Evaluación de vulnerabilidades frente a Pruebas de Penetración: ¿Cuál es la diferencia?

La Evaluación de Vulnerabilidades frente a las Pruebas de Penetración solo deben realizarse dentro de un Alcance y Reglas de Compromiso aprobados. El proceso incluye recopilación de información, validación controlada, evidencia, evaluación de riesgos, remediación y nuevas pruebas.
Una prueba de penetración profesional es un proceso autorizado y definido, no una colección de comandos. El Alcance, las Reglas de Compromiso, la evidencia, la evaluación de riesgos, la remediación y las nuevas pruebas son parte integral del trabajo. Este artículo se centra en la Evaluación de Vulnerabilidades frente a las Pruebas de Penetración y está destinado a clientes, gerentes y estudiantes de PT. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío central es que los datos son casi siempre parciales. La amplitud, el descubrimiento automatizado y la validación pueden apuntar a una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: una tabla de selección según el tipo de organización y el objetivo. Todos los ejemplos son datos de laboratorio o una descripción de procesos. Cuando se trata de Pruebas de Penetración, Web o Cloud, se debe trabajar solo con autorización explícita, un Alcance definido y la capacidad de detener la prueba.




