Metodología de Penetration Testing: De Scope a Retest

La metodología de Penetration Testing debe realizarse únicamente dentro de un alcance (Scope) y reglas de compromiso (Rules of Engagement) aprobados. El proceso incluye la recopilación de información, validación controlada, evidencia, evaluación de riesgos, remediación y retest.
Una prueba de penetración profesional es un proceso autorizado y definido, no una colección de comandos. El alcance (Scope), las reglas de compromiso (Rules of Engagement), las evidencias, la evaluación de riesgos, la remediación y el retest son una parte integral del trabajo. Este artículo se centra en la metodología de Penetration Testing y está dirigido a estudiantes de PT, clientes y Junior Pentesters. El objetivo es proporcionar un método de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno laboral, sin limitarse a una definición de diccionario.
El desafío central es que los datos son casi siempre parciales. Los activos dentro del alcance (in-scope assets), fuera del alcance (out-of-scope), y la ventana de tiempo (time window) pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las evidencias requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: mapear un proyecto de laboratorio para todas las etapas de la metodología. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con autorización explícita, un alcance (Scope) definido y la capacidad de detener la prueba.




