Pentesting interno vs externo

Pentesting internovs.Pentesting externoUpdated August 2026

La distinción no es dónde se sienta el auditor, sino desde qué posición empieza. Un pentest externo parte de Internet, sin credenciales y sin acceso a tu red: encuentra lo que un atacante cualquiera puede alcanzar. Un pentest interno arranca desde dentro del perímetro, asumiendo que alguien ya entró — por una credencial filtrada, un portátil comprometido o un empleado descontento — y mide hasta dónde puede llegar. Son preguntas distintas, y la respuesta a cuál necesitas depende de dónde está realmente tu riesgo.

Viktor Bulanek
Written & reviewed by Viktor Bulanek · Founder & CTO, Penetrify · MSc IT Security

Key Facts

  • Externo: sin credenciales, desde Internet. Prueba tu superficie expuesta: aplicaciones web, API, DNS, servicios accesibles.
  • Interno: con una posición inicial dentro de la red. Prueba movimiento lateral, escalada de privilegios y segmentación.
  • Una empresa SaaS sobre infraestructura gestionada suele tener poco que ganar con el interno: no hay red donde moverse.
  • Una empresa con oficinas, portátiles y directorio activo suele tener más riesgo interno que externo.
  • PCI DSS 4.0 exige ambos por separado: requisito 11.4.2 (interno) y 11.4.3 (externo), al menos cada 12 meses.

Quick Comparison

AspectPentesting internoPentesting externo
Punto de partida
Dentro del perímetroTie
Internet abiertaTie
Credenciales necesarias
Sí: una cuenta o un equipoTie
NoTie
Encuentra superficie expuesta olvidada
No
✓ Advantage
Movimiento lateral y escalada
✓ Advantage
No
Valida la segmentación de red
✓ Advantage
No
Relevante para SaaS sin red propia
Poco
Mucho✓ Advantage
Relevante con oficinas y directorio activo
Mucho✓ Advantage
Parcial
Puede automatizarse de forma continua
Parcialmente
✓ Advantage
Coste típico
Mayor: requiere acceso y coordinación
Menor: se lanza contra lo público✓ Advantage
Control de acceso entre clientes (multi-tenant)
No es su ámbito
Sí, con cuentas autenticadas✓ Advantage

What is Pentesting interno?

Parte de una posición dentro de la red: una cuenta de usuario estándar, un equipo comprometido o un contenedor en tu clúster. Busca reutilización de credenciales, permisos excesivos, movimiento lateral entre segmentos, escalada hasta administrador de dominio y datos accesibles desde donde no deberían estarlo.

What is Pentesting externo?

Parte de Internet, sin credenciales ni conocimiento previo más allá de lo público. Enumera dominios y subdominios, prueba aplicaciones web y API expuestas, busca configuraciones incorrectas, credenciales filtradas y vías de entrada. Es lo que un atacante encuentra sin ayuda de nadie.

La pregunta que decide: ¿de dónde vendría tu brecha?

Si tu producto es una aplicación SaaS sobre servicios gestionados, tu exposición real es casi toda externa: el subdominio que alguien olvidó, el entorno de preproducción abierto, la API sin control de autorización a nivel de objeto. No hay una red interna donde moverse, así que un pentest interno gasta presupuesto donde no tienes activos.

Si tienes oficinas, portátiles, servidores y un directorio activo, el panorama se invierte. La vía realista empieza con una credencial — de phishing, de una filtración, de un equipo comprometido — y continúa lateralmente. Un pentest externo te dirá que el perímetro aguanta; no te dirá que cualquier empleado puede llegar a la base de datos de nóminas.

La mayoría de las empresas medianas están en medio, y ahí el orden importa más que la elección: primero externo, porque es lo que cualquiera puede intentar hoy sin ayuda; después interno, porque asume un requisito previo que el atacante todavía tiene que cumplir.

Lo que ninguno de los dos cubre por defecto

Ni el interno ni el externo prueban por sí solos el control de acceso entre clientes de una aplicación multi-tenant, salvo que el alcance lo diga explícitamente y se entreguen credenciales de dos organizaciones distintas. Un pentest externo sin autenticar ve la puerta de entrada; no puede comprobar si el cliente A lee las facturas del cliente B, porque esa regla vive en tu lógica de negocio.

Es el hallazgo más grave que encontramos en SaaS y el que más veces queda fuera del alcance, precisamente porque no encaja limpiamente en ninguna de las dos categorías tradicionales. Si contratas cualquiera de los dos, pide por escrito que se pruebe el aislamiento entre clientes con cuentas reales en organizaciones distintas.

Lo mismo ocurre con la lógica de negocio: manipulación de precios, saltos de pasos en un flujo, condiciones de carrera en saldos o inventario. Ningún escáner las describe, y aparecen en el informe solo si alguien las buscó a propósito.

Cuánto cuestan, y por qué el interno sale más caro

Una misión manual para una aplicación web se cotiza habitualmente entre 15 000 y 50 000 dólares. El pentest interno tiende al extremo alto por razones logísticas más que técnicas: hay que dar acceso, coordinar ventanas de prueba, a veces enviar hardware o desplegar un equipo, y el alcance se mide en segmentos y dominios en lugar de en aplicaciones.

El externo es más barato de arrancar porque se lanza contra lo que ya es público, y es la parte que mejor se automatiza de forma continua: las plataformas autónomas — la nuestra incluida, desde 100 dólares al mes con re-test incluido — cubren la superficie externa a cada despliegue, que es la cadencia a la que realmente cambia.

El patrón que funciona en empresas con ambos tipos de riesgo: cobertura externa continua y automatizada, más una misión interna humana al año. Comprar dos misiones anuales y ninguna cobertura continua deja sin probar cincuenta semanas de cambios.

Lo que exige el cumplimiento normativo

PCI DSS 4.0 no te deja elegir: el requisito 11.4.2 pide pentesting interno y el 11.4.3 externo, ambos al menos cada 12 meses y tras cualquier cambio significativo. Además, el 11.4.5 obliga a probar la segmentación, y el 11.4.6 la reduce a cada seis meses para proveedores de servicios.

SOC 2 no nombra ninguno de los dos: sus criterios describen objetivos y tu auditor decide qué acepta como evidencia. ISO 27001 (A.12.6) pide gestión de vulnerabilidades técnicas con pruebas regulares, sin especificar tipo ni intervalo.

La consecuencia práctica: si estás en el ámbito de PCI DSS, la pregunta "interno o externo" no existe, son dos obligaciones. Si no lo estás, la decisión vuelve a ser de riesgo y no de normativa.

When to Choose Each

Choose Pentesting interno when…

  • Tienes red corporativa, portátiles, servidores propios o directorio activo.
  • Dependes de la segmentación para reducir el alcance de una brecha o de PCI DSS.
  • Te preocupa el empleado descontento o el equipo comprometido, no solo el atacante externo.
  • Necesitas saber hasta dónde llega alguien que ya tiene una credencial válida.

Choose Pentesting externo when…

  • Tu producto es una aplicación web o una API y tu infraestructura es gestionada.
  • No sabes con certeza todo lo que expones a Internet.
  • Quieres cobertura continua: la superficie externa cambia con cada despliegue.
  • Es tu primer pentest y quieres empezar por lo que cualquiera puede intentar hoy.

Can You Use Both?

Es lo habitual en empresas con infraestructura propia, y PCI DSS lo exige explícitamente. El orden razonable es externo primero — porque no requiere ninguna condición previa por parte del atacante — e interno después, con la segmentación como objetivo declarado. Y en ambos casos, exige por escrito que el aislamiento entre clientes entre en el alcance si tu producto es multi-tenant, porque no pertenece de forma natural a ninguna de las dos categorías.

Verdict

Si eres una empresa SaaS sobre infraestructura gestionada, empieza por el externo autenticado y no gastes en interno hasta tener red que defender. Si tienes oficinas, equipos y directorio activo, el interno te dirá cosas que el externo no puede. Y si estás bajo PCI DSS, la discusión termina: los requisitos 11.4.2 y 11.4.3 son dos obligaciones distintas. En cualquiera de los tres casos, el hallazgo que más daño hace en SaaS — un cliente leyendo datos de otro — solo aparece si alguien lo prueba con dos cuentas reales.

See what it finds on your own app

Start with the free 60-second check: paste a URL, get a graded report on TLS, headers and common misconfigurations. No account needed. A full AI penetration test with exploit-backed findings is $29 for the first scan.

Frequently Asked Questions

¿Qué diferencia hay entre pentesting interno y externo?

El punto de partida. El externo empieza en Internet sin credenciales y prueba lo que expones: aplicaciones, API, DNS, servicios accesibles. El interno empieza dentro del perímetro con una posición inicial y prueba movimiento lateral, escalada de privilegios y segmentación. Responden preguntas distintas.

¿Cuál debería contratar primero?

El externo, en la mayoría de los casos, porque no requiere que el atacante cumpla ningún requisito previo: es lo que cualquiera puede intentar hoy. La excepción son las empresas con mucha infraestructura interna y poca superficie pública, donde el riesgo real está dentro.

¿Necesito los dos para cumplir con PCI DSS?

Sí. El requisito 11.4.2 exige pentesting interno y el 11.4.3 externo, ambos al menos cada 12 meses y tras cambios significativos, además de probar la segmentación (11.4.5, o cada seis meses para proveedores de servicios según 11.4.6).

¿Sirve un pentest externo para una aplicación SaaS multi-tenant?

Sirve si es autenticado y el alcance incluye explícitamente el aislamiento entre clientes, con credenciales de dos organizaciones distintas. Un externo sin autenticar no puede encontrar que un cliente lee los datos de otro: esa regla está en tu lógica de negocio, no en el perímetro.

¿Se puede automatizar alguno de los dos?

El externo se automatiza bien y es donde más valor tiene hacerlo de forma continua, porque la superficie pública cambia con cada despliegue. El interno se automatiza parcialmente — validación de credenciales y rutas de escalada — pero la parte creativa sigue rindiendo más con un equipo humano.

Related Comparisons

Penetrify by industry