Recopilación de información
La recopilación de información reduce incertidumbre. No consiste en ejecutar todos los scanners disponibles, sino en conocer suficiente del entorno para formular pruebas concretas, reconocer relaciones y detectar lagunas. Reaparece cada vez que cambia la posición del equipo.
Cuatro vistas complementarias
Sección titulada «Cuatro vistas complementarias»| Vista | Qué intenta conocer | Ejemplos de evidencia |
|---|---|---|
| Fuentes abiertas | Exposición pública, personas, tecnologías y dependencias | DNS, certificados, repositorios, ofertas, documentación pública |
| Infraestructura | Activos, redes, proveedores y controles perimetrales | Rangos, hosts, cloud, CDN, WAF, correo y relaciones DNS |
| Servicios | Interfaces con las que puede interactuarse | Puertos, protocolos, versiones, cifrado y métodos de autenticación |
| Hosts | Función y estado de cada sistema | Sistema operativo, interfaces, procesos, software y relaciones de confianza |
No son pasos que se cierren para siempre. Una pista pública puede explicar un servicio. Un certificado puede descubrir otro dominio. Un acceso local puede revelar una interfaz hacia una red que no era visible desde el exterior.
Pasivo y activo
Sección titulada «Pasivo y activo»La recopilación pasiva utiliza información ya publicada o entregada sin enviar tráfico directo al objetivo. Reduce exposición, pero puede estar incompleta o desactualizada.
La recopilación activa interactúa con sistemas o servicios. Permite validar el estado actual y obtener detalles precisos. También genera registros y puede activar rate limiting, bloqueos reactivos o comportamientos inesperados en sistemas frágiles. Esas respuestas forman parte de la observación.
OSINT puede incorporar información antigua, mal atribuida o procedente de agregadores que han perdido su contexto original. Cada dato necesita fecha, procedencia y una segunda señal antes de convertirse en una conclusión sobre el entorno actual.
Inventario antes que intuición
Sección titulada «Inventario antes que intuición»Cada activo observado se compara con la fuente de verdad del alcance. Conviene registrar:
- identificador y dirección
- origen del descubrimiento
- estado de inclusión o exclusión
- propietario o proveedor cuando se conozca
- función probable
- servicios observados
- relaciones con otros activos
- confianza de cada conclusión
La función no se deduce solo del nombre. Un host llamado mail puede ser un proxy, un servicio heredado o un registro abandonado. Se conserva la observación y se valida la interpretación.
Enumeración orientada a preguntas
Sección titulada «Enumeración orientada a preguntas»Una versión visible es solo una parte del servicio. También interesa saber para qué se usa, qué identidades acepta, qué información expone sin autenticación, cómo negocia cifrado y con qué otros sistemas se relaciona.
Por ejemplo, un puerto TCP 2121 puede sugerir FTP por similitud con el 21. Esa semejanza produce una hipótesis, no una identificación. El siguiente paso debe obtener un banner, negociar el protocolo o provocar una respuesta que distinga FTP de otra aplicación. Si el servicio tarda más que el timeout del scanner, el resultado inicial puede ser falso negativo. La configuración de la prueba forma parte de la evidencia.
La referencia de Nmap explica cómo el scanner obtiene y clasifica esas señales. La enumeración de hosts sitúa el límite entre identificar una interfaz y empezar a hablar el protocolo del servicio.
Cada acceso crea una nueva fase
Sección titulada «Cada acceso crea una nueva fase»Tras obtener acceso a un host, la recopilación comienza de nuevo desde dentro. Ahora pueden observarse interfaces, rutas, DNS, recursos compartidos, servicios locales, procesos, configuraciones y conexiones que no eran visibles externamente.
Esta vista local alimenta la post-explotación y el movimiento lateral. La búsqueda se orienta por hipótesis: rutas de configuración, identidades, relaciones de confianza y servicios que expliquen el acceso actual o permitan construir la siguiente pregunta.
Cuándo pasar al análisis
Sección titulada «Cuándo pasar al análisis»La recopilación nunca queda “completa” en sentido absoluto. Se pasa a evaluación de vulnerabilidades cuando existe información suficiente para formular una hipótesis comprobable y priorizarla. Si el análisis depende de una versión, una configuración o una ruta que no se conoce, se vuelve a enumerar esa laguna.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Por qué un puerto abierto no identifica por sí solo el servicio que escucha?
- ¿Qué cambia en la recopilación de información después de obtener acceso local?
- ¿Cuándo conviene volver desde el análisis a la enumeración?