Pentest

Prueba de intrusión conducida por un especialista, con explotación activa autorizada, para encontrar y comprobar las fallas de tu entorno antes de que un atacante real lo haga.

3 tipos Web · Redes · Ing. social
CVSS 3.1 Clasificación de severidad
OWASP WSTG y Top 10
A medida Alcance y horas por cliente
01

Visión general del servicio

El Pentest de ACT es una prueba de intrusión ofensiva y controlada: el especialista asume la posición de un atacante y busca activamente fallas explotables en el entorno del cliente, validando el impacto real de cada una. A diferencia de un escaneo de vulnerabilidades, aquí cada hallazgo se confirma manualmente, se explota dentro de los límites acordados y se documenta con evidencia reproducible. El alcance se cierra junto con el cliente y la carga horaria se dimensiona proyecto a proyecto, según el tamaño y la criticidad del entorno.

Pentest Web

Sitios, sistemas web, portales y APIs REST/GraphQL. Pruebas guiadas por OWASP WSTG y Top 10, con severidad calculada en CVSS 3.1.

Pentest de Redes

Hosts, servidores, servicios expuestos y Active Directory en la red local. Enumeración, explotación, escalamiento de privilegios y movimiento lateral.

Ingeniería Social

Factor humano: campañas de phishing, pretexting y contacto dirigido, con métricas agregadas de exposición y respuesta del equipo.

02

Modalidades de abordaje

El abordaje define cuánto sabe el pentester del entorno antes de empezar, lo que cambia directamente la profundidad de los hallazgos y el tiempo necesario. La elección se hace con el cliente en la etapa de alcance.

Modalidad Información disponible Qué simula y dónde se aplica
Black box Ninguna, solo el objetivo definido en el alcance Atacante externo sin ningún conocimiento previo. Mide la exposición real de la superficie de ataque
Gray box Credenciales de usuario común y/o información parcial del entorno Usuario legítimo o atacante que ya obtuvo un acceso inicial. Mejor relación profundidad/tiempo en la mayoría de los proyectos
White box Acceso completo: documentación, arquitectura, credenciales privilegiadas y código fuente cuando aplique Análisis de máxima cobertura, enfocado en encontrar el mayor número de fallas en el menor tiempo
Interno autenticado Punto de red y/o host cedido por el cliente dentro del entorno Insider o estación ya comprometida. Aplicado al pentest de redes locales

Las modalidades pueden combinarse en un mismo proyecto: por ejemplo, una fase black box externa seguida de una fase autenticada interna.

03

Pentest Web: alcance técnico

Pruebas en sitios, sistemas web, portales autenticados y APIs, conducidas con base en el OWASP Web Security Testing Guide (WSTG) y clasificadas por CVSS 3.1. Las clases abajo componen la batería estándar; la cobertura efectiva depende del alcance y la carga horaria contratada.

Clase de vulnerabilidad Qué se prueba
Control de acceso roto IDOR/BOLA, escalamiento horizontal y vertical de privilegios, funciones administrativas accesibles por usuario común, bypass de autorización por manipulación de parámetros
Inyección SQL Injection y NoSQL Injection, inyección de comandos de sistema operativo, LDAP, XPath y Server-Side Template Injection (SSTI)
Cross-Site Scripting (XSS) Reflejado, almacenado y basado en DOM, con evaluación de impacto sobre sesión y datos del usuario
Autenticación y sesión Fuerza bruta y credential stuffing, política de contraseñas, bypass y debilitamiento de MFA, fijación e invalidación de sesión, atributos de cookies, manipulación y firma de tokens JWT
Fallas criptográficas Configuración de TLS y cifrados, datos sensibles en tránsito y en reposo, uso de algoritmos obsoletos, exposición de secretos en la aplicación
Configuración incorrecta Cabeceras de seguridad, métodos HTTP permitidos, listado de directorios, mensajes de error verbosos, CORS permisivo, paneles e interfaces administrativas expuestas
SSRF y solicitudes forjadas Server-Side Request Forgery, acceso a recursos internos y metadatos de nube, Cross-Site Request Forgery (CSRF)
Carga y manipulación de archivos Validación de tipo y contenido, path traversal, LFI/RFI y caminos que lleven a ejecución remota de código
Lógica de negocio Elusión de flujos, manipulación de precio, cantidad y etapas, condiciones de carrera, abuso de funcionalidades legítimas
APIs REST y GraphQL Autenticación y autorización por endpoint, BOLA/BFLA, mass assignment, introspección habilitada, consultas anidadas abusivas, ausencia de rate limiting
Componentes y dependencias Tecnologías y bibliotecas desactualizadas, versiones con CVEs conocidos y explotables en el contexto de la aplicación
Exposición de información Metadatos, archivos de backup, repositorios expuestos, comentarios y artefactos de desarrollo, enumeración de usuarios

Todo hallazgo automatizado se valida manualmente antes de entrar al informe: los falsos positivos no se reportan como vulnerabilidad.

04

Pentest de Redes (local): alcance técnico

Prueba de intrusión sobre la infraestructura interna: identificación de los hosts y servicios activos, explotación de las fallas encontradas y evaluación de qué tan lejos llegaría un atacante desde un punto dentro de la red. Las técnicas empleadas se mapean contra MITRE ATT&CK, permitiendo al cliente correlacionar los hallazgos con su propia capacidad de detección.

Frente de prueba Qué se prueba
Descubrimiento y mapeo Escaneo de hosts activos, puertos, servicios y versiones; identificación de sistemas operativos y de activos no inventariados por el equipo de TI
Vulnerabilidades de servicio Servicios desactualizados o con CVEs explotables, protocolos heredados (SMBv1, Telnet, FTP), RDP y RPC expuestos, servicios en ejecución con configuración insegura
Active Directory Enumeración de dominio, usuarios y grupos; Kerberoasting y AS-REP Roasting; ACLs y delegaciones inseguras; relaciones de confianza; caminos de ataque hasta privilegios de administrador de dominio
Credenciales y autenticación Contraseñas por defecto, débiles y reutilizadas; cuentas de servicio con privilegio excesivo; captura de credenciales por envenenamiento de LLMNR/NBT-NS/mDNS y relay de autenticación SMB
Escalamiento de privilegios Escalamiento local en estaciones y servidores Windows y Linux: permisos incorrectos, servicios vulnerables, tareas programadas, binarios y configuraciones mal aplicadas
Movimiento lateral Pivoting entre hosts, reutilización de credenciales y sesiones, alcance desde un activo comprometido: dentro del límite autorizado en el alcance
Segmentación de red Validación del aislamiento entre VLANs, redes de invitados, entornos productivos y segmentos administrativos
Recursos compartidos y datos Recursos compartidos de red accesibles, permisos excesivos y exposición de datos sensibles a usuarios no autorizados
Superficie interna expuesta Interfaces de gestión, impresoras, cámaras, dispositivos IoT, consolas y paneles accesibles sin autenticación adecuada
Hardening de endpoints Evaluación de la postura de estaciones y servidores: actualizaciones, políticas locales, controles de seguridad activos y su efectividad contra las técnicas aplicadas

El alcance de la post-explotación (persistencia, movimiento lateral y profundidad) siempre está limitado a lo autorizado en el acuerdo de alcance.

05

Ingeniería Social: alcance técnico

Evaluación del eslabón humano de la seguridad: en vez de atacar solo sistemas, la prueba mide cómo reaccionan las personas de la organización ante intentos reales de manipulación y si el incidente es percibido y reportado.

Vectores aplicados

  • Campañas de phishing por correo, con página de captura controlada
  • Pretexting: contacto con pretexto construido a partir del contexto real de la empresa
  • Abordaje por teléfono y por mensaje, según autorización
  • OSINT previo: recolección de información pública para fundamentar el escenario

Métricas entregadas

  • Tasa de apertura y de clic en la campaña
  • Tasa de envío de credenciales
  • Tiempo hasta el primer reporte al equipo de TI
  • Porcentaje de colaboradores que identificaron y reportaron el ataque

Resultado agregado, no exposición individual.

El objetivo de la prueba es medir la madurez de la organización y orientar la concientización: los resultados se presentan de forma consolidada. Ninguna credencial capturada se usa más allá de la comprobación del vector, y todas se descartan al final del proyecto.

06

Metodología y clasificación de riesgo

Cada vulnerabilidad encontrada recibe una nota calculada en CVSS 3.1 (Common Vulnerability Scoring System), con el vector completo registrado en el informe para que el cliente pueda auditar la puntuación. La severidad resultante orienta la prioridad de corrección.

Severidad Rango CVSS 3.1 Lectura práctica
Crítica 9.0 – 10.0 Compromiso directo del entorno o de los datos; exige acción inmediata
Alta 7.0 – 8.9 Impacto severo y explotación viable; corrección prioritaria
Media 4.0 – 6.9 Impacto relevante, generalmente dependiente de precondiciones o encadenamiento
Baja 0.1 – 3.9 Impacto limitado; corrección planificada dentro del ciclo normal
Informativa 0.0 Observación de buena práctica o de endurecimiento, sin riesgo directo asociado
07

Frameworks y ejecución de las pruebas

Frameworks de referencia

  • OWASP WSTG: guía de pruebas del pentest web
  • OWASP Top 10: categorización de los riesgos más críticos
  • CVSS 3.1: cálculo de nota y severidad de los hallazgos
  • MITRE ATT&CK: mapeo de las técnicas en el pentest de redes

Ejecución manual, apoyo automatizado

  • Herramientas comerciales y open source usadas como apoyo al descubrimiento
  • Validación manual obligatoria de todo hallazgo antes de reportar
  • Eliminación de falsos positivos: el informe trae solo lo confirmado
  • Encadenamiento de fallas para demostrar el impacto real, no solo la existencia aislada
  • Pruebas exploratorias de lógica de negocio, que ningún scanner cubre

Otros frameworks pueden adoptarse en el informe mediante solicitud del cliente.

08

Ciclo del proyecto

El proyecto sigue fases definidas, con inicio y fin acordados. Nada se ejecuta antes de la formalización del alcance y la autorización por escrito.

  1. 1

    Definición de alcance

    Relevamiento de objetivos, dominios, rangos de red y sistemas; dimensionamiento de la carga horaria según la realidad del cliente

  2. 2

    Autorización y NDA

    Firma del acuerdo de autorización de las pruebas y del acuerdo de confidencialidad antes de cualquier actividad técnica

  3. 3

    Kickoff

    Alineación de las reglas de engagement, ventanas de prueba, contactos de emergencia y entrega de credenciales en las modalidades gray y white box

  4. 4

    Reconocimiento

    Recolección de información y mapeo de la superficie de ataque dentro del alcance autorizado

  5. 5

    Enumeración y análisis

    Identificación de servicios, tecnologías, puntos de entrada y vulnerabilidades candidatas

  6. 6

    Explotación

    Validación práctica de las fallas, con comprobación de impacto real y recolección de evidencias

  7. 7

    Post-explotación

    Evaluación del alcance obtenido, escalamiento, movimiento lateral y acceso a datos, restringida al límite autorizado

  8. 8

    Informe

    Consolidación de los hallazgos, clasificación CVSS 3.1, evidencias paso a paso y medidas de remediación

  9. 9

    Presentación

    Reunión de presentación del informe, con lectura de los riesgos, prioridades y aclaración técnica junto a los equipos del cliente

  10. 10

    Reprueba

    Nueva validación de las fallas corregidas, cuando esté previsto en el contrato

La fase de reprueba es opcional y se define según la preferencia del cliente en la contratación.

09

Reglas de engagement y límites

Pentest es una actividad ofensiva conducida dentro de límites rígidos. Las reglas abajo valen para las tres líneas de servicio y se formalizan antes del inicio de los trabajos.

Qué hacemos

  • Explotación activa autorizada, para comprobar el impacto real y no solo señalar indicios
  • Ejecución exclusivamente dentro de la ventana de pruebas acordada con el cliente
  • Actuación restringida a los objetivos listados en el acuerdo de alcance
  • Registro de toda actividad ejecutada, para trazabilidad posterior

Límites observados

  • Las pruebas de denegación de servicio (DoS) solo ocurren mediante comunicación y autorización previa específica
  • Ningún objetivo fuera del alcance se prueba, incluso si es accesible durante los trabajos
  • No se ejecutan acciones destructivas o de indisponibilidad no autorizadas
  • Los datos sensibles se acceden solo en la medida necesaria para comprobar el impacto
  • Los accesos, artefactos y credenciales obtenidos se eliminan o descartan al final del proyecto

Sobre pruebas en entorno productivo.

Cuando la prueba ocurre en producción, existe un riesgo inherente de inestabilidad en sistemas frágiles o mal dimensionados. Por eso la ventana de pruebas, los contactos de emergencia y el procedimiento de interrupción inmediata se definen en el kickoff: la ejecución puede suspenderse en cualquier momento a pedido del cliente.

10

Especificaciones

Formato y entrega Informe en PDF, enviado por correo al finalizar el proyecto
Resumen ejecutivo Visión de riesgo de negocio, panorama general del entorno y distribución de los hallazgos por severidad
Informe técnico Detalle individual de cada vulnerabilidad: descripción, ubicación, nota y vector CVSS 3.1, severidad e impacto
Evidencias y PoC Pruebas de concepto con paso a paso de reproducción, capturas de pantalla y solicitudes/respuestas relevantes
Remediación Medidas de corrección recomendadas para cada falla; la elección del enfoque de implementación permanece con el cliente
Presentación Reunión de presentación de los resultados con el pentester responsable del proyecto
Reprueba Emisión de informe de reprueba después de las correcciones, cuando esté previsto en el contrato
Adaptación de frameworks El informe puede adecuarse a otro framework o norma exigida por el cliente, mediante alineación previa

Distribución restringida por definición.

El informe circula exclusivamente entre el pentester responsable del proyecto y las personas nominalmente indicadas por el cliente para recibirlo. Ningún dato, evidencia o información del entorno se comparte fuera de esa lista, y todo el material recolectado durante las pruebas se trata bajo acuerdo de confidencialidad.

¿Quieres saber si Pentest resuelve lo que tu operación necesita?

Habla con ACT y comprende, con claridad, cómo esta solución se ajusta a tu entorno.

Hablar con ACT