Penetration Testing Execution Standard
Estructura de las fases del engagement de principio a fin.
Inicio / Metodología
Cada auditoría sigue un proceso documentado basado en estándares abiertos. Así los resultados son comparables, repetibles y defendibles ante cualquier auditor.
Adaptadas del Penetration Testing Execution Standard (PTES).
Antes de tocar un solo paquete firmamos las reglas del juego.
OSINT pasivo y activo para mapear la superficie de ataque real.
Identificamos activos críticos y los caminos más probables hacia ellos, usando STRIDE y árboles de ataque.
Escaneo automatizado como punto de partida y verificación manual de cada hallazgo para eliminar falsos positivos.
Demostramos el impacto real de forma controlada, sin dañar datos ni disponibilidad. Toda acción queda registrada con marca de tiempo.
Evaluamos hasta dónde llegaría un atacante: escalada de privilegios, movimiento lateral, acceso a datos sensibles. Limpiamos todo artefacto al terminar.
Dos documentos: un resumen ejecutivo para la dirección y un informe técnico con pasos de reproducción, evidencias y remediación priorizada. Incluye retest gratuito.
Cada hallazgo recibe una puntuación estándar y un plazo de remediación recomendado.
| Severidad | Rango CVSS | Ejemplo | Plazo sugerido |
|---|---|---|---|
| Crítica | 9.0 – 10.0 | RCE sin autenticación en servicio expuesto | 24–72 horas |
| Alta | 7.0 – 8.9 | SQL injection autenticada con acceso a datos | 7 días |
| Media | 4.0 – 6.9 | XSS almacenado en panel interno | 30 días |
| Baja | 0.1 – 3.9 | Cabeceras de seguridad ausentes | 90 días |
Estructura de las fases del engagement de principio a fin.
Guías de prueba para web, móvil y verificación de requisitos de seguridad.
Pruebas técnicas de seguridad y marco de gestión del riesgo.
Lenguaje común entre ataque y defensa para mapear técnicas y contramedidas.
Métricas de seguridad operativa y canales de prueba.
Alineamos los hallazgos con los controles del Anexo A para tu auditoría.