Ir al contenido

Pentesting

Última actualización

Un pentest utiliza técnicas de ataque para comprobar si debilidades concretas pueden explotarse, cómo se encadenan y qué impacto alcanzan. Convierte hipótesis técnicas en evidencia reproducible sobre un entorno real.

Objetivos, alcance, exclusiones, contactos, tratamiento de datos y límites operativos se fijan antes de empezar. Alcance y reglas de enfrentamiento desarrolla esta baseline. Aquí importa qué distingue la práctica técnica de otras evaluaciones.

El ciclo de una evaluación desarrolla cómo se convierten estas condiciones en un trabajo controlado y reproducible.

  1. comprender superficie, dependencias y puntos de entrada
  2. descubrir y validar condiciones vulnerables
  3. convertirlas en capacidades mediante explotación
  4. estudiar privilegios, datos, confianza y encadenamientos
  5. registrar artefactos, cambios y controles observados
  6. documentar evidencia, causa, impacto y remediación
  7. revalidar correcciones cuando el retest forme parte del trabajo
Actividad Resultado
Vulnerability assessment Inventario y priorización de debilidades potenciales
Pentest Validación manual de explotabilidad e impacto en un alcance
Red team Evaluación orientada a objetivos frente a un adversario emulado
Bug bounty Investigación externa continua o temporal bajo una política pública o privada

Estas actividades pueden compartir herramientas y técnicas, pero responden preguntas distintas y producen evidencias diferentes.

Cada hallazgo debe permitir reproducir la condición sin exponer datos innecesarios. Debe identificar el activo, los prerrequisitos, los pasos mínimos, la evidencia, el impacto, los controles existentes, la probabilidad contextual y una recomendación verificable. Un output de scanner no sustituye el análisis.

  • ¿Qué diferencia la evidencia de un pentest del output de un scanner?
  • ¿Por qué una debilidad aislada no explica necesariamente el impacto final?
  • ¿Qué diferencia el resultado de un pentest del de un vulnerability assessment?