Redacción de un informe de prueba de penetración que conduzca a la corrección

La redacción de un informe de prueba de penetración debe realizarse solo dentro de un alcance y reglas de compromiso aprobados. El proceso incluye la recopilación de información, verificación controlada, evidencia, evaluación de riesgos, remediación y reevaluación.
Una prueba de penetración profesional es un proceso autorizado y definido, no una colección de comandos. El alcance, las reglas de compromiso, las evidencias, la evaluación de riesgos, la remediación y la reevaluación son parte integral del trabajo. Este artículo se centra en la redacción de informes de pruebas de penetración y está dirigido a pentesters junior y gerentes de seguridad. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. El resumen ejecutivo, el alcance y la metodología pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las evidencias requeridas y un criterio claro para su finalización.
El escenario práctico en el artículo es: reescribir un hallazgo débil en un hallazgo profesional. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de pruebas de penetración, Web o Cloud, se debe trabajar solo con autorización expresa, un alcance definido y la capacidad de detener la prueba.




