Entregables
Qué es un informe de pentest
Anatomía de un informe de pentest serio: hallazgos validados, PoC reproducible, mapeo ATT&CK y controles negativos. Qué exigir antes de firmar.
El informe es el producto. El test es el medio. La mayoría de las discusiones sobre pentesting se enfocan en la herramienta o la certificación del consultor, pero lo que queda después del engagement es un documento que tu equipo usa para priorizar, remediar y defender decisiones ante auditoría. Ese documento o funciona o no funciona.
Preguntas directas
¿Qué secciones tiene un informe de pentest?
- Resumen ejecutivo, metodología y alcance, hallazgos con severidad y evidencia, cada PoC reproducible, mapeo MITRE ATT&CK y plan de remediación por prioridad de impacto real. Si falta la evidencia, el resto es opinión.
¿Qué es un control negativo en un informe?
- Una prueba cuyo resultado esperado es la denegación: por ejemplo, repetir una petición sin la sesión autorizada y comprobar el rechazo. Un intento de explotación fallido no es automáticamente un control negativo ni demuestra ausencia de vulnerabilidades.
¿Cómo se mide la calidad de un informe?
- Por una sola cosa: tu equipo puede reproducir cada hallazgo sin volver a preguntar al proveedor. Si el PoC necesita explicación verbal, el informe está incompleto.
¿Es el momento de probar puertas?
Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.