Ir al contenido

Preparación y organización

Última actualización

La preparación comienza cuando el alcance y las reglas ya permiten saber qué se va a hacer. Su objetivo es que el primer día de pruebas no se dedique a resolver accesos, buscar contactos o decidir dónde guardar evidencia sensible.

La reunión de inicio confirma que las personas que ejecutan y supervisan el trabajo comparten la misma versión del acuerdo. No sustituye los documentos firmados ni amplía el alcance de palabra.

Conviene revisar:

  • objetivos, alcance, exclusiones y entregables
  • fechas, ventanas de prueba y zona horaria
  • origen de las conexiones y direcciones que verá el cliente
  • cuentas, VPN, MFA y accesos físicos necesarios
  • nivel de evasión y conocimiento del equipo defensor
  • acciones prohibidas y sistemas especialmente sensibles
  • procedimiento ante hallazgos críticos, interrupciones e incidentes reales
  • contactos operativos y de emergencia
  • frecuencia y formato de las actualizaciones
  • limpieza, retención, retest y aceptación del informe

La explicación se adapta a la audiencia. El personal técnico necesita parámetros precisos. Quien representa negocio o riesgo necesita entender qué efectos pueden producirse, cómo se controla el trabajo y cuándo recibirá información.

Cada función debe tener una persona y un sustituto cuando el horario lo requiera.

Función Responsabilidad
Responsable del encargo Autorizar decisiones de alcance y aceptar entregables
Contacto técnico Resolver accesos, disponibilidad y dudas de infraestructura
Contacto de emergencia Atender efectos inesperados o solicitar una parada
Responsable del equipo de pruebas Coordinar acciones, riesgo y comunicación
Pentesters asignados Ejecutar, registrar y escalar conforme a las RoE
Grupo de control Distinguir el ejercicio de un incidente real en pruebas evasivas

Una lista de nombres sin horarios ni orden de escalado falla cuando más se necesita. Hay que probar los canales antes de la ventana de ejecución.

El entorno se prepara por cliente y evita mezclar datos entre encargos. Debe incluir:

  • sistema base actualizado y versiones de herramientas registradas
  • almacenamiento cifrado para notas y artefactos
  • sincronización horaria y zona horaria documentada
  • VPN, DNS, proxies y rutas validados
  • control de acceso limitado al equipo asignado
  • registro de actividad y estructura de evidencias creados
  • mecanismo de copia protegida y recuperación
  • capacidad de eliminar el entorno conforme al acuerdo

Las herramientas se prueban con datos propios antes de usarlas contra el cliente. Esto es especialmente importante para exploits, scanners intensivos, payloads y automatizaciones que puedan modificar estado.

Prueba de conectividad sin adelantar la evaluación

Sección titulada «Prueba de conectividad sin adelantar la evaluación»

Una comprobación previa debe limitarse a lo acordado. Validar que la VPN autentica o que una IP de prueba responde no autoriza a comenzar la enumeración antes de la fecha. Registra qué se comprobó, cuándo y con qué resultado.

Si el cliente proporciona una máquina dentro de su red, confirma cómo se recuperarán los artefactos, quién puede administrarla y qué ocurrirá al cerrar el trabajo. No dejes la única copia de las notas en un sistema que puede retirarse sin aviso.

La metodología general se convierte en un plan adaptado al encargo. Se asignan responsables y tiempo a cada superficie, se identifican dependencias y se reserva margen para validar hallazgos. El plan no debe imponer una secuencia rígida. Sirve para que la cobertura no dependa de qué objetivo resulte más llamativo.

Mantén una matriz sencilla que relacione activos, objetivos, responsables, estado y evidencia. Las ramas que no puedan probarse deben aparecer como limitaciones, no desaparecer del informe.

No inicies las pruebas hasta confirmar:

  • documentos firmados y versión vigente del alcance
  • autorización de terceros cuando corresponda
  • accesos y canales operativos
  • contactos disponibles durante la ventana
  • entorno aislado y almacenamiento protegido
  • criterios de parada comprendidos por todo el equipo
  • registro de actividad preparado

Desde ese momento, la gestión de evidencias acompaña a cada acción, no solo a los hallazgos finales.