Ir al contenido
Volver a la guía

Pentest y auditoría

Tipos de pentest: web, API, aplicaciones móviles, infraestructura, nube, personas

Cada tipo revisa su propia capa. Juntos dan la imagen completa, por separado solo un fragmento.

5 min de lectura

Una empresa rara vez tiene un solo sistema. Hay un sitio web, detrás una API, delante una app móvil, todo funciona en la nube y los accesos los conceden personas. Por eso el pentest se divide por capas, y cada una tiene su metodología.

Aplicaciones web

Metodología OWASP WSTG. Revisamos autenticación, sesiones, permisos entre usuarios, inyecciones, gestión de archivos, lógica de negocio (por ejemplo, si se puede hacer un pedido con importe negativo).

API

OWASP API Security Top 10. El problema más frecuente: acceso a objetos ajenos por identificador (BOLA), datos excesivos en las respuestas, ausencia de límites.

Aplicaciones móviles

OWASP MASVS y MASTG. Miramos qué guarda la app en el dispositivo, cómo habla con el servidor, si se puede modificar y saltarse las comprobaciones en el cliente.

Infraestructura y red

PTES y NIST SP 800-115. Perímetro externo, red interna, Active Directory, segmentación, servicios obsoletos, contraseñas débiles. Aquí es donde más a menudo se encuentra el camino de una máquina comprometida a todo el dominio.

Nube

AWS, Azure, Google Cloud. Errores de configuración: buckets abiertos, roles IAM excesivos, secretos en el código, metadatos públicos.

Ingeniería social

Phishing, llamadas, acceso físico. Pone a prueba los hábitos de las personas, no la tecnología. Solo se realiza bajo un acuerdo aparte y con límites claros.

Artículos