Ciclo de una evaluación
Un pentest profesional no es una secuencia fija de herramientas. Es un proceso para convertir observaciones en hipótesis, comprobarlas y explicar su impacto. Las fases ordenan el trabajo, pero la información obtenida obliga a volver atrás, cambiar una hipótesis o abrir una nueva línea de investigación.
La definición de pentesting explica qué distingue esta actividad de otras evaluaciones. Este bloque se ocupa de cómo se prepara, ejecuta y cierra.
Dos capas distintas
Sección titulada «Dos capas distintas»Una ruta formativa ordena conceptos para que puedan aprenderse. Una metodología de evaluación organiza decisiones sobre un entorno real. No tienen por qué coincidir.
En una formación resulta razonable estudiar Nmap antes que movimiento lateral. Durante una evaluación, en cambio, cada acceso abre una nueva superficie que debe enumerarse. La recopilación de información reaparece desde el exterior, desde un host comprometido y desde cada red alcanzable. La metodología debe admitir esas vueltas sin perder trazabilidad.
Modelo del proceso
Sección titulada «Modelo del proceso»| Fase | Pregunta principal | Resultado que permite avanzar |
|---|---|---|
| Alcance y preparación | ¿Qué se evalúa y bajo qué condiciones? | Objetivos, activos, reglas, contactos y condiciones de parada acordados |
| Recopilación de información | ¿Qué existe y cómo se relaciona? | Superficie conocida, funciones, tecnologías y lagunas identificadas |
| Evaluación de vulnerabilidades | ¿Qué debilidades son plausibles en este contexto? | Hipótesis priorizadas con evidencia a favor y en contra |
| Explotación | ¿Qué capacidad produce la debilidad y cómo se obtiene? | Acceso, ejecución o efecto que confirma explotabilidad |
| Post-explotación | ¿Qué permite hacer la nueva posición? | Privilegios, datos, controles, rutas y relaciones accesibles |
| Movimiento lateral | ¿Qué otros activos pueden alcanzarse desde la nueva posición? | Rutas de ataque validadas y límites de segmentación observados |
| Prueba de concepto | ¿Puede otra persona reproducir y entender el hallazgo? | Evidencia mínima, pasos, causa e impacto conectados |
| Cierre | ¿Qué debe entregarse, limpiarse, conservarse y volver a probarse? | Informe, artefactos tratados y obligaciones cerradas |
Este modelo no convierte cada fila en una puerta que solo se cruza una vez. Si una versión no basta para confirmar una vulnerabilidad, se vuelve a enumerar. Si una explotación aporta acceso local, comienza otra recopilación de información. Si una ruta queda bloqueada, el fallo puede revelar segmentación, controles de endpoint o prerrequisitos que modifican la hipótesis.
Propiedades del proceso
Sección titulada «Propiedades del proceso»Cobertura explícita. Ningún pentest demuestra la ausencia de vulnerabilidades. El resultado describe lo probado, las limitaciones y el estado observado durante una ventana concreta.
Decisiones trazables. Observaciones, hipótesis, acciones y resultados deben quedar conectados. Así puede reconstruirse una cadena de ataque, diferenciar un fallo de herramienta de un control efectivo y explicar por qué cambió una ruta.
Iteración. Cada posición revela una superficie distinta. La enumeración externa, la orientación local, el descubrimiento desde un pivot y la validación autenticada son vistas sucesivas del mismo entorno.
Impacto técnico entendido. Antes de ejecutar una técnica se estudian sus cambios, dependencias, indicadores, condiciones de fallo y recuperación. Este análisis mejora la calidad de la prueba y evita confundir un efecto secundario con el comportamiento que se quería demostrar.
Las condiciones contractuales, el tratamiento de incidentes y los criterios de parada se establecen en Alcance y reglas de enfrentamiento. Las páginas técnicas no repiten esa baseline salvo cuando un límite cambia la ejecución o la interpretación.
Cómo usar este bloque
Sección titulada «Cómo usar este bloque»Empieza por Modelos de evaluación para separar el tipo de trabajo, el punto de partida y la información disponible. Después continúa con Alcance y reglas de enfrentamiento para fijar las condiciones operativas una sola vez.
Las páginas de cada fase explican su objetivo y sus decisiones. Las técnicas concretas viven en sus ramas canónicas. Por ejemplo, esta metodología explica por qué se enumera un servicio y cómo se usa el resultado, mientras que Nmap documenta el scanning de red y la enumeración de hosts desarrolla FTP, DNS, SMB y otros servicios.
La práctica se organiza con Cómo practicar y el registro cronológico con Trabajo en laboratorio. Esas guías sirven tanto para CPTS como para cualquier otra ruta.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Por qué una ruta de estudio no debe convertirse directamente en la metodología de una evaluación?
- ¿Qué obliga a volver de la evaluación de vulnerabilidades a la recopilación de información?
- ¿Qué límites impiden interpretar un pentest como una garantía de ausencia de fallos?