Preparación y organización
La preparación comienza cuando el alcance y las reglas ya permiten saber qué se va a hacer. Su objetivo es que el primer día de pruebas no se dedique a resolver accesos, buscar contactos o decidir dónde guardar evidencia sensible.
Reunión de inicio
Sección titulada «Reunión de inicio»La reunión de inicio confirma que las personas que ejecutan y supervisan el trabajo comparten la misma versión del acuerdo. No sustituye los documentos firmados ni amplía el alcance de palabra.
Conviene revisar:
- objetivos, alcance, exclusiones y entregables
- fechas, ventanas de prueba y zona horaria
- origen de las conexiones y direcciones que verá el cliente
- cuentas, VPN, MFA y accesos físicos necesarios
- nivel de evasión y conocimiento del equipo defensor
- acciones prohibidas y sistemas especialmente sensibles
- procedimiento ante hallazgos críticos, interrupciones e incidentes reales
- contactos operativos y de emergencia
- frecuencia y formato de las actualizaciones
- limpieza, retención, retest y aceptación del informe
La explicación se adapta a la audiencia. El personal técnico necesita parámetros precisos. Quien representa negocio o riesgo necesita entender qué efectos pueden producirse, cómo se controla el trabajo y cuándo recibirá información.
Roles durante el encargo
Sección titulada «Roles durante el encargo»Cada función debe tener una persona y un sustituto cuando el horario lo requiera.
| Función | Responsabilidad |
|---|---|
| Responsable del encargo | Autorizar decisiones de alcance y aceptar entregables |
| Contacto técnico | Resolver accesos, disponibilidad y dudas de infraestructura |
| Contacto de emergencia | Atender efectos inesperados o solicitar una parada |
| Responsable del equipo de pruebas | Coordinar acciones, riesgo y comunicación |
| Pentesters asignados | Ejecutar, registrar y escalar conforme a las RoE |
| Grupo de control | Distinguir el ejercicio de un incidente real en pruebas evasivas |
Una lista de nombres sin horarios ni orden de escalado falla cuando más se necesita. Hay que probar los canales antes de la ventana de ejecución.
Entorno de pruebas
Sección titulada «Entorno de pruebas»El entorno se prepara por cliente y evita mezclar datos entre encargos. Debe incluir:
- sistema base actualizado y versiones de herramientas registradas
- almacenamiento cifrado para notas y artefactos
- sincronización horaria y zona horaria documentada
- VPN, DNS, proxies y rutas validados
- control de acceso limitado al equipo asignado
- registro de actividad y estructura de evidencias creados
- mecanismo de copia protegida y recuperación
- capacidad de eliminar el entorno conforme al acuerdo
Las herramientas se prueban con datos propios antes de usarlas contra el cliente. Esto es especialmente importante para exploits, scanners intensivos, payloads y automatizaciones que puedan modificar estado.
Prueba de conectividad sin adelantar la evaluación
Sección titulada «Prueba de conectividad sin adelantar la evaluación»Una comprobación previa debe limitarse a lo acordado. Validar que la VPN autentica o que una IP de prueba responde no autoriza a comenzar la enumeración antes de la fecha. Registra qué se comprobó, cuándo y con qué resultado.
Si el cliente proporciona una máquina dentro de su red, confirma cómo se recuperarán los artefactos, quién puede administrarla y qué ocurrirá al cerrar el trabajo. No dejes la única copia de las notas en un sistema que puede retirarse sin aviso.
Plan operativo
Sección titulada «Plan operativo»La metodología general se convierte en un plan adaptado al encargo. Se asignan responsables y tiempo a cada superficie, se identifican dependencias y se reserva margen para validar hallazgos. El plan no debe imponer una secuencia rígida. Sirve para que la cobertura no dependa de qué objetivo resulte más llamativo.
Mantén una matriz sencilla que relacione activos, objetivos, responsables, estado y evidencia. Las ramas que no puedan probarse deben aparecer como limitaciones, no desaparecer del informe.
Condiciones para comenzar
Sección titulada «Condiciones para comenzar»No inicies las pruebas hasta confirmar:
- documentos firmados y versión vigente del alcance
- autorización de terceros cuando corresponda
- accesos y canales operativos
- contactos disponibles durante la ventana
- entorno aislado y almacenamiento protegido
- criterios de parada comprendidos por todo el equipo
- registro de actividad preparado
Desde ese momento, la gestión de evidencias acompaña a cada acción, no solo a los hallazgos finales.