Pentest
Prueba de intrusión conducida por un especialista, con explotación activa autorizada, para encontrar y comprobar las fallas de tu entorno antes de que un atacante real lo haga.
Visión general del servicio
El Pentest de ACT es una prueba de intrusión ofensiva y controlada: el especialista asume la posición de un atacante y busca activamente fallas explotables en el entorno del cliente, validando el impacto real de cada una. A diferencia de un escaneo de vulnerabilidades, aquí cada hallazgo se confirma manualmente, se explota dentro de los límites acordados y se documenta con evidencia reproducible. El alcance se cierra junto con el cliente y la carga horaria se dimensiona proyecto a proyecto, según el tamaño y la criticidad del entorno.
Pentest Web
Sitios, sistemas web, portales y APIs REST/GraphQL. Pruebas guiadas por OWASP WSTG y Top 10, con severidad calculada en CVSS 3.1.
Pentest de Redes
Hosts, servidores, servicios expuestos y Active Directory en la red local. Enumeración, explotación, escalamiento de privilegios y movimiento lateral.
Ingeniería Social
Factor humano: campañas de phishing, pretexting y contacto dirigido, con métricas agregadas de exposición y respuesta del equipo.
Modalidades de abordaje
El abordaje define cuánto sabe el pentester del entorno antes de empezar, lo que cambia directamente la profundidad de los hallazgos y el tiempo necesario. La elección se hace con el cliente en la etapa de alcance.
| Modalidad | Información disponible | Qué simula y dónde se aplica |
|---|---|---|
| Black box | Ninguna, solo el objetivo definido en el alcance | Atacante externo sin ningún conocimiento previo. Mide la exposición real de la superficie de ataque |
| Gray box | Credenciales de usuario común y/o información parcial del entorno | Usuario legítimo o atacante que ya obtuvo un acceso inicial. Mejor relación profundidad/tiempo en la mayoría de los proyectos |
| White box | Acceso completo: documentación, arquitectura, credenciales privilegiadas y código fuente cuando aplique | Análisis de máxima cobertura, enfocado en encontrar el mayor número de fallas en el menor tiempo |
| Interno autenticado | Punto de red y/o host cedido por el cliente dentro del entorno | Insider o estación ya comprometida. Aplicado al pentest de redes locales |
Las modalidades pueden combinarse en un mismo proyecto: por ejemplo, una fase black box externa seguida de una fase autenticada interna.
Pentest Web: alcance técnico
Pruebas en sitios, sistemas web, portales autenticados y APIs, conducidas con base en el OWASP Web Security Testing Guide (WSTG) y clasificadas por CVSS 3.1. Las clases abajo componen la batería estándar; la cobertura efectiva depende del alcance y la carga horaria contratada.
| Clase de vulnerabilidad | Qué se prueba |
|---|---|
| Control de acceso roto | IDOR/BOLA, escalamiento horizontal y vertical de privilegios, funciones administrativas accesibles por usuario común, bypass de autorización por manipulación de parámetros |
| Inyección | SQL Injection y NoSQL Injection, inyección de comandos de sistema operativo, LDAP, XPath y Server-Side Template Injection (SSTI) |
| Cross-Site Scripting (XSS) | Reflejado, almacenado y basado en DOM, con evaluación de impacto sobre sesión y datos del usuario |
| Autenticación y sesión | Fuerza bruta y credential stuffing, política de contraseñas, bypass y debilitamiento de MFA, fijación e invalidación de sesión, atributos de cookies, manipulación y firma de tokens JWT |
| Fallas criptográficas | Configuración de TLS y cifrados, datos sensibles en tránsito y en reposo, uso de algoritmos obsoletos, exposición de secretos en la aplicación |
| Configuración incorrecta | Cabeceras de seguridad, métodos HTTP permitidos, listado de directorios, mensajes de error verbosos, CORS permisivo, paneles e interfaces administrativas expuestas |
| SSRF y solicitudes forjadas | Server-Side Request Forgery, acceso a recursos internos y metadatos de nube, Cross-Site Request Forgery (CSRF) |
| Carga y manipulación de archivos | Validación de tipo y contenido, path traversal, LFI/RFI y caminos que lleven a ejecución remota de código |
| Lógica de negocio | Elusión de flujos, manipulación de precio, cantidad y etapas, condiciones de carrera, abuso de funcionalidades legítimas |
| APIs REST y GraphQL | Autenticación y autorización por endpoint, BOLA/BFLA, mass assignment, introspección habilitada, consultas anidadas abusivas, ausencia de rate limiting |
| Componentes y dependencias | Tecnologías y bibliotecas desactualizadas, versiones con CVEs conocidos y explotables en el contexto de la aplicación |
| Exposición de información | Metadatos, archivos de backup, repositorios expuestos, comentarios y artefactos de desarrollo, enumeración de usuarios |
Todo hallazgo automatizado se valida manualmente antes de entrar al informe: los falsos positivos no se reportan como vulnerabilidad.
Pentest de Redes (local): alcance técnico
Prueba de intrusión sobre la infraestructura interna: identificación de los hosts y servicios activos, explotación de las fallas encontradas y evaluación de qué tan lejos llegaría un atacante desde un punto dentro de la red. Las técnicas empleadas se mapean contra MITRE ATT&CK, permitiendo al cliente correlacionar los hallazgos con su propia capacidad de detección.
| Frente de prueba | Qué se prueba |
|---|---|
| Descubrimiento y mapeo | Escaneo de hosts activos, puertos, servicios y versiones; identificación de sistemas operativos y de activos no inventariados por el equipo de TI |
| Vulnerabilidades de servicio | Servicios desactualizados o con CVEs explotables, protocolos heredados (SMBv1, Telnet, FTP), RDP y RPC expuestos, servicios en ejecución con configuración insegura |
| Active Directory | Enumeración de dominio, usuarios y grupos; Kerberoasting y AS-REP Roasting; ACLs y delegaciones inseguras; relaciones de confianza; caminos de ataque hasta privilegios de administrador de dominio |
| Credenciales y autenticación | Contraseñas por defecto, débiles y reutilizadas; cuentas de servicio con privilegio excesivo; captura de credenciales por envenenamiento de LLMNR/NBT-NS/mDNS y relay de autenticación SMB |
| Escalamiento de privilegios | Escalamiento local en estaciones y servidores Windows y Linux: permisos incorrectos, servicios vulnerables, tareas programadas, binarios y configuraciones mal aplicadas |
| Movimiento lateral | Pivoting entre hosts, reutilización de credenciales y sesiones, alcance desde un activo comprometido: dentro del límite autorizado en el alcance |
| Segmentación de red | Validación del aislamiento entre VLANs, redes de invitados, entornos productivos y segmentos administrativos |
| Recursos compartidos y datos | Recursos compartidos de red accesibles, permisos excesivos y exposición de datos sensibles a usuarios no autorizados |
| Superficie interna expuesta | Interfaces de gestión, impresoras, cámaras, dispositivos IoT, consolas y paneles accesibles sin autenticación adecuada |
| Hardening de endpoints | Evaluación de la postura de estaciones y servidores: actualizaciones, políticas locales, controles de seguridad activos y su efectividad contra las técnicas aplicadas |
El alcance de la post-explotación (persistencia, movimiento lateral y profundidad) siempre está limitado a lo autorizado en el acuerdo de alcance.
Ingeniería Social: alcance técnico
Evaluación del eslabón humano de la seguridad: en vez de atacar solo sistemas, la prueba mide cómo reaccionan las personas de la organización ante intentos reales de manipulación y si el incidente es percibido y reportado.
Vectores aplicados
- Campañas de phishing por correo, con página de captura controlada
- Pretexting: contacto con pretexto construido a partir del contexto real de la empresa
- Abordaje por teléfono y por mensaje, según autorización
- OSINT previo: recolección de información pública para fundamentar el escenario
Métricas entregadas
- Tasa de apertura y de clic en la campaña
- Tasa de envío de credenciales
- Tiempo hasta el primer reporte al equipo de TI
- Porcentaje de colaboradores que identificaron y reportaron el ataque
Resultado agregado, no exposición individual.
El objetivo de la prueba es medir la madurez de la organización y orientar la concientización: los resultados se presentan de forma consolidada. Ninguna credencial capturada se usa más allá de la comprobación del vector, y todas se descartan al final del proyecto.
Metodología y clasificación de riesgo
Cada vulnerabilidad encontrada recibe una nota calculada en CVSS 3.1 (Common Vulnerability Scoring System), con el vector completo registrado en el informe para que el cliente pueda auditar la puntuación. La severidad resultante orienta la prioridad de corrección.
| Severidad | Rango CVSS 3.1 | Lectura práctica |
|---|---|---|
| Crítica | 9.0 – 10.0 | Compromiso directo del entorno o de los datos; exige acción inmediata |
| Alta | 7.0 – 8.9 | Impacto severo y explotación viable; corrección prioritaria |
| Media | 4.0 – 6.9 | Impacto relevante, generalmente dependiente de precondiciones o encadenamiento |
| Baja | 0.1 – 3.9 | Impacto limitado; corrección planificada dentro del ciclo normal |
| Informativa | 0.0 | Observación de buena práctica o de endurecimiento, sin riesgo directo asociado |
Frameworks y ejecución de las pruebas
Frameworks de referencia
- OWASP WSTG: guía de pruebas del pentest web
- OWASP Top 10: categorización de los riesgos más críticos
- CVSS 3.1: cálculo de nota y severidad de los hallazgos
- MITRE ATT&CK: mapeo de las técnicas en el pentest de redes
Ejecución manual, apoyo automatizado
- Herramientas comerciales y open source usadas como apoyo al descubrimiento
- Validación manual obligatoria de todo hallazgo antes de reportar
- Eliminación de falsos positivos: el informe trae solo lo confirmado
- Encadenamiento de fallas para demostrar el impacto real, no solo la existencia aislada
- Pruebas exploratorias de lógica de negocio, que ningún scanner cubre
Otros frameworks pueden adoptarse en el informe mediante solicitud del cliente.
Ciclo del proyecto
El proyecto sigue fases definidas, con inicio y fin acordados. Nada se ejecuta antes de la formalización del alcance y la autorización por escrito.
-
1
Definición de alcance
Relevamiento de objetivos, dominios, rangos de red y sistemas; dimensionamiento de la carga horaria según la realidad del cliente
-
2
Autorización y NDA
Firma del acuerdo de autorización de las pruebas y del acuerdo de confidencialidad antes de cualquier actividad técnica
-
3
Kickoff
Alineación de las reglas de engagement, ventanas de prueba, contactos de emergencia y entrega de credenciales en las modalidades gray y white box
-
4
Reconocimiento
Recolección de información y mapeo de la superficie de ataque dentro del alcance autorizado
-
5
Enumeración y análisis
Identificación de servicios, tecnologías, puntos de entrada y vulnerabilidades candidatas
-
6
Explotación
Validación práctica de las fallas, con comprobación de impacto real y recolección de evidencias
-
7
Post-explotación
Evaluación del alcance obtenido, escalamiento, movimiento lateral y acceso a datos, restringida al límite autorizado
-
8
Informe
Consolidación de los hallazgos, clasificación CVSS 3.1, evidencias paso a paso y medidas de remediación
-
9
Presentación
Reunión de presentación del informe, con lectura de los riesgos, prioridades y aclaración técnica junto a los equipos del cliente
-
10
Reprueba
Nueva validación de las fallas corregidas, cuando esté previsto en el contrato
La fase de reprueba es opcional y se define según la preferencia del cliente en la contratación.
Reglas de engagement y límites
Pentest es una actividad ofensiva conducida dentro de límites rígidos. Las reglas abajo valen para las tres líneas de servicio y se formalizan antes del inicio de los trabajos.
Qué hacemos
- Explotación activa autorizada, para comprobar el impacto real y no solo señalar indicios
- Ejecución exclusivamente dentro de la ventana de pruebas acordada con el cliente
- Actuación restringida a los objetivos listados en el acuerdo de alcance
- Registro de toda actividad ejecutada, para trazabilidad posterior
Límites observados
- Las pruebas de denegación de servicio (DoS) solo ocurren mediante comunicación y autorización previa específica
- Ningún objetivo fuera del alcance se prueba, incluso si es accesible durante los trabajos
- No se ejecutan acciones destructivas o de indisponibilidad no autorizadas
- Los datos sensibles se acceden solo en la medida necesaria para comprobar el impacto
- Los accesos, artefactos y credenciales obtenidos se eliminan o descartan al final del proyecto
Sobre pruebas en entorno productivo.
Cuando la prueba ocurre en producción, existe un riesgo inherente de inestabilidad en sistemas frágiles o mal dimensionados. Por eso la ventana de pruebas, los contactos de emergencia y el procedimiento de interrupción inmediata se definen en el kickoff: la ejecución puede suspenderse en cualquier momento a pedido del cliente.
Especificaciones
| Formato y entrega | Informe en PDF, enviado por correo al finalizar el proyecto |
| Resumen ejecutivo | Visión de riesgo de negocio, panorama general del entorno y distribución de los hallazgos por severidad |
| Informe técnico | Detalle individual de cada vulnerabilidad: descripción, ubicación, nota y vector CVSS 3.1, severidad e impacto |
| Evidencias y PoC | Pruebas de concepto con paso a paso de reproducción, capturas de pantalla y solicitudes/respuestas relevantes |
| Remediación | Medidas de corrección recomendadas para cada falla; la elección del enfoque de implementación permanece con el cliente |
| Presentación | Reunión de presentación de los resultados con el pentester responsable del proyecto |
| Reprueba | Emisión de informe de reprueba después de las correcciones, cuando esté previsto en el contrato |
| Adaptación de frameworks | El informe puede adecuarse a otro framework o norma exigida por el cliente, mediante alineación previa |
Distribución restringida por definición.
El informe circula exclusivamente entre el pentester responsable del proyecto y las personas nominalmente indicadas por el cliente para recibirlo. Ningún dato, evidencia o información del entorno se comparte fuera de esa lista, y todo el material recolectado durante las pruebas se trata bajo acuerdo de confidencialidad.
¿Quieres saber si Pentest resuelve lo que tu operación necesita?
Habla con ACT y comprende, con claridad, cómo esta solución se ajusta a tu entorno.
Hablar con ACT