Ciberseguridad y seguridad de la información

Metodología de Penetration Testing: De Scope a Retest

6 min de lecturaPublicado: 5 de agosto de 2026
Ilustración visual profesional sobre la metodología de Penetration Testing en el ámbito de Penetration Testing
Respuesta rápida

La metodología de Penetration Testing debe realizarse únicamente dentro de un alcance (Scope) y reglas de compromiso (Rules of Engagement) aprobados. El proceso incluye la recopilación de información, validación controlada, evidencia, evaluación de riesgos, remediación y retest.

Una prueba de penetración profesional es un proceso autorizado y definido, no una colección de comandos. El alcance (Scope), las reglas de compromiso (Rules of Engagement), las evidencias, la evaluación de riesgos, la remediación y el retest son una parte integral del trabajo. Este artículo se centra en la metodología de Penetration Testing y está dirigido a estudiantes de PT, clientes y Junior Pentesters. El objetivo es proporcionar un método de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno laboral, sin limitarse a una definición de diccionario.

El desafío central es que los datos son casi siempre parciales. Los activos dentro del alcance (in-scope assets), fuera del alcance (out-of-scope), y la ventana de tiempo (time window) pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las evidencias requeridas y un criterio claro para la finalización.

El escenario práctico en el artículo es: mapear un proyecto de laboratorio para todas las etapas de la metodología. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con autorización explícita, un alcance (Scope) definido y la capacidad de detener la prueba.

Pre-engagement y Scope

El proceso de la metodología de Penetration Testing se construye por etapas con puntos de detención. Se definen el objetivo, el alcance (Scope), las fuentes, las acciones permitidas, las evidencias requeridas, los roles y el criterio de finalización. En entornos ofensivos se añaden condiciones de parada (Stop conditions) y un canal de emergencia.

Cada etapa debe tener un Output claro: mapa de activos, línea de tiempo (Timeline), hallazgo (Finding), regla (Rule), playbook o informe. El paso a la siguiente etapa se realiza solo cuando el Output es suficiente y fiable; así se evita el trabajo aleatorio o la ampliación del alcance (Scope) sin autorización.

Reconocimiento y Enumeración

El tema 'Reconocimiento y Enumeración' es una parte central del trabajo sobre la metodología de Penetration Testing. Se recomienda dividirlo en tres preguntas: ¿Cuál es la entrada? ¿Qué decisión se quiere tomar? ¿Qué evidencia es suficiente para justificarla? Estas preguntas evitan el uso automático de una herramienta sin comprender el objetivo.

En la práctica, anote los activos dentro del alcance (in-scope assets), fuera del alcance (out-of-scope), la ventana de tiempo (time window), las técnicas permitidas (allowed techniques), las condiciones de parada (stop conditions), compárelos con el comportamiento esperado y defina al menos un punto de pivote (Pivot). El resultado debe ser verificable por otro analista, incluyendo limitaciones y próximos pasos.

Validación y Explotación controlada

Una prueba profesional para la metodología de Penetration Testing comienza con condiciones de éxito y de fallo. Se definen un caso positivo (Case positivo), un caso negativo (Case negativo), un caso límite (Case límite) y una actividad legítima similar. De este modo, se pueden identificar tanto falsos negativos (False Negative) como falsos positivos (False Positive).

En un entorno autorizado, se utiliza la acción mínima que demuestra la afirmación sin causar daño. Se guardan la entrada (Input), la salida (Output), el tiempo y la versión, y después de la remediación, se realiza un retest en el mismo escenario y también se verifica la regresión en funciones cercanas.

Evidencia, Riesgo y Reporte

La documentación de la metodología de Penetration Testing debe permitir que una persona que no participó en el trabajo comprenda lo sucedido y reproduzca la conclusión. Se separan los hechos, la interpretación, las suposiciones y las decisiones, y se vincula cada afirmación con una evidencia, consulta o captura de pantalla.

Una estructura útil incluye Resumen (Summary), Alcance (Scope), Línea de tiempo (Timeline), Evidencia (Evidence), Impacto (Impact), Acciones (Actions), Limitaciones (Limitations) y Próximos pasos (Next steps). En un informe de PT se añaden Remediación (Remediation) y Retest; en una investigación se añaden Contención (Containment), Recuperación (Recovery) y Lecciones aprendidas (Lessons learned).

Remediación y Retest

Una prueba profesional para la metodología de Penetration Testing comienza con condiciones de éxito y de fallo. Se definen un caso positivo (Case positivo), un caso negativo (Case negativo), un caso límite (Case límite) y una actividad legítima similar. De este modo, se pueden identificar tanto falsos negativos (False Negative) como falsos positivos (False Positive).

En un entorno autorizado, se utiliza la acción mínima que demuestra la afirmación sin causar daño. Se guardan la entrada (Input), la salida (Output), el tiempo y la versión, y después de la remediación, se realiza un retest en el mismo escenario y también se verifica la regresión en funciones cercanas.

Puntos de prueba únicos

En este tema, se recomienda construir de antemano un mapa de evidencias enfocado. Los principales puntos de prueba son: activos dentro del alcance (in-scope assets), fuera del alcance (out-of-scope), ventana de tiempo (time window), técnicas permitidas (allowed techniques), condiciones de parada (stop conditions), contactos. La lista no es una lista de verificación automática; cada elemento se elige porque puede vincular una entidad, acción y tiempo o explicar un comportamiento legítimo.

  • Activos dentro del alcance (in-scope assets): Defina cuál es el valor esperado, qué se considerará una anomalía y qué otra fuente verificará el hallazgo.
  • Activos fuera del alcance (out-of-scope): Defina cuál es el valor esperado, qué se considerará una anomalía y qué otra fuente verificará el hallazgo.
  • Ventana de tiempo (time window): Defina cuál es el valor esperado, qué se considerará una anomalía y qué otra fuente verificará el hallazgo.
  • Técnicas permitidas (allowed techniques): Defina cuál es el valor esperado, qué se considerará una anomalía y qué otra fuente verificará el hallazgo.
  • Condiciones de parada (stop conditions): Defina cuál es el valor esperado, qué se considerará una anomalía y qué otra fuente verificará el hallazgo.
  • Contactos: Defina cuál es el valor esperado, qué se considerará una anomalía y qué otra fuente verificará el hallazgo.

Cuando uno de los puntos no está disponible, se debe documentar la brecha y elegir una alternativa. Por ejemplo, si un identificador de proceso (Process identifier) no es estable, se puede utilizar el tiempo, el Host, el Usuario (User) y el Padre (Parent); si el Payload está cifrado, se utilizan los Metadatos, el volumen, la frecuencia y el contexto TLS/DNS.

Proceso de trabajo recomendado

  1. Defina un alcance (Scope) y una pregunta de trabajo sobre la metodología de Penetration Testing.
  2. Anote las fuentes de datos y las evidencias necesarias: activos dentro del alcance (in-scope assets), fuera del alcance (out-of-scope), ventana de tiempo (time window), técnicas permitidas (allowed techniques).
  3. Cree una línea base corta de comportamiento normal o resultado esperado.
  4. Realice la prueba mínima en un entorno de laboratorio y guarde el tiempo, la entrada y la salida.
  5. Construya una línea de tiempo (Timeline) o tabla de comparación y separe el hecho de la interpretación.
  6. Realice un punto de pivote (Pivot) a otra fuente para verificar o refutar la explicación inicial.
  7. Resuma la decisión, las limitaciones, la acción recomendada y el criterio de retest.

Escenario práctico

El escenario elegido es el mapeo de un proyecto de laboratorio para todas las etapas de la metodología. El objetivo del ejercicio no es demostrar la capacidad de ataque, sino practicar la recopilación, comparación y documentación de forma segura. Antes de comenzar el trabajo, se definen datos simulados, una ventana de tiempo y un resultado esperado.

Al finalizar el ejercicio, se debe presentar un producto que un analista o evaluador pueda revisar: una captura de pantalla o exportación de la evidencia, una línea de tiempo (Timeline) corta, una suposición inicial, una evidencia que la verifique, una limitación y una recomendación. Cuando no hay evidencia suficiente, la conclusión correcta es que el escenario no ha sido probado.

EtapaQué se realizaProducto
PreparaciónDefina el alcance (Scope), el tiempo y el objetivo. Anote qué campos o evidencias de los activos dentro del alcance (in-scope assets), fuera del alcance (out-of-scope), la ventana de tiempo (time window) se espera que aparezcan.Plan de prueba corto
Creación de datosRealice una acción segura y simulada relacionada con la metodología de Penetration Testing, sin información real o impacto en un sistema de producción.Evento/Solicitud/Flujo controlado
RecopilaciónRecopile la evidencia cruda y el contexto de una fuente adicional. Verifique la zona horaria (Time zone), los identificadores y la integridad.Dos evidencias vinculadas
AnálisisEscriba qué prueba cada evidencia, qué no prueba y cuál es la posible explicación legítima.Conclusión intermedia
FinalizaciónElija un cierre, una escalada, un hallazgo (Finding) o un ajuste (Tuning); añada una recomendación y un retest.Producto documentado

Lista de verificación práctica

  • Verificar y documentar: Alcance (Scope) y ROE.
  • Verificar y documentar: Hora y fuente de la prueba.
  • Verificar y documentar: Solicitud/Respuesta (Request/Response) o salida de la herramienta.
  • Verificar y documentar: Impacto probado en laboratorio.
  • Verificar y documentar: Calificación de riesgo (Risk rating).
  • Verificar y documentar: Remediación y Retest.
  • Indicar la zona horaria (Time zone), la versión de la herramienta y la hora de recopilación.
  • Guardar el dato crudo antes de filtrar o modificar.
  • Escribir qué demuestra el hallazgo y qué aún se desconoce.
  • Definir propietario y acción de seguimiento con fecha límite.

Errores comunes

  • Comenzar una prueba sin un Scope firmado.
  • Usar un Exploit agresivo por defecto.
  • No guardar la Evidencia.
  • Reportar solo CVSS sin contexto.
  • No ofrecer una remediación aplicable.
  • No realizar Retest.

Resumen y CTA

Metodología de Penetration Testing: De Scope a Retest es un tema que conecta el conocimiento técnico con la disciplina de trabajo. Comience con una pregunta, recopile solo evidencias relevantes, mantenga el contexto y el tiempo, y elija una acción que pueda justificarse y verificarse de nuevo.

En el curso de Cybersecurity & AI de HPI, se practican estos principios utilizando sistemas, registros y laboratorios. El paso natural es pasar a los artículos vinculados, realizar el ejercicio de laboratorio y guardar el producto como parte de un portafolio profesional.

Preguntas frecuentes

¿Está permitido probar la metodología de Penetration Testing en un sitio público?

No, sin la autorización explícita del propietario del sistema. Incluso una prueba que parece sencilla puede cambiar datos, activar mecanismos de defensa o considerarse acceso no autorizado.

¿Qué se hace cuando faltan algunos datos?

Se documenta la ausencia, se verifica una fuente alternativa y se reduce el nivel de confianza. No se deben completar campos por suposición ni presentar lo desconocido como correcto.

¿Cuánto tiempo deben conservarse las evidencias?

El tiempo depende de la política, la regulación, el costo y el tipo de incidente. Es importante definir de antemano la retención (Retention), la retención legal (Legal hold) y la capacidad de exportar la evidencia en un formato verificable.

¿Cómo se practica sin poner en riesgo un sistema real?

Se utilizan máquinas virtuales, datos simulados, CTF o un laboratorio dedicado. En las pruebas autorizadas, se definen el alcance (Scope), las condiciones de parada (Stop conditions) y una copia de seguridad antes de comenzar el trabajo.

¿Quieres comprobar si este itinerario es para ti?

Deja tus datos y un asesor de HPI te llamará para una breve charla de orientación, sin compromiso.

Tus datos se guardan de forma segura.

Para estudios de SOC y Ciberseguridad en el programa Cybersecurity & AI

¿Quieres los detalles del programa? Déjanos tus datos y te contactaremos.

Artículos relacionados