Parte: 3 — Hacking ético y pentesting: metodología · Fuente: Penetration Testing (Weidman) · PTES — Reporting · CVSS v3.1/v4.0 (FIRST) ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Aprender a convertir un engagement técnico en un entregable de valor: un informe que la dirección entiende y el equipo técnico puede accionar. El reporte es el producto final por el que paga el cliente; un hallazgo brillante mal comunicado no se arregla nunca. Cubrimos estructura, priorización por riesgo (CVSS + contexto de negocio), evidencia reproducible y recomendaciones accionables.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Anatomía del informe | Cada sección tiene un lector distinto. |
| 2 | Resumen ejecutivo | Es lo único que leerá la dirección. |
| 3 | Puntuación de riesgo (CVSS + negocio) | Priorizar mal desperdicia el presupuesto de remediación. |
| 4 | Estructura de un hallazgo | Título, riesgo, impacto, evidencia, remediación, referencias. |
| 5 | Evidencia reproducible | Sin pasos claros, el cliente no puede verificar ni corregir. |
| 6 | Remediación accionable | El objetivo real del pentest es que se arregle. |
| 7 | Retest y cierre | Confirmar que las correcciones funcionan. |
Un pentester profesional no vende accesos: vende un informe. Todo lo anterior —el recon, la explotación, la escalada, el pivoting— es materia prima que solo adquiere valor cuando se convierte en un documento que el cliente puede usar para reducir su riesgo. Un acceso a Domain Admin perfectamente logrado pero mal documentado no vale nada; un hallazgo medio bien explicado, con su evidencia y su remediación, sí. Esta es la clase que cierra la parte porque es donde el trabajo se transforma en resultado, y donde muchos técnicos brillantes fallan.
La clave que organiza todo el informe es que tiene lectores distintos con necesidades distintas, y una sola redacción no sirve para todos.
La primera sección, el resumen ejecutivo, es la más importante y la que peor se suele escribir. Va dirigida a la dirección —gente que decide presupuestos, no que aplica parches— y por tanto no lleva jerga técnica: no dice "SMBv1 con MS17-010", dice "un atacante en la red podría tomar el control de todos los equipos de la empresa en menos de una hora, con impacto directo sobre la continuidad del negocio y los datos de clientes". Traduce el riesgo técnico a riesgo de negocio —dinero, reputación, cumplimiento, continuidad— porque es lo único que la dirección puede accionar. Si esta página no convence a quien firma el presupuesto de remediación, el resto del informe no se financia.
El cuerpo técnico se compone de hallazgos, cada uno con una estructura fija que hace el informe utilizable: título claro, puntuación de riesgo, impacto (qué permite realmente), evidencia reproducible, remediación y referencias. Dos piezas merecen énfasis. La puntuación de riesgo no es solo el CVSS (la Clase 071): el CVSS base da la severidad técnica, pero el riesgo real combina eso con el contexto de negocio —una crítica en un sistema aislado sin datos puede importar menos que una media en el servidor de facturación—. Priorizar mal desperdicia el presupuesto de remediación del cliente en lo que no importa. La evidencia reproducible es lo que distingue un informe profesional de una lista de afirmaciones: los pasos exactos, los comandos y las capturas que permiten al cliente verificar el hallazgo y confirmar que su corrección funcionó. Sin reproducibilidad, el cliente no puede ni creer ni arreglar.
Un pentest cuyo informe no lleva a que se arregle algo ha fracasado, por brillante que fuera técnicamente. Por eso cada hallazgo termina en una remediación accionable: no "aplique las mejores prácticas", sino "deshabilite SMBv1 mediante esta política, aplique el parche MS17-010, y segmente el servidor X de la red Y". Cuanto más concreta y realista sea —teniendo en cuenta lo que el cliente puede hacer—, más probable es que se ejecute. Y el ciclo se cierra con el retest: volver, tras un plazo, a comprobar que las correcciones funcionan de verdad y no introdujeron nuevos problemas. Ese cierre es lo que convierte el pentest de un ejercicio puntual en una mejora medible de la seguridad, y lo que fideliza al cliente. El informe, en suma, no es el trámite final del trabajo: es el trabajo, y las diecinueve clases anteriores solo existen para llenarlo de contenido verificable.
Resumen ejecutivo : Sección de 1 página para la dirección: postura general de riesgo, hallazgos clave en lenguaje de negocio y recomendación estratégica. Característica clave: sin jerga técnica ni comandos.
CVSS (Common Vulnerability Scoring System) : Estándar de la FIRST para puntuar la severidad (0–10). Da una base objetiva, pero debe ajustarse con el contexto (exposición real, valor del activo, controles compensatorios).
Hallazgo (finding) : Unidad del informe que describe una debilidad concreta. Característica clave: es autocontenido — se entiende sin leer el resto del documento.
Evidencia reproducible : Pasos, comandos y capturas que permiten al cliente reproducir y verificar el hallazgo. Sin ella, un hallazgo es una afirmación no comprobable.
Retest : Verificación posterior de que las remediaciones aplicadas cierran efectivamente los hallazgos reportados.
| Término | Definición concisa |
|---|---|
| Informe | El producto real del pentest; lo que el cliente compra |
| Resumen ejecutivo | Sección para la dirección; riesgo de negocio, sin jerga |
| Cuerpo técnico | Sección para TI y desarrollo; hallazgos y remediación |
| Riesgo de negocio | Impacto en dinero, reputación, cumplimiento, continuidad |
| Hallazgo | Unidad del informe con estructura fija |
| Puntuación de riesgo | CVSS combinado con el contexto de negocio |
| Impacto | Lo que el hallazgo permite hacer realmente |
| Evidencia reproducible | Pasos y pruebas que permiten verificar el hallazgo |
| Remediación accionable | Corrección concreta y realista, no genérica |
| Referencias | Fuentes que respaldan hallazgo y remediación |
| Priorización | Ordenar por riesgo real para no malgastar recursos |
| Retest | Volver a comprobar que las correcciones funcionan |
| Cierre del engagement | Fin formal: informe entregado y correcciones verificadas |
| Trazabilidad | Cada afirmación respaldada por evidencia registrada |
Una plantilla de informe (Markdown/LaTeX/Word), un sistema para gestionar hallazgos (incluso una hoja de cálculo con CVSS), la calculadora CVSS de FIRST y las capturas/logs recopilados durante el engagement. Opcional: herramientas de reporting como Dradis o PlexTrac para equipos.
Ejercicio de redacción a partir de un hallazgo de laboratorio (p. ej., una SQLi encontrada en tu propia instancia de DVWA en clases previas).
Redacta un mini-informe (resumen ejecutivo + 2 hallazgos completos + tabla de priorización) sobre vulnerabilidades encontradas en tu propio laboratorio.
Criterio de aceptación: el resumen ejecutivo no contiene jerga técnica; cada hallazgo tiene CVSS justificado, evidencia reproducible y remediación específica con referencia; la priorización considera contexto de negocio, no solo el número CVSS.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Resumen ejecutivo lleno de comandos y CVEs | La dirección no lo entiende. Reescríbelo en lenguaje de impacto de negocio. |
| Pegar la salida cruda de un escáner como "hallazgos" | Genera falsos positivos y desconfianza. Valida y contextualiza cada uno manualmente. |
| Capturas ilegibles o sin anotar | El cliente no ve el punto. Recorta, resalta y explica cada evidencia. |
| Recomendaciones genéricas | "Aplicar parches" no ayuda. Sé específico: qué versión, qué configuración, qué línea. |
| Priorizar solo por CVSS bruto | Un CVSS 9 en un entorno aislado importa menos que un 6 en el core expuesto. Ajusta al contexto. |
| No planificar el retest | Sin verificación, no sabes si el riesgo se cerró. Inclúyelo en el alcance. |
❓ ¿Qué es lo más importante del informe? El resumen ejecutivo y la calidad/priorización de los hallazgos. Es lo que decide si la organización actúa.
❓ ¿CVSS es suficiente para priorizar? No. Es una base objetiva, pero hay que ajustarla con exposición real, valor del activo y controles compensatorios del cliente.
❓ ¿Debo incluir los hallazgos "informativos" o de bajo riesgo? Sí, en un anexo. Aportan valor sin inflar la lista crítica, y muestran la profundidad del trabajo.
❓ ¿El informe es el final del engagement? Casi. Suele haber una reunión de presentación y, tras la remediación, un retest para confirmar el cierre de los hallazgos.
Clase 084 — Anti-forense y borrado de huellas (concepto y límites)