso m\u00e1s alto, idealmente hasta el control total del dominio. Tambi\u00e9n se eval\u00faan las capacidades de segmentaci\u00f3n, es decir, si las partes sensibles de la red est\u00e1n bien aisladas del resto. Los resultados a menudo revelan que un \u00fanico port\u00e1til comprometido podr\u00eda dar acceso a sistemas cr\u00edticos, lo que es precisamente el escenario en el que se aprovecha el ransomware.<\/p><p class=\"FirstParagraph\">Una prueba de penetraci\u00f3n interna es importante porque las vulnerabilidades en la zona externa no son una cuesti\u00f3n de si sino cu\u00e1ndo. Una organizaci\u00f3n con una postura externa s\u00f3lida pero una red interna plana y no segmentada es una distancia de un solo correo electr\u00f3nico de phishing hasta un incidente grave. La prueba interna es la forma de medir y reducir ese radio de impacto.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-7946e58 elementor-widget elementor-widget-heading\" data-id=\"7946e58\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Pentest de aplicaciones<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9fc2583 elementor-widget elementor-widget-text-editor\" data-id=\"9fc2583\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Un pentest de aplicaciones se centra en el software que una organizaci\u00f3n desarrolla o sobre el que se basa, en lugar de en la infraestructura que lo rodea. A medida que las empresas migran a aplicaciones web y m\u00f3viles y a las APIs que las conectan, este tipo de prueba se ha convertido en uno de los m\u00e1s importantes.<\/p><p>Hay tres objetivos estrechamente relacionados. <strong>Testes de aplicaciones web<\/strong> analiza los sitios web y las plataformas web siguiendo las directrices de la lista OWASP Top 10, la lista ampliamente utilizada de los riesgos m\u00e1s graves para las aplicaciones web, como la inyecci\u00f3n de datos, la autenticaci\u00f3n defectuosa y el control de acceso defectuoso. <strong>Testeo de API<\/strong> explora las interfaces que utilizan las aplicaciones para comunicarse, guiado por la lista de los 10 mejores puntos de seguridad de la API de OWASP, y los aspectos que se deben tener en cuenta porque las API ahora transportan gran parte de los datos confidenciales que fluyen entre los sistemas. <strong>Testes de aplicaciones m\u00f3viles<\/strong> examinar\u00e1 las aplicaciones iOS y Android y la forma en que almacenan datos y se comunican, gui\u00e1ndose por est\u00e1ndares como el OWASP MASVS.<\/p><p>Lo que distingue el testing de aplicaciones es que se enfoca en la l\u00f3gica empresarial y en la forma en que la aplicaci\u00f3n maneja la entrada y el acceso, aspectos que un escaneo de infraestructura no puede detectar. Un servidor bien configurado a\u00fan puede ejecutar una aplicaci\u00f3n con un fallo que exponga todos los registros de los clientes. Un pentest de aplicaciones es esencial siempre que se lance una nueva aplicaci\u00f3n, se realicen cambios significativos en una existente o se dependa de una aplicaci\u00f3n que maneje datos o transacciones sensibles.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-585a013 elementor-widget elementor-widget-heading\" data-id=\"585a013\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Enga\u00f1os sociales<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-804cc92 elementor-widget elementor-widget-text-editor\" data-id=\"804cc92\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Una evaluaci\u00f3n de ingenier\u00eda social eval\u00faa la parte humana, que suele ser una de las v\u00edas m\u00e1s explotadas para acceder a una organizaci\u00f3n. En lugar de atacar la tecnolog\u00eda, simula que un atacante manipula a las personas para que otorguen acceso o revelen informaci\u00f3n.<\/p><p>Realizado bajo estrictas reglas de intervenci\u00f3n y con la debida autorizaci\u00f3n, este tipo de prueba puede incluir campa\u00f1as de phishing controladas que miden c\u00f3mo los empleados responden a correos electr\u00f3nicos enga\u00f1osos, pretexting, en el que un tester se presenta como una parte confiable para solicitar acceso o informaci\u00f3n, y vishing, el equivalente en voz a voz llevado a cabo por tel\u00e9fono. El objetivo nunca es avergonzar a las personas. Se trata de medir, a nivel organizacional, cu\u00e1n susceptibles son la fuerza laboral y hasta qu\u00e9 punto los programas de formaci\u00f3n y procesos de sensibilizaci\u00f3n existentes resisten ante un intento realista.<\/p><p>La prueba de ingenier\u00eda social tiene importancia porque los atacantes saben que las personas suelen ser m\u00e1s f\u00e1ciles de comprometer que sistemas bien protegidos. Una organizaci\u00f3n puede tener unos controles t\u00e9cnicos excelentes y a\u00fan as\u00ed verse comprometida mediante un \u00fanico correo electr\u00f3nico convincente. Probar la capa humana y utilizar los resultados para mejorar la formaci\u00f3n y los procesos en lugar de castigarlos, cierra una brecha que la tecnolog\u00eda por s\u00ed sola no puede cubrir.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-8f60d4b elementor-widget elementor-widget-heading\" data-id=\"8f60d4b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Otros tipos que vale la pena conocer<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-170b843 elementor-widget elementor-widget-text-editor\" data-id=\"170b843\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Adem\u00e1s de los cuatro tipos principales, existen varios otros tipos de evaluaci\u00f3n m\u00e1s especializados para entornos espec\u00edficos:<\/p><ul><li><strong>Cloud pentest:<\/strong> eval\u00faa las configuraciones en AWS, Azure o GCP, donde la mala configuraci\u00f3n es la principal causa de la exposici\u00f3n, seg\u00fan los par\u00e1metros de referencia como los de CIS Benchmarks.<\/li><li><strong>Pentest inal\u00e1mbrico:<\/strong> investiga la seguridad de las redes Wi-Fi y el riesgo de acceso no autorizado a trav\u00e9s de ellas.<\/li><li><strong>Examen f\u00edsico:<\/strong> realiza controles f\u00edsicos, como comprobar si alguien puede acceder de forma no autorizada a una instalaci\u00f3n o a una sala de servidores.<\/li><\/ul><p><strong>Equipo rojo:<\/strong> No se trata de un test de objetivos espec\u00edficos sino de una simulaci\u00f3n amplia y basada en objetivos de un adversario real que puede combinar varios de los anteriores sin avisar al equipo de defensa, con el fin de probar la detecci\u00f3n y respuesta en su conjunto.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-aa1bd7f elementor-widget elementor-widget-heading\" data-id=\"aa1bd7f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Caja negra, caja gris y caja blanca<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-43dd5a3 elementor-widget elementor-widget-text-editor\" data-id=\"43dd5a3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p class=\"FirstParagraph\"><span lang=\"EN-US\">Independientemente del objetivo, cada pentest se basa en la informaci\u00f3n que se proporcione con antelaci\u00f3n al tester. Este nivel de conocimiento es una elecci\u00f3n deliberada de alcance, con aut\u00e9nticos compromisos.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-bffe857 elementor-widget elementor-widget-html\" data-id=\"bffe857\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"html.default\">\n\t\t\t\t\t<!DOCTYPE html>\r\n<html lang=\"en\">\r\n<head>\r\n<meta charset=\"UTF-8\">\r\n<meta name=\"viewport\" content=\"width=device-width, initial-scale=1.0\">\r\n<title>Caja negra, caja gris, caja blanca (responsiva)<\/title>\r\n<style>\r\n  \/* Paste from .ms-table-wrap down into your CMS. The .ms- prefix keeps it isolated from blog styles. *\/\r\n  body { margin: 40px; background: #ffffff; }\r\n\r\n  .ms-table-wrap {\r\n    max-width: 940px;\r\n    font-family: -apple-system, \"Segoe UI\", Roboto, \"Helvetica Neue\", Arial, sans-serif;\r\n    color: #3f3f46;\r\n    -webkit-font-smoothing: antialiased;\r\n  }\r\n\r\n  .ms-table {\r\n    width: 100%;\r\n    border-collapse: separate;\r\n    border-spacing: 0;\r\n    border: 1px solid #e5e7eb;\r\n    border-radius: 10px;\r\n    overflow: hidden;\r\n    font-size: 15px;\r\n    line-height: 1.5;\r\n  }\r\n\r\n  \/* Header: black bar, white bold text *\/\r\n  .ms-table thead th {\r\n    background: #1c1c1e;\r\n    color: #ffffff;\r\n    font-weight: 600;\r\n    text-align: left;\r\n    padding: 15px 20px;\r\n    white-space: nowrap;\r\n  }\r\n\r\n  \/* Body cells *\/\r\n  .ms-table tbody td,\r\n  .ms-table tbody th {\r\n    padding: 15px 20px;\r\n    text-align: left;\r\n    vertical-align: top;\r\n    border-top: 1px solid #ececee;\r\n  }\r\n\r\n  \/* First column: teal, bold (row header) *\/\r\n  .ms-table tbody th {\r\n    font-weight: 700;\r\n    color: #14808f;\r\n    width: 130px;\r\n  }\r\n\r\n  \/* Vertical dividers *\/\r\n  .ms-table tbody td { border-left: 1px solid #ececee; }\r\n  .ms-table thead th + th { border-left: 1px solid #33333a; }\r\n\r\n  \/* Zebra striping *\/\r\n  .ms-table tbody tr:nth-child(odd) th,\r\n  .ms-table tbody tr:nth-child(odd) td { background: #f5f6f7; }\r\n  .ms-table tbody tr:nth-child(even) th,\r\n  .ms-table tbody tr:nth-child(even) td { background: #ffffff; }\r\n\r\n  \/* ============================================================\r\n     RESPONSIVE: on narrow screens the table reflows into cards,\r\n     one card per row, so nothing gets cramped or cut off.\r\n     ============================================================ *\/\r\n  @media (max-width: 720px) {\r\n    .ms-table { border: 0; border-radius: 0; }\r\n\r\n    .ms-table thead {\r\n      position: absolute;\r\n      width: 1px; height: 1px;\r\n      padding: 0; margin: -1px;\r\n      overflow: hidden; clip: rect(0 0 0 0);\r\n      white-space: nowrap; border: 0;\r\n    }\r\n\r\n    .ms-table tbody tr {\r\n      display: block;\r\n      border: 1px solid #e5e7eb;\r\n      border-radius: 10px;\r\n      margin-bottom: 14px;\r\n      overflow: hidden;\r\n    }\r\n\r\n    .ms-table tbody th,\r\n    .ms-table tbody td {\r\n      display: block;\r\n      width: auto;\r\n      border-left: 0;\r\n      border-top: 0;\r\n      white-space: normal;\r\n      padding: 12px 16px;\r\n    }\r\n\r\n    .ms-table tbody tr:nth-child(odd) th,\r\n    .ms-table tbody tr:nth-child(even) th,\r\n    .ms-table tbody th {\r\n      background: #f5f6f7;\r\n      color: #14808f;\r\n      font-size: 17px;\r\n      border-bottom: 1px solid #ececee;\r\n    }\r\n\r\n    .ms-table tbody tr:nth-child(odd) td,\r\n    .ms-table tbody tr:nth-child(even) td,\r\n    .ms-table tbody td {\r\n      background: #ffffff;\r\n      border-top: 1px solid #f1f1f2;\r\n    }\r\n    .ms-table tbody td:first-of-type { border-top: 0; }\r\n\r\n    .ms-table tbody td::before {\r\n      content: attr(data-label);\r\n      display: block;\r\n      font-size: 12px;\r\n      font-weight: 700;\r\n      text-transform: uppercase;\r\n      letter-spacing: 0.04em;\r\n      color: #8a8f98;\r\n      margin-bottom: 3px;\r\n    }\r\n  }\r\n<\/style>\r\n<\/head>\r\n<body>\r\n\r\n<div class=\"ms-table-wrap\">\r\n  <table class=\"ms-table\">\r\n    <thead>\r\n      <tr>\r\n        <th scope=\"col\">Modelo<\/th>\r\n        <th scope=\"col\">Conocimiento dado<\/th>\r\n        <th scope=\"col\">Simula<\/th>\r\n        <th scope=\"col\">Compromiso<\/th>\r\n      <\/tr>\r\n    <\/thead>\r\n    <tbody>\r\n      <tr>\r\n        <th scope=\"row\">Caja negra<\/th>\r\n        <td data-label=\"Knowledge given\">Nada<\/td>\r\n        <td data-label=\"Simulates\">Un atacante externo trabajando a ciegas<\/td>\r\n        <td data-label=\"Trade-off\">La exposici\u00f3n es la m\u00e1s realista, pero se pasa mucho tiempo en la reconquista.<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">Caja gris<\/th>\r\n        <td data-label=\"Knowledge given\">Parcial, como una credencial est\u00e1ndar de usuario<\/td>\r\n        <td data-label=\"Simulates\">Un informante o un atacante que ya tiene un nexo<\/td>\r\n        <td data-label=\"Trade-off\">La mejor cobertura para el presupuesto, la opci\u00f3n predeterminada com\u00fan<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">Caja blanca<\/th>\r\n        <td data-label=\"Knowledge given\">Completo, incluyendo la arquitectura y a veces el c\u00f3digo fuente<\/td>\r\n        <td data-label=\"Simulates\">Una auditor\u00eda exhaustiva con acceso completo<\/td>\r\n        <td data-label=\"Trade-off\">La m\u00e1s exhaustiva, con mayor esfuerzo y costos<\/td>\r\n      <\/tr>\r\n    <\/tbody>\r\n  <\/table>\r\n<\/div>\r\n\r\n<\/body>\r\n<\/html>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0015648 elementor-widget elementor-widget-text-editor\" data-id=\"0015648\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>En la mayor\u00eda de los casos, el modelo de caja gris ofrece el mejor equilibrio, ya que permitir al tester tener una cuenta de usuario normal evita pasar d\u00edas en la investigaci\u00f3n y permite dedicar el tiempo a encontrar problemas reales. El modelo de caja negra maximiza el realismo cuando el objetivo es medir la exposici\u00f3n externa. El modelo de caja blanca est\u00e1 reservado para obtener la m\u00e1xima seguridad en las aplicaciones m\u00e1s cr\u00edticas.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e3a581f elementor-widget elementor-widget-heading\" data-id=\"e3a581f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">C\u00f3mo elegir el tipo adecuado<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-8b11172 elementor-widget elementor-widget-text-editor\" data-id=\"8b11172\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>El tipo adecuado de pentest deriva directamente de la pregunta que est\u00e1s tratando de responder. Algunos gu\u00edas pr\u00e1cticos:<\/p><ol><li>Si quieres conocer tu exposici\u00f3n a Internet, comienza con una <strong>pentest externo<\/strong>.<\/li><li>Si quieres saber cu\u00e1nto llega a llegar un atacante tras una brecha de seguridad, ejecuta un <strong>pentest interno<\/strong> y la segmentaci\u00f3n de los ensayos.<\/li><li>Si est\u00e1 lanzando o depende de una aplicaci\u00f3n cr\u00edtica, pida un <strong>aplicaci\u00f3n pentest<\/strong> de la correspondiente web, API o plataforma m\u00f3vil.<\/li><li>Si quieres medir la capa humana y el valor de tu programa de conscienciaci\u00f3n, a\u00f1ade un <strong>Engenier\u00eda social<\/strong><\/li><li>Si sus controles son avanzados y desea probar la detecci\u00f3n y respuesta de forma hol\u00edstica, pase a un <strong>Equipo rojo<\/strong>.<\/li><\/ol><p>La mayor\u00eda de las organizaciones no necesitan todos los tipos de pruebas de forma simult\u00e1nea. Un programa sensato comienza con pruebas externas y de aplicaciones, a\u00f1ade pruebas internas a medida que avanza y a\u00f1ade capas de ingenier\u00eda social y, con el tiempo, red teaming. El objetivo es cubrir los riesgos que son relevantes para su negocio, no incluir una casilla de verificaci\u00f3n para cada prueba posible.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ff44eef elementor-widget elementor-widget-heading\" data-id=\"ff44eef\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">C\u00f3mo Mercurius aborda los tipos de pentest<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-93326e0 elementor-widget elementor-widget-text-editor\" data-id=\"93326e0\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Mercurius aborda cada caso de intervenci\u00f3n en funci\u00f3n de la pregunta de riesgo que el cliente realmente necesita responder, en lugar de ofrecer un test gen\u00e9rico. Esto significa recomendar el tipo o combinaci\u00f3n de tipos, externos, internos, de aplicaci\u00f3n o de ingenier\u00eda social, y el nivel de conocimiento que producir\u00e1 el resultado m\u00e1s \u00fatil para el entorno y el presupuesto. Cada intervenci\u00f3n es llevada a cabo por ingenieros certificados siguiendo metodolog\u00edas reconocidas como PTES, OWASP y NIST SP 800-115, adaptadas a MITRE ATT&amp;CK, con un informe que prioriza la remediaci\u00f3n en funci\u00f3n del impacto real en el negocio.<\/p><p>El principio fundamental es la compatibilidad. Una nueva aplicaci\u00f3n orientada al cliente requiere un proceso de prueba diferente que una red interna madura, y un proveedor s\u00f3lido lo afirma en lugar de aplicar un modelo \u00fanico a todos los clientes.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-bb7b591 elementor-widget elementor-widget-heading\" data-id=\"bb7b591\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Preguntas frecuentes<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-2d9a729 elementor-widget elementor-widget-text-editor\" data-id=\"2d9a729\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p><strong>\u00bfCu\u00e1les son los principales tipos de pentest?<\/strong> Los tipos principales por objetivo son externos, internos, de aplicaci\u00f3n y de ingenier\u00eda social. Los tests externos miden la exposici\u00f3n de tu red a los ataques externos, los internos miden lo que un atacante puede hacer dentro de la red, los de aplicaci\u00f3n miden tu software web, API y m\u00f3vil, y los de ingenier\u00eda social miden la capa humana. Los pentests tambi\u00e9n se clasifican seg\u00fan el nivel de conocimiento: como black box, gray box o white box.<\/p><p><strong>\u00bfCu\u00e1l es la diferencia entre un pentest externo y uno interno?<\/strong> Un pentest externo simula la acci\u00f3n de un atacante externo que intenta penetrar en los sistemas conectados a Internet, midiendo la exposici\u00f3n de la empresa ante el acceso p\u00fablico a Internet. Un pentest interno simula la acci\u00f3n de un atacante que ya est\u00e1 dentro de la red, midiendo el movimiento lateral, la escalada de privilegios y la segmentaci\u00f3n. El pentest externo explica c\u00f3mo logra entrar, mientras que el pentest interno explica c\u00f3mo empeora la situaci\u00f3n una vez que lo logra.<\/p><p><strong>\u00bfCu\u00e1l es la diferencia entre la caja negra, la caja gris y la caja blanca?<\/strong> Explican cu\u00e1nto sabe el tester de antemano. La caja negra no proporciona conocimientos previos y simula que un atacante externo trabaja en modo ciego. La caja gris proporciona conocimientos parciales, como una cuenta de usuario, y ofrece la mejor cobertura para el presupuesto. La caja blanca proporciona acceso completo, que incluye la arquitectura y, a veces, el c\u00f3digo fuente, para una auditor\u00eda m\u00e1s exhaustiva.<\/p><p><strong>\u00bfQu\u00e9 tipo de pentest necesita mi empresa?<\/strong> Depende de tu pregunta. Comienza con un pentest externo para comprender la exposici\u00f3n a internet, a\u00f1ade un pentest de aplicaciones si dependes de software cr\u00edtico y a\u00f1ade un pentest interno para medir el impacto de una brecha. La ingenier\u00eda social y el red teaming se implementan m\u00e1s adelante a medida que el programa avanza.<\/p><p><strong>\u00bfEs \u00e9tico probar ingenier\u00eda social?<\/strong> S\u00ed, cuando se lleva a cabo con la autorizaci\u00f3n adecuada y las reglas estrictas de actuaci\u00f3n. El objetivo es medir la susceptibilidad organizacional y mejorar la conciencia y los procesos, nunca para avergonzar a los individuos. Los resultados se utilizan para fortalecer la formaci\u00f3n, no para castigar a los empleados.<\/p><p><strong>\u00bfCon qu\u00e9 frecuencia se debe ejecutar cada tipo de prueba de penetraci\u00f3n?<\/strong> La orientaci\u00f3n general es realizar pruebas anuales como m\u00ednimo y despu\u00e9s de cambios significativos. Las pruebas de aplicaci\u00f3n deber\u00edan realizarse despu\u00e9s de versiones importantes, mientras que las pruebas externas deber\u00edan realizarse tras cambios en el per\u00edmetro y las pruebas internas deber\u00edan realizarse tras cambios en la red o en la arquitectura. Los entornos de alta criticidad suelen probar con mayor frecuencia sus activos m\u00e1s expuestos.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>","protected":false},"excerpt":{"rendered":"<p>Los tipos principales de pentest son externos, internos, de aplicaciones y de ingenier\u00eda social. Aprende qu\u00e9 pruebas cada uno realiza, qu\u00e9 simula y cu\u00e1ndo usar cada uno.<\/p>","protected":false},"author":5,"featured_media":3844,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[22,17],"tags":[],"class_list":["post-3842","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-offensive-security","category-soc-ai"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Types of Pentest and when to use each - Mercurius Cybersecurity<\/title>\n<meta name=\"description\" content=\"The main types of pentest are external, internal, application, and social engineering. Learn what each one tests, what it simulates, and when to use each.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/mscyber.tech\/es\/tipos-de-pentest\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Types of Pentest and when to use each - Mercurius Cybersecurity\" \/>\n<meta property=\"og:description\" content=\"The main types of pentest are external, internal, application, and social engineering. Learn what each one tests, what it simulates, and when to use each.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/mscyber.tech\/es\/tipos-de-pentest\/\" \/>\n<meta property=\"og:site_name\" content=\"Mercurius Cybersecurity\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-30T07:00:13+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/09\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"600\" \/>\n\t<meta property=\"og:image:height\" content=\"450\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"kaue.simoes\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"kaue.simoes\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"13 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/\"},\"author\":{\"name\":\"kaue.simoes\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#\\\/schema\\\/person\\\/2e057da44c0b9c841b3b8acba1459547\"},\"headline\":\"Types of Pentest and when to use each\",\"datePublished\":\"2026-09-30T07:00:13+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/\"},\"wordCount\":2103,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg\",\"articleSection\":[\"Offensive Security\",\"SOC AI\"],\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/\",\"name\":\"Types of Pentest and when to use each - Mercurius Cybersecurity\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg\",\"datePublished\":\"2026-09-30T07:00:13+00:00\",\"description\":\"The main types of pentest are external, internal, application, and social engineering. Learn what each one tests, what it simulates, and when to use each.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/#primaryimage\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg\",\"contentUrl\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg\",\"width\":600,\"height\":450},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/types-of-pentest\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/mscyber.tech\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Types of Pentest and when to use each\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#website\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/\",\"name\":\"Mercurius Cybersecurity\",\"description\":\"AI-Driven Cyber resilience for critical organizations\",\"publisher\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/mscyber.tech\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#organization\",\"name\":\"Mercurius Cybersecurity\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/MERCURIUS-LOGO-Light-Color-2.svg\",\"contentUrl\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/MERCURIUS-LOGO-Light-Color-2.svg\",\"width\":289,\"height\":48,\"caption\":\"Mercurius Cybersecurity\"},\"image\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#\\\/schema\\\/person\\\/2e057da44c0b9c841b3b8acba1459547\",\"name\":\"kaue.simoes\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g\",\"caption\":\"kaue.simoes\"},\"url\":\"https:\\\/\\\/mscyber.tech\\\/es\\\/author\\\/kaue-simoes\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Tipos de penetraci\u00f3n de sistemas y cu\u00e1ndo utilizarlos - Mercurius Cybersecurity","description":"Los tipos principales de pentest son externos, internos, de aplicaciones y de ingenier\u00eda social. Aprende qu\u00e9 pruebas cada uno realiza, qu\u00e9 simula y cu\u00e1ndo usar cada uno.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/mscyber.tech\/es\/tipos-de-pentest\/","og_locale":"es_ES","og_type":"article","og_title":"Types of Pentest and when to use each - Mercurius Cybersecurity","og_description":"The main types of pentest are external, internal, application, and social engineering. Learn what each one tests, what it simulates, and when to use each.","og_url":"https:\/\/mscyber.tech\/es\/tipos-de-pentest\/","og_site_name":"Mercurius Cybersecurity","article_published_time":"2026-09-30T07:00:13+00:00","og_image":[{"width":600,"height":450,"url":"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/09\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg","type":"image\/jpeg"}],"author":"kaue.simoes","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"kaue.simoes","Tiempo de lectura":"13 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/mscyber.tech\/types-of-pentest\/#article","isPartOf":{"@id":"https:\/\/mscyber.tech\/types-of-pentest\/"},"author":{"name":"kaue.simoes","@id":"https:\/\/mscyber.tech\/#\/schema\/person\/2e057da44c0b9c841b3b8acba1459547"},"headline":"Types of Pentest and when to use each","datePublished":"2026-09-30T07:00:13+00:00","mainEntityOfPage":{"@id":"https:\/\/mscyber.tech\/types-of-pentest\/"},"wordCount":2103,"commentCount":0,"publisher":{"@id":"https:\/\/mscyber.tech\/#organization"},"image":{"@id":"https:\/\/mscyber.tech\/types-of-pentest\/#primaryimage"},"thumbnailUrl":"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/09\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg","articleSection":["Offensive Security","SOC AI"],"inLanguage":"es","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/mscyber.tech\/types-of-pentest\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/mscyber.tech\/types-of-pentest\/","url":"https:\/\/mscyber.tech\/types-of-pentest\/","name":"Tipos de penetraci\u00f3n de sistemas y cu\u00e1ndo utilizarlos - Mercurius Cybersecurity","isPartOf":{"@id":"https:\/\/mscyber.tech\/#website"},"primaryImageOfPage":{"@id":"https:\/\/mscyber.tech\/types-of-pentest\/#primaryimage"},"image":{"@id":"https:\/\/mscyber.tech\/types-of-pentest\/#primaryimage"},"thumbnailUrl":"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/09\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg","datePublished":"2026-09-30T07:00:13+00:00","description":"Los tipos principales de pentest son externos, internos, de aplicaciones y de ingenier\u00eda social. Aprende qu\u00e9 pruebas cada uno realiza, qu\u00e9 simula y cu\u00e1ndo usar cada uno.","breadcrumb":{"@id":"https:\/\/mscyber.tech\/types-of-pentest\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/mscyber.tech\/types-of-pentest\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/mscyber.tech\/types-of-pentest\/#primaryimage","url":"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/09\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg","contentUrl":"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/09\/The-main-types-of-penetration-test-external-internal-application-and-social-engineering.jpg","width":600,"height":450},{"@type":"BreadcrumbList","@id":"https:\/\/mscyber.tech\/types-of-pentest\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/mscyber.tech\/"},{"@type":"ListItem","position":2,"name":"Types of Pentest and when to use each"}]},{"@type":"WebSite","@id":"https:\/\/mscyber.tech\/#website","url":"https:\/\/mscyber.tech\/","name":"Mercurius Ciberseguridad","description":"Resiliencia cibern\u00e9tica impulsada por IA para organizaciones cr\u00edticas","publisher":{"@id":"https:\/\/mscyber.tech\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/mscyber.tech\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/mscyber.tech\/#organization","name":"Mercurius Ciberseguridad","url":"https:\/\/mscyber.tech\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/mscyber.tech\/#\/schema\/logo\/image\/","url":"https:\/\/mscyber.tech\/wp-content\/uploads\/2025\/09\/MERCURIUS-LOGO-Light-Color-2.svg","contentUrl":"https:\/\/mscyber.tech\/wp-content\/uploads\/2025\/09\/MERCURIUS-LOGO-Light-Color-2.svg","width":289,"height":48,"caption":"Mercurius Cybersecurity"},"image":{"@id":"https:\/\/mscyber.tech\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/mscyber.tech\/#\/schema\/person\/2e057da44c0b9c841b3b8acba1459547","name":"kaue.simoes","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g","caption":"kaue.simoes"},"url":"https:\/\/mscyber.tech\/es\/author\/kaue-simoes\/"}]}},"_links":{"self":[{"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/posts\/3842","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/comments?post=3842"}],"version-history":[{"count":4,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/posts\/3842\/revisions"}],"predecessor-version":[{"id":3847,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/posts\/3842\/revisions\/3847"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/media\/3844"}],"wp:attachment":[{"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/media?parent=3842"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/categories?post=3842"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/tags?post=3842"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}