Pentesting
Un pentest utiliza técnicas de ataque para comprobar si debilidades concretas pueden explotarse, cómo se encadenan y qué impacto alcanzan. Convierte hipótesis técnicas en evidencia reproducible sobre un entorno real.
Punto de partida
Sección titulada «Punto de partida»Objetivos, alcance, exclusiones, contactos, tratamiento de datos y límites operativos se fijan antes de empezar. Alcance y reglas de enfrentamiento desarrolla esta baseline. Aquí importa qué distingue la práctica técnica de otras evaluaciones.
El ciclo de una evaluación desarrolla cómo se convierten estas condiciones en un trabajo controlado y reproducible.
Flujo general
Sección titulada «Flujo general»- comprender superficie, dependencias y puntos de entrada
- descubrir y validar condiciones vulnerables
- convertirlas en capacidades mediante explotación
- estudiar privilegios, datos, confianza y encadenamientos
- registrar artefactos, cambios y controles observados
- documentar evidencia, causa, impacto y remediación
- revalidar correcciones cuando el retest forme parte del trabajo
Diferencias importantes
Sección titulada «Diferencias importantes»| Actividad | Resultado |
|---|---|
| Vulnerability assessment | Inventario y priorización de debilidades potenciales |
| Pentest | Validación manual de explotabilidad e impacto en un alcance |
| Red team | Evaluación orientada a objetivos frente a un adversario emulado |
| Bug bounty | Investigación externa continua o temporal bajo una política pública o privada |
Estas actividades pueden compartir herramientas y técnicas, pero responden preguntas distintas y producen evidencias diferentes.
Informe útil
Sección titulada «Informe útil»Cada hallazgo debe permitir reproducir la condición sin exponer datos innecesarios. Debe identificar el activo, los prerrequisitos, los pasos mínimos, la evidencia, el impacto, los controles existentes, la probabilidad contextual y una recomendación verificable. Un output de scanner no sustituye el análisis.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué diferencia la evidencia de un pentest del output de un scanner?
- ¿Por qué una debilidad aislada no explica necesariamente el impacto final?
- ¿Qué diferencia el resultado de un pentest del de un vulnerability assessment?