Checklist para definir el alcance de un pentest antes de iniciar
Aclare qué se probará, cómo puede probarse y qué debe ocurrir si algo sale de lo esperado. Un buen pentest empieza antes de ejecutar la primera técnica ofensiva.
El alcance define qué se prueba. Las reglas de compromiso definen cómo se prueba.
Mezclar ambos conceptos deja zonas grises: un activo puede estar dentro del alcance y, aun así, tener técnicas prohibidas por disponibilidad, datos sensibles o dependencias. El checklist separa objetivos, límites y forma de ejecución para que cliente y testers trabajen sobre la misma autorización.
Seis áreas que deberían quedar explícitas antes de comenzar.
El nivel de detalle depende del activo y del riesgo, pero las decisiones críticas no deberían quedar para resolverse durante una ventana de pruebas.
Objetivo y autorización
Defina qué decisión debe soportar la prueba, quién autoriza los activos y qué resultado espera obtener.
Activos y exclusiones
Liste dominios, IP, aplicaciones, APIs, ambientes y terceros incluidos; deje también por escrito lo que queda fuera.
Acceso y autenticación
Acorde roles, cuentas de prueba, MFA, privilegios, credenciales y el procedimiento para revocarlas al finalizar.
Reglas de compromiso
Separe claramente técnicas permitidas, condicionadas y prohibidas, incluyendo explotación, credenciales, DoS, phishing y persistencia.
Operación y escalamiento
Defina ventanas, zonas horarias, IP de origen, contactos técnicos y un procedimiento stop-test para detener la actividad.
Evidencia y cierre
Acorde qué evidencia puede capturarse, cómo se protege, qué incluye el reporte, qué se retesteará y cómo se demostrará el cierre.
Ocho verificaciones antes de abrir la ventana de pruebas.
Si una de estas decisiones sigue abierta, conviene resolverla antes de empezar en lugar de improvisar durante la ejecución.
Autorización confirmada. El owner de los activos y el responsable del riesgo conocen y autorizan expresamente la prueba.
Alcance sin ambigüedades. Los objetivos incluidos y excluidos pueden identificarse sin depender de interpretaciones durante la ejecución.
Reglas de compromiso acordadas. El tester sabe qué puede explotar, qué debe validar de forma no intrusiva y qué acciones están prohibidas.
Credenciales y roles disponibles. Las cuentas necesarias para probar autorización, funciones y flujos autenticados están listas y protegidas.
Ventana y stop-test definidos. Existen horarios, contactos y criterios para detener la prueba si aparece degradación o riesgo operativo.
Tratamiento de evidencia acordado. La organización sabe qué datos pueden capturarse, cómo se transfieren, quién accede y cuándo se eliminan.
Entregables definidos. Reporte ejecutivo, detalle técnico, sesión de resultados y severidad están acordados antes de comenzar.
Retest y cierre acordados. Está claro qué se revalidará, dentro de qué ventana y qué evidencia demostrará que la condición explotable quedó cerrada.
Un checklist para preparar el engagement, no solo una lista de preguntas.
El archivo organiza la preparación en cuatro hojas para que alcance, reglas de compromiso y cierre queden registrados de forma reutilizable.
Checklist
50 controles de preparación con estado, responsable, evidencia, decisión, riesgo abierto y notas. Incluye un indicador simple de avance.
Alcance
Ficha para registrar organización, objetivo, tipo de prueba, activos, ambientes, exclusiones, ventanas, contactos y entregables.
ROE
Matriz de técnicas permitidas, condicionadas o prohibidas, más un bloque específico para stop-test y escalamiento.
Guía
Instrucciones de uso, criterios importantes y referencias para adaptar la plantilla al tipo de activo y metodología acordada.
Un alcance débil puede degradar incluso una buena ejecución técnica.
Fuentes utilizadas para estructurar el checklist.
La plantilla es una herramienta práctica de Cyarax y debe adaptarse a la metodología, activos, autorización y restricciones de cada engagement.
OWASP Web Security Testing Guide — referencia para pruebas de seguridad de aplicaciones web y servicios.
PTES — Pre-engagement Interactions — distingue alcance y reglas de compromiso y reúne decisiones previas al engagement.
NIST SP 800-115 — guía para planear y ejecutar pruebas técnicas de seguridad; incluye una plantilla de Rules of Engagement.
¿Tiene que definir un pentest y todavía hay dudas sobre alcance, restricciones o reglas de compromiso?
Podemos revisar el objetivo, activos, exposición y restricciones para convertir la necesidad en un alcance de prueba ejecutable.