Cómo funciona un pentest de red externa
La secuencia real de un pentest de red externa: alcance y rules of engagement, reconocimiento, análisis del perímetro, explotación, informe y retest, además de lo que el test no va a cubrir.
Un pentest interno no pregunta si alguien puede entrar. Da por hecho que ya está dentro, y mide hasta dónde llega, en cuánto tiempo y qué lo detiene. Esta es la secuencia, la evidencia y los límites.
Un pentest de red interna empieza desde dentro, desde una posición que un atacante tendría de forma realista una vez que algo ya ha salido mal: un portátil con malware, el equipo de un proveedor en la VLAN equivocada, credenciales compradas a un intermediario. La premisa es la de brecha asumida. Ya están dentro, y las únicas preguntas son hasta dónde, en cuánto tiempo y qué los detiene.
Entrar se ha vuelto la parte barata. En el Data Breach Investigations Report 2026 de Verizon, la explotación de vulnerabilidades es ya el vector de acceso inicial más frecuente en las brechas, con un 31% frente al 20% del año anterior, y el ransomware estuvo presente en el 48% de todas las brechas. Solo el 26% de las vulnerabilidades del catálogo de vulnerabilidades explotadas conocidas de CISA se remediaron por completo en 2025, frente al 38% anterior, y la mediana de tiempo para cerrar una subió de 32 a 43 días.
Esa exposición no se para en el perímetro. De las diez configuraciones incorrectas de ciberseguridad más frecuentes que la NSA y CISA publican a partir de sus evaluaciones de equipos rojos y azules, cuatro describen el interior de la red y no su borde: monitorización interna insuficiente, falta de segmentación de red, mala higiene de credenciales y separación inadecuada entre privilegios de usuario y de administrador. Un test externo no ve ninguna de las cuatro.
Lo que sigue es la secuencia de un pentest de red interna, por orden.
Todo empieza con un acuerdo escrito sobre dónde empieza el test. Tres puntos de partida cubren la mayoría de los proyectos, y la elección cambia el test:
Las rules of engagement fijan después todo lo que el test no puede improvisar. NIST lo pone en la fase de planificación y es tajante con el orden: en esa fase no se prueba nada.
Rangos y dominios que entran en el alcance. Sistemas que nadie toca: equipos de los que depende la seguridad de las personas, control industrial, el servidor antiguo que se cae cuando lo escaneas. Ventanas de pruebas. Si se avisa a tu equipo de seguridad. Si el agente de endpoint se queda activo. Y las condiciones de parada que terminan el test en cinco minutos.
Que un test empiece el lunes por la mañana o el miércoles por la tarde es logística, no seguridad:
Con el punto de apoyo acordado, el primer trabajo es una imagen exacta de en qué confía la red. Descubrimiento de equipos y enumeración de servicios en los rangos del alcance. Recursos compartidos de ficheros, y qué se puede leer sin credenciales. Impresoras, hipervisores e interfaces de administración que siguen respondiendo con sus valores por defecto. Y después, cuando ya hay una cuenta de dominio en juego, el propio directorio: usuarios, grupos, política de grupo, cuentas de servicio, delegación y relaciones de confianza.
El resultado es un grafo, no una lista. Qué cuenta puede iniciar sesión en qué máquina, en cuáles de esas máquinas ha entrado hace poco una cuenta con privilegios, y qué cadenas de permisos razonables por separado terminan en algún sitio que importa. Ese grafo es la diferencia entre decir que tienes 400 vulnerabilidades y decir que estos tres permisos, en este orden, llegan a tu base de datos financiera. Ordenar los caminos por lo que alcanzan es además la forma de saber dónde detiene de verdad un camino la segmentación de red.
Esta fase es de un test interno y de ningún otro: mira el tejido de identidad al que se remite cada aplicación de la estructura, y en Windows eso significa Active Directory.
Nada de esto se improvisa. La táctica de acceso a credenciales de MITRE ATT&CK recoge 17 técnicas y la de movimiento lateral recoge nueve. El puñado que decide la mayoría de los proyectos internos:
El guion es público: el ACSC australiano, con CISA, la NSA y otros socios, publicó en septiembre de 2024 Detecting and Mitigating Active Directory Compromises, que recorre las 17 técnicas más frecuentes para comprometer Active Directory y la mitigación de cada una.
Nada es un hallazgo hasta que se verifica. La NIST SP 800-115 traza la raya sin adornos: un escáner de vulnerabilidades solo comprueba la posible existencia de una vulnerabilidad, mientras que la fase de ataque de un pentest la explota para confirmar que existe.
Lo que sale bien alimenta hacia atrás: credenciales nuevas significan accesos nuevos, y eso redibuja el mapa y nos devuelve al reconocimiento. NIST lo dibuja como un bucle entre la fase de ataque y la de descubrimiento.
La escalada de privilegios se persigue hasta el nivel que permiten las reglas: administrador local, y después un camino hacia el control de todo el dominio si el alcance lo dice. Cuando el compromiso total del dominio está autorizado, se demuestra una vez, con una acción controlada acordada de antemano, y ahí se deja de perseguir. No se cifra nada, no se borra nada, no sale de tu red ningún dato de producción, y cada acción ruidosa queda fechada al segundo para que tus defensores puedan ver qué cazaron y qué se les pasó.
Los entregables, en el orden en que la gente los lee de verdad:
Un hallazgo se lee así:
ID INT-004
Título Credenciales de dominio capturadas y reenviadas a un servidor de ficheros
Severidad Alta · Activos [servidor de ficheros], [servidor de impresión], 2 subredes
Impacto Administrador local en 2 servidores; camino a la consola de copias
Corrección Forzar la firma de mensajes; desactivar la resolución de nombres antigua
Retest Mismo camino relanzado, cerrado contra la misma evidenciaLas correcciones se verifican, nunca se dan por hechas. Un retest vuelve a recorrer el camino concreto que hay detrás de cada hallazgo que dices que está corregido, y lo cierra con el mismo nivel de evidencia con el que se abrió. Es la única respuesta defendible a la pregunta de si el presupuesto de corrección sirvió de algo.
Hay hallazgos que no se cierran con un parche. La segmentación, el diseño de privilegios y la proliferación de cuentas de servicio son proyectos, no tickets. Esos reciben un plan y una fecha en vez de una marca verde, y el informe lo dice.
Cualquier consultora que dé una duración antes de ver la estructura está adivinando. Como rango de planificación, un test de una sola sede contra un dominio necesita normalmente una o dos semanas de pruebas, con el informe después y un retest más adelante que cuesta una fracción del original. Qué mueve el número:
Dos documentos le dan la forma al proyecto. El Penetration Testing Execution Standard define siete apartados: interacciones previas al encargo, recogida de inteligencia, modelado de amenazas, análisis de vulnerabilidades, explotación, postexplotación e informe. La NIST SP 800-115 describe cuatro fases de pentest, planificación, descubrimiento, ataque e informe, con el informe corriendo a la vez que las otras tres y no atornillado al final. MITRE ATT&CK pone el vocabulario, para que un hallazgo llegue a tu equipo de detección nombrado como lo nombran sus herramientas.
Lo que no se aplica importa igual. La OWASP Web Security Testing Guide, el OWASP API Security Top 10 y MASVS son las referencias correctas para pruebas de web, de API y de móvil. No son las referencias de un test de red interna.
El párrafo más útil de cualquier primera reunión es el de los límites.
Si este es el ejercicio que necesita tu estructura, así hacemos un pentest de red interna.
Fuentes
Si algo de aquí se parece a un problema que llevas encima, media hora de llamada para acotarlo con un pentester senior vale más que leer otro artículo.
Hablar con un pentester seniorElige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.