Saltar al contenido
← Learn

Entregables

Qué es un informe de pentest

Anatomía de un informe de pentest serio: hallazgos validados, PoC reproducible, mapeo ATT&CK y controles negativos. Qué exigir antes de firmar.

El informe es el producto. El test es el medio. La mayoría de las discusiones sobre pentesting se enfocan en la herramienta o la certificación del consultor, pero lo que queda después del engagement es un documento que tu equipo usa para priorizar, remediar y defender decisiones ante auditoría. Ese documento o funciona o no funciona.

Anatomía de un informe que sirve

Resumen ejecutivo en una página. Qué se probó, qué se encontró, qué significa para el negocio. Sin jerga. Hallazgos validados. Cada uno con severidad justificada por impacto y explotabilidad, no por puntaje de scanner. PoC reproducible. Pasos, evidencia y condiciones exactas: tu equipo tiene que poder repetirlo. Mapeo MITRE ATT&CK. Qué técnicas reales ejecutó el test y en qué orden. Remediación por prioridad. Qué cerrar primero y por qué, con causa raíz y no con el parche del vendor copiado y pegado.

Lo que declara un informe honesto

El informe distingue controles comprobados, intentos fallidos, pruebas inconclusas y exclusiones. Una petición sin sesión que devuelve 401 puede servir como control negativo de autenticación en ese caso. No prueba que toda la autorización funcione. Documentar lo no probado evita convertir una cobertura limitada en una garantía.

Señales de alarma al recibir un informe

Revisá hallazgos sin evidencia suficiente, severidades sin justificación contextual y recomendaciones que no explican qué corregir. Si una prueba intrusiva se omitió para evitar daño, el informe debe distinguir la evidencia disponible del impacto no demostrado. El informe Rekon se firma a mano por quien supervisó el test. Ver cómo trabajamos o pedir alcance propuesto.

Informe sintético completo

Inspeccioná el informe de ejemplo: alcance, dos hallazgos, evidencia ficticia y retest con una corrección pendiente.

Preguntas directas

¿Qué secciones tiene un informe de pentest?

Resumen ejecutivo, metodología y alcance, hallazgos con severidad y evidencia, cada PoC reproducible, mapeo MITRE ATT&CK y plan de remediación por prioridad de impacto real. Si falta la evidencia, el resto es opinión.

¿Qué es un control negativo en un informe?

Una prueba cuyo resultado esperado es la denegación: por ejemplo, repetir una petición sin la sesión autorizada y comprobar el rechazo. Un intento de explotación fallido no es automáticamente un control negativo ni demuestra ausencia de vulnerabilidades.

¿Cómo se mide la calidad de un informe?

Por una sola cosa: tu equipo puede reproducir cada hallazgo sin volver a preguntar al proveedor. Si el PoC necesita explicación verbal, el informe está incompleto.

¿Es el momento de probar puertas?

Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.

Hablar con Rekon Más en Learn