Toda la investigación

Cómo prepararse para tu primera prueba de penetración

La mayor parte del valor de una prueba de penetración se gana o se pierde antes de que alguien toque un teclado. Un equipo que se presenta con un alcance difuso, sin cuentas de prueba y con un responsable de ingeniería nervioso pasará los dos primeros días en logística en lugar de encontrar aquello por lo que les pagaste. Si esta es tu primera prueba, unas pocas horas de preparación te aportarán un resultado significativamente mejor. Aquí tienes la lista de verificación que desearíamos que todo cliente primerizo tuviera delante.

Ten claro por qué realizas la prueba

Todo lo demás se deriva de esto. ¿Haces la prueba porque lo exige el contrato de un cliente o un auditor, porque te lo pidió tu aseguradora o porque realmente quieres saber qué tan expuesto estás? Una prueba orientada al cumplimiento puede tener un alcance dictado por la norma. Una prueba orientada al riesgo debería apuntar a aquello que más te dolería si se rompiera. Escribe tu motivo en una sola frase. Esto resolverá una docena de discusiones posteriores sobre lo que está dentro del alcance.

Define el alcance, por escrito

El alcance es el insumo más importante. Es la lista exacta de lo que los evaluadores pueden tocar: qué dominios, qué aplicaciones, qué rangos de IP, qué API y qué técnicas están descartadas. El estándar abierto Penetration Testing Execution Standard (PTES) trata este paso previo al proyecto como una fase independiente por una razón, porque un alcance difuso produce una prueba difusa.

Sé específico y honesto respecto a los límites. Si un sistema está gestionado por un proveedor externo, por lo general no puedes autorizar pruebas en él sin su permiso, y ningún evaluador de prestigio lo atacará solo con tu palabra. Decide qué está dentro, qué está fuera, y déjalo registrado y firmado. Ese documento, a menudo llamado reglas de compromiso, te protege a ti tanto como a los evaluadores.

Elige el entorno: producción o staging

Te preguntarán si deseas realizar la prueba en producción o en una copia de staging. Ambos tienen pros y contras.

Si eliges staging, asegúrate de que sea una copia fiel. Un entorno engañoso es peor que uno ligeramente riesgoso.

Prepara el acceso y las cuentas de prueba

Si quieres que la prueba cubra lo que puede hacer un usuario o cliente autenticado (lo cual casi siempre deberías desear), los evaluadores necesitan credenciales válidas. Las pruebas no autenticadas solo ven la puerta de entrada. La mayor parte del daño real ocurre detrás del inicio de sesión.

Antes de comenzar la prueba, prepara:

Organiza los horarios y la comunicación

Acuerda una ventana de prueba y quién debe estar informado. Nombra un único contacto técnico que pueda responder preguntas rápidamente y que tenga la autoridad para detener la prueba con un solo mensaje si algo sale mal.

Decide con antelación qué hacer con tus propias defensas. Si un firewall de aplicaciones web o un sistema de monitoreo va a bloquear el tráfico de prueba o generar alertas sobre él, tú y los evaluadores deben acordar si se incluirá su origen en una lista de permitidos, ya que un firewall que simplemente bloquee la prueba puede ocultar las verdaderas vulnerabilidades que están detrás. Avisa a tus equipos de operaciones y soporte para que una ráfaga de tráfico extraño no desencadene una llamada de incidente a las 3 a. m.

Ten lista tu documentación

Los evaluadores avanzan más rápido cuando les proporcionas contexto. La OWASP Web Security Testing Guide, una metodología abierta ampliamente utilizada, considera la recopilación de información como la base de una buena prueba. Puedes acortar esa fase facilitando una descripción general de la arquitectura, documentación de la API, una lista de roles de usuario y notas sobre cualquier aspecto inusual o frágil. No estás haciendo el trabajo por ellos; estás asegurando que su tiempo se dedique a encontrar problemas, no a redescubrir cómo está estructurada tu aplicación.

Resiste la tentación de emprolijar todo

Una tentación frecuente antes de una primera prueba es aplicar parches rápidamente y limpiarlo todo para que el informe se vea bien. No lo hagas. El objetivo es conocer tu estado real, no preparar una sala limpia. Solucionar problemas conocidos está bien y se recomienda en general, pero no ocultes ni deshabilites cosas únicamente para esquivar la prueba. Solo estarías pagando para engañarte a ti mismo.

Ten claro qué recibirás al final

Confirma el entregable antes del primer día: un informe escrito con hallazgos clasificados y pasos de reproducción claros, e idealmente una llamada para revisarlo. Pregunta si el retest de tus correcciones está incluido o tiene un costo adicional, ya que un hallazgo no se considera cerrado hasta que alguien haya confirmado que la solución realmente funciona.

Un primer paso más económico, si no estás listo

Si una prueba de penetración completa aún te parece un compromiso demasiado grande para empezar, es razonable comenzar con algo más pequeño y conocer primero tu exposición externa. Para eso está nuestra revisión de $100: una mirada enfocada a tu superficie de ataque externa, sobre un alcance que hayas verificado que posees y autorizado por escrito, revisada por un operador senior y entregada con una presentación de 30 minutos.

Ten claro qué es y qué no es. La revisión es un primer vistazo, no un servicio completo, y no satisfará a un auditor que haya solicitado una prueba de penetración. Lo que sí hará es mostrarte lo que un atacante ve desde el exterior y ayudarte a definir el alcance de la prueba real adecuadamente, de modo que cuando reserves una, llegues preparado.

Lecturas relacionadas

Empieza con un primer vistazo.

Antes de un proyecto completo, nuestra revisión de $100 te muestra lo que un atacante ve desde el exterior, para que llegues preparado. No reemplazará un pentest completo, y te lo diremos con claridad.

Reserva una revisión de $100