Ir al contenido

Alcance y reglas de enfrentamiento

Última actualización

El alcance indica qué puede probarse. Las reglas de enfrentamiento, o RoE, establecen cómo puede hacerse. Ambos deben quedar acordados por escrito antes de interactuar con los activos. Un listado de direcciones sin límites operativos no basta, igual que un contrato general no autoriza cualquier acción técnica.

El primer contacto sirve para entender qué decisión necesita tomar el cliente. “Comprobar la seguridad” no permite estimar ni ejecutar un trabajo. Hay que concretar si se busca validar la superficie externa, una aplicación y sus roles, la segmentación interna, la resistencia de Active Directory o la capacidad de detección.

Un cuestionario inicial recoge volumen y contexto. Según el encargo puede preguntar por rangos CIDR, dominios, aplicaciones, API, roles autenticados, ubicaciones, SSID, proveedores cloud, redes internas o personas incluidas en una campaña autorizada. Es una entrada para conversar, no la autorización final.

El documento de alcance debe identificar cada objetivo sin depender de inferencias. En un dominio pueden convivir infraestructura del cliente, CDN, servicios SaaS y sistemas de terceros. Descubrir un subdominio no lo incorpora automáticamente a la prueba.

Documento Función principal
Acuerdo de confidencialidad Proteger la información intercambiada y definir sus excepciones
Cuestionario de alcance Recoger necesidades, tamaño y restricciones iniciales
Propuesta o Scope of Work Definir servicio, entregables, calendario, responsabilidades y condiciones comerciales
Alcance técnico Enumerar activos, identidades, ubicaciones y exclusiones autorizadas
Reglas de enfrentamiento Fijar técnicas, horarios, comunicaciones, impacto permitido y criterios de parada
Autorización adicional Cubrir terceros, instalaciones, ingeniería social u otras actividades especiales

El nombre y la separación de estos documentos varían entre organizaciones. Lo importante es que el conjunto no deje huecos y que quien firma tenga autoridad sobre los activos y las acciones autorizadas. Una persona con acceso técnico no necesariamente puede contratar una prueba en nombre de la empresa.

  • objetivos y condiciones que indican que se han alcanzado
  • activos incluidos y excluidos, con una fuente de verdad acordada
  • origen de las pruebas, cuentas entregadas y roles permitidos
  • fechas, horarios, zonas horarias y pausas previstas
  • técnicas permitidas, condicionadas y prohibidas
  • límites para fuerza bruta, ingeniería social, persistencia, exfiltración y denegación de servicio
  • tratamiento de credenciales, datos personales y otros datos regulados
  • contactos primarios, técnicos y de emergencia con un orden de escalado
  • canal para comunicar hallazgos críticos e incidentes
  • criterios de parada y autoridad para reanudar
  • requisitos de evidencia, cifrado, retención, destrucción y limpieza
  • formato de entregables, revisión, aceptación y retest

“No realizar DoS” es más claro que suponer que nunca se hará. Lo mismo ocurre con el borrado de archivos, la creación de cuentas, el envío de correo, la captura de hashes, la modificación de datos o el uso de infraestructura de mando y control.

El cliente solo puede autorizar aquello sobre lo que tiene capacidad legal suficiente. Si un activo depende de un proveedor, hay que revisar el contrato y la política vigente del servicio. Algunos proveedores permiten probar determinados recursos propios sin aprobación previa, pero mantienen servicios y técnicas prohibidos. AWS, por ejemplo, diferencia servicios permitidos y exige aprobación para ciertas simulaciones. Microsoft Azure permite probar recursos propios bajo sus reglas publicadas, no sistemas ajenos de la plataforma.

La comprobación se documenta antes de empezar. “Está alojado en nuestra cuenta” no sustituye la política del proveedor ni el permiso de otros propietarios implicados.

El alcance puede cambiar durante la evaluación, pero no mediante una llamada informal difícil de demostrar. Una ampliación debe identificar los nuevos activos o acciones, quién la aprueba, desde cuándo se aplica y qué documentos modifica.

Si aparece un objetivo interesante fuera del listado, se registra y se consulta. Hasta recibir confirmación escrita permanece fuera de alcance.

Confirma que puedes responder sin ambigüedad:

  1. quién ha autorizado el trabajo y con qué capacidad
  2. qué activo, identidad y técnica se probarán primero
  3. qué efecto está permitido demostrar
  4. cuándo debe detenerse la actividad
  5. a quién se informa y por qué canal
  6. cómo se protegerá y eliminará la evidencia

Después se realiza la preparación y organización del entorno y de la reunión de inicio.