> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/auditoria-de-host-y-redes/introduccion-a-la-auditoria-de-seguridad/tipos-de-auditorias-de-seguridad.md).

# Tipos de auditorías de seguridad

Las auditorías de seguridad pueden clasificarse según su alcance, metodología y el área de enfoque dentro de una organización. Para profesionales de la ciberseguridad y testers de penetración, comprender los distintos tipos de auditoría permite adaptar las estrategias de análisis y explotación de manera más precisa y efectiva.

A continuación se presenta una tabla con los principales tipos de auditoría de seguridad, junto con sus objetivos, importancia y ejemplos aplicables:

***

## 🧾 Tabla: Tipos de Auditorías de Seguridad

| **Auditorías Internas**        | Realizadas por el equipo interno de auditoría o profesionales de seguridad de la organización para evaluar la eficacia de los controles internos y el cumplimiento de las políticas. | Proporcionan una visión interna del estado de seguridad de la organización y resaltan áreas que requieren evaluación más profunda. | Revisión de los controles de acceso para asegurar que solo el personal autorizado acceda a datos sensibles. |
| ------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ---------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------- |
| **Auditorías Externas**        | Llevadas a cabo por auditores independientes para evaluar objetivamente las medidas de seguridad y el cumplimiento con estándares externos.                                          | Sirven como puntos de referencia para la efectividad de la seguridad. Sus hallazgos pueden guiar futuras pruebas de penetración.   | Auditoría de cumplimiento PCI DSS realizada por un tercero para validar los controles de seguridad.         |
| **Auditorías de Cumplimiento** | Verifican que la organización cumple con regulaciones específicas e industrias normativas como GDPR, HIPAA o PCI DSS.                                                                | Ayudan a detectar brechas regulatorias que los pentesters pueden abordar con pruebas dirigidas.                                    | Auditoría HIPAA en una clínica para asegurar la protección de datos de pacientes según la ley.              |
| **Auditorías Técnicas**        | Evalúan aspectos técnicos de la infraestructura TI, como hardware, software y configuraciones de red.                                                                                | Brindan una visión detallada de los controles técnicos y ayudan a identificar vulnerabilidades explotables.                        | Revisión técnica de la configuración del firewall para asegurar que protege correctamente el perímetro.     |
| **Auditorías de Red**          | Evalúan la seguridad de la infraestructura de red (routers, switches, firewalls y otros dispositivos).                                                                               | Pueden revelar debilidades en el diseño y configuración de red que un atacante podría aprovechar.                                  | Identificación de protocolos inseguros que podrían ser explotados para interceptar datos.                   |
| **Auditorías de Aplicaciones** | Evalúan la seguridad de aplicaciones, con foco en validación de entradas, autenticación y gestión de datos.                                                                          | Detectan fallos que pueden ser utilizados por pentesters para simular ataques reales.                                              | Descubrimiento de vulnerabilidades como SQL Injection o XSS en una aplicación web.                          |
