Cuando cotizás un pentest de infraestructura, lo primero que vas a definir es la modalidad: externo, interno o ambos. No son lo mismo y responden a amenazas distintas.
Pentest externo
Evalúa todo lo que tu empresa expone a Internet: IP públicas, portales, VPN, correo y servicios. Simula a un atacante desde afuera, sin acceso previo. Responde a la pregunta: ¿puede alguien entrar desde Internet?
- Descubrimiento de servicios y puertos expuestos.
- Vulnerabilidades conocidas (CVE) y malas configuraciones.
- Estado del cifrado (TLS/SSL) y accesos remotos.
Pentest interno
Simula a alguien que ya está dentro de la red: un empleado, un visitante o un equipo comprometido por phishing. Mide hasta dónde podría llegar. Responde a: si entran, ¿qué alcanzan?
- Movimiento lateral y escalada de privilegios.
- Ataques al Directorio Activo.
- Acceso a servidores, recursos compartidos y datos críticos.
¿Cuál conviene hacer primero?
La mayoría empieza por el externo, porque es la puerta de entrada más expuesta y el que suelen pedir las auditorías. Luego se suma el interno para medir el impacto de una intrusión. Lo ideal es combinarlos.
Regla práctica: el externo mide si pueden entrar; el interno mide qué pasa si entran. Juntos dan la foto completa.