🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas siete fases de PTES
4 tareas · 40 min · Principiante
Un encargo no empieza con el primer escaneo ni termina con el último hallazgo. El estándar de ejecución de pruebas de penetración, PTES, lo describe entero en siete secciones, desde la primera conversación con el cliente hasta el informe. Esta sala lo usa como regla para medir: Quininí Seguridad va a proponer el encargo de 2027 a Molinería Sutagao y antes revisa la bitácora que dejó el proveedor del año anterior. Se lee la bitácora; nadie toca ningún sistema.
Objetivo de la sala
Un encargo no empieza con el primer escaneo ni termina con el último hallazgo. El estándar de ejecución de pruebas de penetración, PTES, lo describe entero en siete secciones, desde la primera conversación con el cliente hasta el informe. Esta sala lo usa como regla para medir: Quininí Seguridad va a proponer el encargo de 2027 a Molinería Sutagao y antes revisa la bitácora que dejó el proveedor del año anterior. Se lee la bitácora; nadie toca ningún sistema.PTES se escribió para que cliente y proveedor entendieran lo mismo por «prueba de penetración». Para eso ordena el encargo en siete secciones: interacciones previas (alcance, reglas, contactos, permisos), recolección de información, modelado de amenazas, análisis de vulnerabilidades, explotación, postexplotación e informe.
Lo que lo distingue de una lista de comprobación técnica son los extremos. La primera sección trata de papeles y conversaciones, no de herramientas; la última, de cómo se cuenta el resultado para que el cliente lo pueda usar. El estándar separa además el qué del cómo: el texto principal dice qué tiene que ocurrir en cada fase, y los detalles técnicos van en una guía aparte.
Cada sección deja algo que la siguiente usa: el alcance firmado limita la recolección, lo recolectado alimenta la decisión de qué activos le importan al negocio y quién querría llegar a ellos, y esa decisión dice dónde poner las horas. Si una sección se salta, la siguiente trabaja con lo que supone en lugar de con lo que sabe.
Responde para continuar
¿Qué aporta PTES que no aporta una lista de pruebas técnicas?
Ver pista de ayuda
Mira dónde empiezan y dónde terminan las siete secciones.
La bitácora del encargo de 2026 clasifica cada actividad en una de las siete fases. Si una fase no tiene ni una sola línea, el plan de 2027 tiene que decir por qué, o hacerla.
Abre el laboratorio, cuenta las actividades por fase y compáralas con la lista completa.
Responde para continuar
Escribe el nombre de la fase de PTES que no tiene ninguna actividad en la bitácora de 2026.
Ver pista de ayuda
Ejecuta `SELECT * FROM fases` y luego `SELECT fase, COUNT(*) AS actividades FROM bitacora GROUP BY fase`.
Las interacciones previas terminan con las reglas de enfrentamiento firmadas. Hasta ese momento se habla, se lee y se negocia, pero no se toca nada del cliente: una actividad activa antes de la firma no tiene autorización, aunque después todo saliera bien.
Busca la hora de la firma y mira qué se hizo antes.
Responde para continuar
¿Qué actividad de la bitácora interactuó con sistemas del cliente antes de la firma de las reglas? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT * FROM hitos` y después `SELECT id, inicio, actividad FROM bitacora WHERE inicio < '2026-03-09 11:00'`.
Las siete secciones tienen un orden, pero el trabajo real vuelve atrás: un servidor que aparece en la postexplotación devuelve al evaluador a recolectar información sobre él, y un hallazgo nuevo cambia el modelo de amenazas. Lo que no cambia al volver atrás es el alcance firmado en la primera fase.
Responde para continuar
Durante la postexplotación aparece un segmento de red que no estaba en el inventario. ¿Qué haces?
Ver pista de ayuda
Volver atrás en las fases es normal; salirse de la primera fase no.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.