Ir al contenido

Gestión de evidencias

Última actualización

La evidencia conecta una afirmación con algo que puede revisarse. También permite reconstruir acciones, limpiar artefactos y distinguir la actividad autorizada de un incidente. Recogerla al final suele ser demasiado tarde.

Registro de actividad y evidencia de hallazgo

Sección titulada «Registro de actividad y evidencia de hallazgo»

Cumplen funciones distintas.

El registro de actividad conserva la cronología operativa. Incluye hora, operador, origen, objetivo, herramienta, acción, resultado y cambios de estado. No todo lo registrado terminará en el informe.

La evidencia de un hallazgo contiene lo mínimo necesario para demostrar una condición, su alcance y su impacto. Puede ser una petición y respuesta, salida de un comando, captura, registro, archivo de configuración o grabación breve.

Una captura sin contexto no demuestra por sí sola de qué host procede, con qué identidad se obtuvo ni qué acción la generó. El texto debe poder responder esas preguntas.

Campo Contenido
Tiempo Marca temporal y zona horaria
Operador Persona o identificador del ejecutor
Origen y destino Sistema de pruebas, activo y servicio afectados
Objetivo Pregunta o hipótesis que motivó la acción
Acción Comando, petición, herramienta y parámetros relevantes
Resultado Fragmento que permite interpretar la prueba
Cambio Archivo, cuenta, proceso, configuración o dato creado o modificado
Artefacto Ruta o identificador de la evidencia completa

Trabajo en laboratorio utiliza un modelo parecido para aprender. En una evaluación profesional se añaden los requisitos contractuales de acceso, integridad, retención y destrucción.

La mejor evidencia no es la más voluminosa. Es la que permite comprobar la afirmación sin recoger datos innecesarios.

Si una consulta devuelve miles de clientes, conserva la estructura y una muestra autorizada o redactada. Si una política de DLP debe detectar tarjetas, acuerda datos sintéticos. Si una captura contiene tokens o datos personales, ocúltalos en la copia destinada al informe y protege el original solo si existe una razón para conservarlo.

La evidencia debe distinguir observación e inferencia. Ver una versión vulnerable apoya una hipótesis. No demuestra que la configuración concreta sea explotable. Obtener una respuesta controlada puede confirmar ejecución, pero no autoriza a recorrer todos los datos accesibles.

Los artefactos importantes reciben un identificador estable y, cuando sea útil, un hash. Conserva la salida original en modo de solo lectura y trabaja con copias para sanear o anotar. Registra cualquier transformación aplicada a una captura, archivo o exportación.

Una cadena de custodia formal puede ser necesaria cuando la evidencia tenga uso regulatorio o legal. En un pentest ordinario, como mínimo debe quedar claro quién obtuvo el artefacto, quién pudo acceder, dónde se almacenó y qué cambios sufrió.

  • separa cada cliente y encargo
  • cifra datos en tránsito y en reposo
  • limita el acceso al equipo que lo necesita
  • evita servicios personales o sincronizaciones no aprobadas
  • mantén copias protegidas conforme al acuerdo
  • no copies secretos a tickets, chat o correo sin la protección prevista
  • registra transferencias y entregas

Los requisitos especiales dependen del tipo de dato. PCI SSC recomienda minimizar datos de titulares de tarjeta y acordar antes de la prueba los procedimientos de retención y destrucción.

El registro de cambios alimenta una lista de limpieza desde el primer día. Debe incluir archivos subidos, cuentas, claves, tareas, procesos, reglas, payloads y cualquier configuración modificada. Si algo no puede retirarse, se comunica con ubicación e instrucciones precisas.

La retención no se decide por costumbre. El contrato define qué se conserva, durante cuánto tiempo, con qué finalidad, quién puede solicitarlo y cómo se destruye. La información sensible que no sea necesaria se elimina al cerrar la actividad que la produjo.

  • ¿La evidencia identifica activo, identidad, momento y acción?
  • ¿Demuestra exactamente la afirmación y no una conclusión más amplia?
  • ¿Se ha recogido la cantidad mínima de datos?
  • ¿El original está protegido y las ediciones son trazables?
  • ¿Cada cambio realizado aparece en la lista de limpieza?
  • ¿La retención y la destrucción siguen el acuerdo?