Ir al contenido

Ciclo de una evaluación

Última actualización

Un pentest profesional no es una secuencia fija de herramientas. Es un proceso para convertir observaciones en hipótesis, comprobarlas y explicar su impacto. Las fases ordenan el trabajo, pero la información obtenida obliga a volver atrás, cambiar una hipótesis o abrir una nueva línea de investigación.

La definición de pentesting explica qué distingue esta actividad de otras evaluaciones. Este bloque se ocupa de cómo se prepara, ejecuta y cierra.

Una ruta formativa ordena conceptos para que puedan aprenderse. Una metodología de evaluación organiza decisiones sobre un entorno real. No tienen por qué coincidir.

En una formación resulta razonable estudiar Nmap antes que movimiento lateral. Durante una evaluación, en cambio, cada acceso abre una nueva superficie que debe enumerarse. La recopilación de información reaparece desde el exterior, desde un host comprometido y desde cada red alcanzable. La metodología debe admitir esas vueltas sin perder trazabilidad.

Fase Pregunta principal Resultado que permite avanzar
Alcance y preparación ¿Qué se evalúa y bajo qué condiciones? Objetivos, activos, reglas, contactos y condiciones de parada acordados
Recopilación de información ¿Qué existe y cómo se relaciona? Superficie conocida, funciones, tecnologías y lagunas identificadas
Evaluación de vulnerabilidades ¿Qué debilidades son plausibles en este contexto? Hipótesis priorizadas con evidencia a favor y en contra
Explotación ¿Qué capacidad produce la debilidad y cómo se obtiene? Acceso, ejecución o efecto que confirma explotabilidad
Post-explotación ¿Qué permite hacer la nueva posición? Privilegios, datos, controles, rutas y relaciones accesibles
Movimiento lateral ¿Qué otros activos pueden alcanzarse desde la nueva posición? Rutas de ataque validadas y límites de segmentación observados
Prueba de concepto ¿Puede otra persona reproducir y entender el hallazgo? Evidencia mínima, pasos, causa e impacto conectados
Cierre ¿Qué debe entregarse, limpiarse, conservarse y volver a probarse? Informe, artefactos tratados y obligaciones cerradas

Este modelo no convierte cada fila en una puerta que solo se cruza una vez. Si una versión no basta para confirmar una vulnerabilidad, se vuelve a enumerar. Si una explotación aporta acceso local, comienza otra recopilación de información. Si una ruta queda bloqueada, el fallo puede revelar segmentación, controles de endpoint o prerrequisitos que modifican la hipótesis.

Cobertura explícita. Ningún pentest demuestra la ausencia de vulnerabilidades. El resultado describe lo probado, las limitaciones y el estado observado durante una ventana concreta.

Decisiones trazables. Observaciones, hipótesis, acciones y resultados deben quedar conectados. Así puede reconstruirse una cadena de ataque, diferenciar un fallo de herramienta de un control efectivo y explicar por qué cambió una ruta.

Iteración. Cada posición revela una superficie distinta. La enumeración externa, la orientación local, el descubrimiento desde un pivot y la validación autenticada son vistas sucesivas del mismo entorno.

Impacto técnico entendido. Antes de ejecutar una técnica se estudian sus cambios, dependencias, indicadores, condiciones de fallo y recuperación. Este análisis mejora la calidad de la prueba y evita confundir un efecto secundario con el comportamiento que se quería demostrar.

Las condiciones contractuales, el tratamiento de incidentes y los criterios de parada se establecen en Alcance y reglas de enfrentamiento. Las páginas técnicas no repiten esa baseline salvo cuando un límite cambia la ejecución o la interpretación.

Empieza por Modelos de evaluación para separar el tipo de trabajo, el punto de partida y la información disponible. Después continúa con Alcance y reglas de enfrentamiento para fijar las condiciones operativas una sola vez.

Las páginas de cada fase explican su objetivo y sus decisiones. Las técnicas concretas viven en sus ramas canónicas. Por ejemplo, esta metodología explica por qué se enumera un servicio y cómo se usa el resultado, mientras que Nmap documenta el scanning de red y la enumeración de hosts desarrolla FTP, DNS, SMB y otros servicios.

La práctica se organiza con Cómo practicar y el registro cronológico con Trabajo en laboratorio. Esas guías sirven tanto para CPTS como para cualquier otra ruta.

  • ¿Por qué una ruta de estudio no debe convertirse directamente en la metodología de una evaluación?
  • ¿Qué obliga a volver de la evaluación de vulnerabilidades a la recopilación de información?
  • ¿Qué límites impiden interpretar un pentest como una garantía de ausencia de fallos?