Ir al contenido

Ciclo de una evaluación

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Una evaluación rara vez avanza en línea recta. Un banner abre una hipótesis, una prueba la contradice y una credencial obtenida horas después obliga a volver al mismo servicio desde otra identidad. Si el método solo conserva la fase actual, pierde la razón de esos cambios. Si solo conserva comandos, pierde el modelo.

Un pentest profesional convierte observaciones en hipótesis, las comprueba y explica su impacto. Las fases ordenan objetivos y entregables. El bucle de evidencia mantiene el trabajo coherente cuando hay que volver atrás, cerrar una rama o abrir otra.

La definición de pentesting explica qué distingue esta actividad de otras evaluaciones. Este bloque se ocupa de cómo se prepara, ejecuta y cierra.

Una ruta formativa ordena conceptos para que puedan aprenderse. Una metodología de evaluación organiza decisiones sobre un entorno real. No tienen por qué coincidir.

En una formación resulta razonable estudiar Nmap antes que movimiento lateral. Durante una evaluación, en cambio, cada acceso abre una nueva superficie que debe enumerarse. La recopilación de información reaparece desde el exterior, desde un host comprometido y desde cada red alcanzable. La metodología debe admitir esas vueltas sin perder trazabilidad.

Fase Pregunta principal Resultado que permite avanzar
Alcance y preparación ¿Qué se evalúa y bajo qué condiciones? Objetivos, activos, reglas, contactos y condiciones de parada acordados
Recopilación de información ¿Qué existe y cómo se relaciona? Superficie conocida, funciones, tecnologías y lagunas identificadas
Evaluación de vulnerabilidades ¿Qué debilidades son plausibles en este contexto? Hipótesis priorizadas con evidencia a favor y en contra
Explotación ¿Qué capacidad produce la debilidad y cómo se obtiene? Acceso, ejecución o efecto que confirma explotabilidad
Post-explotación ¿Qué permite hacer la nueva posición? Privilegios, datos, controles, rutas y relaciones accesibles
Movimiento lateral ¿Qué otros activos pueden alcanzarse desde la nueva posición? Rutas de ataque validadas y límites de segmentación observados
Prueba de concepto ¿Puede otra persona reproducir y entender el hallazgo? Evidencia mínima, pasos, causa e impacto conectados
Cierre ¿Qué debe entregarse, limpiarse, conservarse y volver a probarse? Informe, artefactos tratados y obligaciones cerradas

Este modelo no convierte cada fila en una puerta que solo se cruza una vez. Si una versión no confirma una vulnerabilidad, se vuelve a enumerar. Si una explotación aporta acceso local, comienza otra recopilación de información. Si una ruta queda bloqueada, el fallo puede revelar segmentación, controles de endpoint o prerrequisitos que modifican la hipótesis.

Cobertura explícita. Ningún pentest demuestra la ausencia de vulnerabilidades. El resultado describe lo probado, las limitaciones y el estado observado durante una ventana concreta.

Decisiones trazables. Observaciones, hipótesis, acciones y resultados deben quedar conectados. Así puede reconstruirse una cadena de ataque, diferenciar un fallo de herramienta de un control efectivo y explicar por qué cambió una ruta.

Iteración. Cada posición revela una superficie distinta. La enumeración externa, la orientación local, el descubrimiento desde un pivot y la validación autenticada son vistas sucesivas del mismo entorno.

Impacto técnico entendido. Antes de ejecutar una técnica se estudian sus cambios, dependencias, indicadores, condiciones de fallo y recuperación. Este análisis mejora la calidad de la prueba y evita confundir un efecto secundario con el comportamiento que se quería demostrar.

Las condiciones contractuales, el tratamiento de incidentes y los criterios de parada se establecen en Alcance y reglas de enfrentamiento. Las páginas técnicas no repiten esa base salvo cuando un límite cambia la ejecución o la interpretación.

Empieza por Modelos de evaluación para separar el tipo de trabajo, el punto de partida y la información disponible. Después continúa con Alcance y reglas de enfrentamiento para fijar las condiciones operativas una sola vez.

Las páginas de cada fase explican su objetivo y sus decisiones. Las técnicas concretas viven en sus ramas canónicas. Por ejemplo, esta metodología explica por qué se enumera un servicio y cómo se usa el resultado, mientras que Nmap documenta el escaneo de red y la enumeración de hosts desarrolla FTP, DNS, SMB y otros servicios.

Control continuo de la operación mantiene la trazabilidad mientras el trabajo vuelve entre fases. Sus plantillas permiten enlazar activos, hipótesis, credenciales, sesiones, pivots, infraestructura, decisiones y limpieza sin convertir el diario en la única fuente de estado.

La checklist operativa verifica el inicio, cada línea de investigación, los cambios de posición, la validación de impacto y el cierre. Se utiliza como control de transición, no como sustituto de las preguntas técnicas.

La referencia rápida de control permite recuperar estados, registros mínimos y transiciones bajo presión. Deriva de esta metodología y de las plantillas de control.

La práctica se organiza con Cómo practicar y el registro cronológico con Trabajo en laboratorio. Esas guías sirven tanto para CPTS como para cualquier otra ruta.

  • ¿Por qué una ruta de estudio no debe convertirse directamente en la metodología de una evaluación?
  • ¿Qué obliga a volver de la evaluación de vulnerabilidades a la recopilación de información?
  • ¿Qué límites impiden interpretar un pentest como una garantía de ausencia de fallos?