Gestión de evidencias
La evidencia conecta una afirmación con algo que puede revisarse. También permite reconstruir acciones, limpiar artefactos y distinguir la actividad autorizada de un incidente. Recogerla al final suele ser demasiado tarde.
Registro de actividad y evidencia de hallazgo
Sección titulada «Registro de actividad y evidencia de hallazgo»Cumplen funciones distintas.
El registro de actividad conserva la cronología operativa. Incluye hora, operador, origen, objetivo, herramienta, acción, resultado y cambios de estado. No todo lo registrado terminará en el informe.
La evidencia de un hallazgo contiene lo mínimo necesario para demostrar una condición, su alcance y su impacto. Puede ser una petición y respuesta, salida de un comando, captura, registro, archivo de configuración o grabación breve.
Una captura sin contexto no demuestra por sí sola de qué host procede, con qué identidad se obtuvo ni qué acción la generó. El texto debe poder responder esas preguntas.
Registro mínimo por acción
Sección titulada «Registro mínimo por acción»| Campo | Contenido |
|---|---|
| Tiempo | Marca temporal y zona horaria |
| Operador | Persona o identificador del ejecutor |
| Origen y destino | Sistema de pruebas, activo y servicio afectados |
| Objetivo | Pregunta o hipótesis que motivó la acción |
| Acción | Comando, petición, herramienta y parámetros relevantes |
| Resultado | Fragmento que permite interpretar la prueba |
| Cambio | Archivo, cuenta, proceso, configuración o dato creado o modificado |
| Artefacto | Ruta o identificador de la evidencia completa |
Trabajo en laboratorio utiliza un modelo parecido para aprender. En una evaluación profesional se añaden los requisitos contractuales de acceso, integridad, retención y destrucción.
Suficiencia y minimización
Sección titulada «Suficiencia y minimización»La mejor evidencia no es la más voluminosa. Es la que permite comprobar la afirmación sin recoger datos innecesarios.
Si una consulta devuelve miles de clientes, conserva la estructura y una muestra autorizada o redactada. Si una política de DLP debe detectar tarjetas, acuerda datos sintéticos. Si una captura contiene tokens o datos personales, ocúltalos en la copia destinada al informe y protege el original solo si existe una razón para conservarlo.
La evidencia debe distinguir observación e inferencia. Ver una versión vulnerable apoya una hipótesis. No demuestra que la configuración concreta sea explotable. Obtener una respuesta controlada puede confirmar ejecución, pero no autoriza a recorrer todos los datos accesibles.
Integridad y trazabilidad
Sección titulada «Integridad y trazabilidad»Los artefactos importantes reciben un identificador estable y, cuando sea útil, un hash. Conserva la salida original en modo de solo lectura y trabaja con copias para sanear o anotar. Registra cualquier transformación aplicada a una captura, archivo o exportación.
Una cadena de custodia formal puede ser necesaria cuando la evidencia tenga uso regulatorio o legal. En un pentest ordinario, como mínimo debe quedar claro quién obtuvo el artefacto, quién pudo acceder, dónde se almacenó y qué cambios sufrió.
Almacenamiento y acceso
Sección titulada «Almacenamiento y acceso»- separa cada cliente y encargo
- cifra datos en tránsito y en reposo
- limita el acceso al equipo que lo necesita
- evita servicios personales o sincronizaciones no aprobadas
- mantén copias protegidas conforme al acuerdo
- no copies secretos a tickets, chat o correo sin la protección prevista
- registra transferencias y entregas
Los requisitos especiales dependen del tipo de dato. PCI SSC recomienda minimizar datos de titulares de tarjeta y acordar antes de la prueba los procedimientos de retención y destrucción.
Limpieza y retención
Sección titulada «Limpieza y retención»El registro de cambios alimenta una lista de limpieza desde el primer día. Debe incluir archivos subidos, cuentas, claves, tareas, procesos, reglas, payloads y cualquier configuración modificada. Si algo no puede retirarse, se comunica con ubicación e instrucciones precisas.
La retención no se decide por costumbre. El contrato define qué se conserva, durante cuánto tiempo, con qué finalidad, quién puede solicitarlo y cómo se destruye. La información sensible que no sea necesaria se elimina al cerrar la actividad que la produjo.
Lista de revisión
Sección titulada «Lista de revisión»- ¿La evidencia identifica activo, identidad, momento y acción?
- ¿Demuestra exactamente la afirmación y no una conclusión más amplia?
- ¿Se ha recogido la cantidad mínima de datos?
- ¿El original está protegido y las ediciones son trazables?
- ¿Cada cambio realizado aparece en la lista de limpieza?
- ¿La retención y la destrucción siguen el acuerdo?