Pentesting

Evaluación controlada que simula ataques reales para conocer qué tan protegidos están los sistemas y detectar fallas antes de que lo hagan los atacantes.

Proceso

Reconocimiento

Recopilación de información sobre el objetivo: dominios, subdominios, direcciones IP, tecnologías usadas, empleados, correos, metadatos, etc. Puede ser pasivo (OSINT, sin tocar el objetivo) o activo (escaneo directo). 

Escaneo y enumeración

Identificación de puertos abiertos, servicios, versiones de software y posibles vulnerabilidades expuestas. Aquí se mapea la superficie de ataque con herramientas avanzadas y se enumeran usuarios, recursos compartidos, servicios web, etc.



Explotación

Se intenta aprovechar las vulnerabilidades encontradas para obtener acceso al sistema, aplicación o red. Puede incluir explotación de fallos conocidos, ataques de fuerza bruta, inyecciones , ingeniería social o explotación de configuraciones débiles.

Post-explotación y reporte

Una vez dentro, se evalúa el impacto real: escalación de privilegios, movimiento lateral, persistencia y extracción de datos sensibles (todo de forma controlada). Finalmente se documenta todo en un informe con hallazgos, evidencias, nivel de riesgo y recomendaciones de remediación.