Una prueba de penetración , conocida coloquialmente como pentest , es un ciberataque simulado autorizado a un sistema informático, realizado en tiempo real para evaluar la seguridad del sistema. [ 1 ] La prueba se realiza para identificar debilidades (o vulnerabilidades ), incluyendo el potencial de que terceros no autorizados accedan a las funciones y datos del sistema, [ 2 ] [ 3 ] así como fortalezas, [ 4 ] lo que permite completar una evaluación de riesgos completa .
El proceso generalmente identifica los sistemas objetivo y un objetivo particular, luego revisa la información disponible y emprende varios medios para alcanzar ese objetivo. Un objetivo de prueba de penetración puede ser una caja blanca (sobre la cual se proporciona información de antecedentes y del sistema al evaluador con anticipación) o una caja negra (sobre la cual solo se proporciona información básica además del nombre de la empresa). Una prueba de penetración de caja gris es una combinación de las dos (donde se comparte conocimiento limitado del objetivo con el auditor). [ 5 ] [ 6 ] [ 4 ] Hay diferentes tipos de pruebas de penetración, según el objetivo de la organización que incluyen: Red (externa e interna), Inalámbrica, Aplicación web, Ingeniería social y Verificación de remediación. Una prueba de penetración puede ayudar a identificar las vulnerabilidades de un sistema a un ataque y estimar su grado de vulnerabilidad.
El Centro Nacional de Ciberseguridad del Reino Unido describe las pruebas de penetración como: «Un método para obtener garantías sobre la seguridad de un sistema de TI al intentar vulnerar parte o la totalidad de la seguridad de dicho sistema, utilizando las mismas herramientas y técnicas que podría usar un adversario». [ 7 ] Las pruebas de penetración son un componente de una auditoría de seguridad completa . Por ejemplo, el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) exige pruebas de penetración periódicas y después de los cambios en el sistema. [ 8 ] Las pruebas de penetración también pueden respaldar las evaluaciones de riesgos, como se describe en el Marco de Gestión de Riesgos SP 800-53 del NIST. [ 9 ]
Existen varios marcos y metodologías estándar para realizar pruebas de penetración. Entre ellos se incluyen el Manual de Metodología de Pruebas de Seguridad de Código Abierto (OSSTMM), el Estándar de Ejecución de Pruebas de Penetración (PTES), la Publicación Especial 800-115 del NIST , el Marco de Evaluación de la Seguridad de los Sistemas de Información (ISSAF) y la Guía de Pruebas de OWASP . CREST, una organización profesional sin fines de lucro para la industria de la ciberseguridad técnica, proporciona su estándar CREST Defensible Penetration Test, que ofrece a la industria orientación sobre actividades de aseguramiento comercialmente razonables al realizar pruebas de penetración. [ 10 ]
Desde 2017, el término Pruebas de Penetración como Servicio (PTaaS) se ha popularizado. Esto implica el uso de una plataforma para ejecutar una prueba como alternativa al uso de consultores. [ 11 ]
Objetivo
Los objetivos de una prueba de penetración varían según el tipo de actividad aprobada para cada proyecto. El objetivo principal es encontrar vulnerabilidades que podrían ser explotadas por un atacante malintencionado e informar al cliente sobre dichas vulnerabilidades, junto con las estrategias de mitigación recomendadas. Los informes de pruebas de penetración también pueden evaluar los posibles impactos en la organización y sugerir contramedidas para reducir el riesgo. [ 12 ]
Historia
A mediados de la década de 1960, la creciente popularidad de los sistemas informáticos de tiempo compartido , que permitían acceder a los recursos a través de líneas de comunicación, generó nuevas preocupaciones de seguridad. Como explican los investigadores Deborah Russell y GT Gangemi Sr., «La década de 1960 marcó el verdadero comienzo de la era de la seguridad informática». [ 13 ] : 27
En junio de 1965, por ejemplo, varios de los principales expertos en seguridad informática de EE. UU. celebraron una de las primeras conferencias importantes sobre seguridad de sistemas, organizada por la empresa contratista del gobierno, System Development Corporation (SDC). Durante la conferencia, alguien señaló que un empleado de SDC había logrado vulnerar fácilmente diversas medidas de seguridad añadidas al sistema informático de tiempo compartido AN/FSQ-32 de SDC. Con la esperanza de que un estudio más profundo de la seguridad del sistema resultara útil, los asistentes solicitaron «...que se realizaran estudios en áreas como la vulneración de la protección de seguridad en el sistema de tiempo compartido». En otras palabras, los participantes de la conferencia iniciaron una de las primeras solicitudes formales para utilizar la penetración informática como herramienta para el estudio de la seguridad de los sistemas. [ 14 ] : 7–8
En la Conferencia Conjunta de Informática de la primavera de 1968, muchos especialistas destacados en informática se reunieron nuevamente para debatir sobre la seguridad de los sistemas. Durante esta conferencia, los expertos en seguridad informática Willis Ware , Harold Petersen y Rein Turn, todos de la Corporación RAND , y Bernard Peters de la Agencia de Seguridad Nacional (NSA), utilizaron el término "penetración" para describir un ataque contra un sistema informático. En un documento, Ware se refirió a los sistemas de tiempo compartido de acceso remoto del ejército, advirtiendo que "deben anticiparse los intentos deliberados de penetrar en dichos sistemas informáticos". Sus colegas Petersen y Turn compartieron las mismas preocupaciones, observando que los sistemas de comunicación en línea "...son vulnerables a las amenazas a la privacidad", incluyendo la "penetración deliberada". Bernard Peters de la NSA hizo la misma observación, insistiendo en que la entrada y salida de datos de las computadoras "...podrían proporcionar grandes cantidades de información a un programa intrusivo". Durante la conferencia, la penetración informática se identificaría formalmente como una amenaza importante para los sistemas informáticos en línea. [ 14 ] : 8
La amenaza que suponía la intrusión informática se describió a continuación en un importante informe organizado por el Departamento de Defensa de los Estados Unidos (DoD) a finales de 1967. Básicamente, los funcionarios del DoD recurrieron a Willis Ware para dirigir un grupo de trabajo de expertos de la NSA, la CIA , el DoD, la academia y la industria para evaluar formalmente la seguridad de los sistemas informáticos de tiempo compartido. Al basarse en numerosos documentos presentados durante la Conferencia Conjunta de Informática de la primavera de 1967, el grupo de trabajo confirmó en gran medida la amenaza que suponía la intrusión informática para la seguridad del sistema. El informe de Ware fue inicialmente clasificado, pero muchos de los principales expertos informáticos del país lo identificaron rápidamente como el documento definitivo sobre seguridad informática. [ 14 ] Jeffrey R. Yost, del Instituto Charles Babbage, ha descrito más recientemente el informe de Ware como «...con mucho, el estudio más importante y exhaustivo sobre cuestiones técnicas y operativas relativas a los sistemas informáticos seguros de su época». [ 15 ] En efecto, el informe de Ware reafirmó la gran amenaza que suponía la intrusión informática para los nuevos sistemas informáticos de tiempo compartido en línea.
Para comprender mejor las debilidades del sistema, el gobierno federal y sus contratistas pronto comenzaron a organizar equipos de intrusos, conocidos como equipos tigre , para utilizar la penetración informática y poner a prueba la seguridad del sistema. Deborah Russell y GT Gangemi Sr. afirmaron que durante la década de 1970 "...los 'equipos tigre' surgieron por primera vez en el ámbito informático. Los equipos tigre eran equipos de hackers patrocinados por el gobierno y la industria que intentaban romper las defensas de los sistemas informáticos con el fin de descubrir y, finalmente, corregir las vulnerabilidades de seguridad". [ 13 ] : 29
Un destacado académico en la historia de la seguridad informática, Donald MacKenzie, señala de manera similar que, "RAND había realizado algunos estudios de penetración (experimentos para eludir los controles de seguridad informática ) de los primeros sistemas de tiempo compartido en nombre del gobierno". [ 16 ] [ 17 ] Jeffrey R. Yost del Instituto Charles Babbage, en su propio trabajo sobre la historia de la seguridad informática, también reconoce que tanto la Corporación RAND como la SDC habían "participado en algunos de los primeros llamados 'estudios de penetración' para intentar infiltrarse en los sistemas de tiempo compartido con el fin de probar su vulnerabilidad". [ 15 ] En prácticamente todos estos primeros estudios, los equipos de élite lograron entrar en todos los sistemas informáticos objetivo, ya que los sistemas de tiempo compartido del país tenían defensas deficientes.
De las primeras acciones del equipo de expertos en seguridad informática, los esfuerzos en la Corporación RAND demostraron la utilidad de la penetración como herramienta para evaluar la seguridad del sistema. En ese momento, un analista de RAND señaló que las pruebas habían "...demostrado la practicidad de la penetración del sistema como herramienta para evaluar la eficacia y la adecuación de las medidas de seguridad de datos implementadas". Además, varios analistas de RAND insistieron en que los ejercicios de pruebas de penetración ofrecían varios beneficios que justificaban su uso continuado. Como señalaron en un documento, "Un atacante parece desarrollar una mentalidad diabólica en su búsqueda de debilidades e incompletitud del sistema operativo , lo cual es difícil de emular". Por estas y otras razones, muchos analistas de RAND recomendaron el estudio continuo de las técnicas de penetración por su utilidad en la evaluación de la seguridad del sistema. [ 14 ] : 9
James P. Anderson fue uno de los principales expertos en penetración informática durante estos años formativos, y trabajó con la NSA, RAND y otras agencias gubernamentales para estudiar la seguridad de los sistemas. A principios de 1971, la Fuerza Aérea de los Estados Unidos contrató a la empresa privada de Anderson para estudiar la seguridad de su sistema de tiempo compartido en el Pentágono. En su estudio, Anderson describió varios factores importantes involucrados en la penetración informática. Anderson describió una secuencia de ataque general en pasos [ 18 ] :
- Encuentra una vulnerabilidad explotable.
- Diseña un ataque en torno a ello.
- Prueba el ataque.
- Tomar una línea en uso.
- Comienza el ataque.
- Aprovechar la entrada para recuperar información.
Con el tiempo, la descripción de Anderson sobre los pasos generales para la penetración informática ayudó a guiar a muchos otros expertos en seguridad, quienes se basaron en esta técnica para evaluar la seguridad de los sistemas informáticos de tiempo compartido. [ 14 ] : 9
En los años siguientes, la penetración informática como herramienta para la evaluación de la seguridad se perfeccionó y se volvió más sofisticada. A principios de la década de 1980, el periodista William Broad resumió brevemente los esfuerzos continuos de los equipos de élite para evaluar la seguridad de los sistemas. Como informó Broad, el informe patrocinado por el Departamento de Defensa y elaborado por Willis Ware «...mostró cómo los espías podían penetrar activamente en las computadoras, robar o copiar archivos electrónicos y subvertir los dispositivos que normalmente protegen la información ultrasecreta. El estudio desencadenó más de una década de actividad silenciosa por parte de grupos de élite de científicos informáticos que trabajaban para el Gobierno y que intentaron acceder a computadoras sensibles. Tuvieron éxito en todos los intentos». [ 19 ]
Si bien estos diversos estudios pueden haber sugerido que la seguridad informática en los EE. UU. seguía siendo un problema importante, el académico Edward Hunt ha planteado más recientemente una cuestión más amplia sobre el extenso estudio de la penetración informática como herramienta de seguridad. Hunt sugiere en un artículo reciente sobre la historia de las pruebas de penetración que el estamento de defensa, en última instancia, «...creó muchas de las herramientas utilizadas en la ciberguerra moderna», al definir e investigar cuidadosamente las numerosas formas en que los intrusos informáticos podían acceder a los sistemas objetivo. [ 14 ] : 5
Herramientas
Existe una amplia variedad de herramientas de evaluación de seguridad disponibles para ayudar con las pruebas de penetración, incluyendo software gratuito y software comercial . [ 20 ]
Metodología de la hipótesis de falla
La metodología de hipótesis de fallos es una técnica de análisis de sistemas y predicción de penetración en la que se recopila una lista de fallos hipotéticos en un sistema de software mediante el análisis de las especificaciones y la documentación del sistema. Esta lista se prioriza en función de la probabilidad estimada de que un fallo exista realmente y de la facilidad con la que se pueda explotar hasta el punto de comprometer su control o seguridad. La lista priorizada se utiliza para orientar las pruebas del sistema. [ 21 ]
Distribuciones de sistemas operativos especializados
Varias distribuciones de sistemas operativos están orientadas a las pruebas de penetración. [ 22 ] Estas distribuciones suelen incluir un conjunto de herramientas preconfiguradas y empaquetadas. El probador de penetración no tiene que buscar cada herramienta individualmente, lo que podría aumentar el riesgo de complicaciones, como errores de compilación, problemas de dependencias y errores de configuración. Además, adquirir herramientas adicionales puede no ser práctico en el contexto del probador.
Algunos ejemplos notables de sistemas operativos para pruebas de penetración son:
- BlackArch basado en Arch Linux
- BackBox basado en Ubuntu
- Kali Linux (reemplazó a BackTrack en diciembre de 2012) basado en Debian.
- Sistema operativo de seguridad Parrot basado en Debian
- Pentoo basado en Gentoo
- WHAX basado en Slackware
Muchos otros sistemas operativos especializados facilitan las pruebas de penetración, cada uno más o menos dedicado a un campo específico. Varias distribuciones de Linux incluyen vulnerabilidades conocidas del sistema operativo y de las aplicaciones, y pueden utilizarse como objetivos para practicar. Estos sistemas ayudan a los nuevos profesionales de la seguridad a probar las herramientas de seguridad más recientes en un entorno de laboratorio. Algunos ejemplos son Damn Vulnerable Linux (DVL), OWASP Web Testing Environment (WTW) y Metasploitable.
marcos de software
Herramientas de ferretería
Existen herramientas de hardware diseñadas específicamente para pruebas de penetración. Sin embargo, no todas las herramientas utilizadas en estas pruebas están diseñadas exclusivamente para esta tarea. Algunos dispositivos, como los equipos de medición y depuración, se adaptan para pruebas de penetración debido a su funcionalidad avanzada y versatilidad.
- Proxmark3 : herramienta de hardware multiusos para el análisis de seguridad de la identificación por radiofrecuencia (RFID).
- BadUSB : conjunto de herramientas para explotar vulnerabilidades en dispositivos USB e inyectar pulsaciones de teclas o cargas útiles maliciosas.
- Flipper Zero : dispositivo multifuncional portátil de código abierto para realizar pruebas de penetración en protocolos inalámbricos como Sub-GHz, RFID, NFC, infrarrojos y Bluetooth.
- Raspberry Pi : un ordenador de placa única compacto y versátil que se utiliza habitualmente en pruebas de penetración para tareas como el reconocimiento y la explotación de redes.
- SDR (Radio definida por software) : herramienta versátil para analizar y atacar comunicaciones y protocolos de radio, incluyendo la interceptación, emulación, decodificación y transmisión de señales.
- ChipWhisperer: herramienta de hardware especializada para ataques de canal lateral, que permite analizar implementaciones criptográficas y vulnerabilidades a través del consumo de energía o las emisiones electromagnéticas.
Fases de las pruebas de penetración
El proceso de pruebas de penetración se puede simplificar en las siguientes siete fases:
- Reconocimiento: Acto de recopilar información importante sobre un sistema objetivo. Esta información puede utilizarse para atacar mejor al objetivo. Por ejemplo, los motores de búsqueda de código abierto pueden utilizarse para encontrar datos que se pueden emplear en un ataque de ingeniería social .
- Escaneo: Utiliza herramientas técnicas para ampliar el conocimiento del sistema por parte del atacante. Por ejemplo, Nmap se puede usar para escanear puertos abiertos.
- Acceso: Utilizando los datos recopilados en las fases de reconocimiento y escaneo, el atacante puede usar una carga útil para explotar el sistema objetivo. Por ejemplo, Metasploit se puede usar para automatizar ataques a vulnerabilidades conocidas. Una vez que un atacante ha explotado una vulnerabilidad, puede obtener acceso a otras máquinas, por lo que el proceso se repite; es decir, busca nuevas vulnerabilidades e intenta explotarlas. Este proceso se conoce como pivoteo.
- Mantener el acceso: Mantener el acceso requiere tomar las medidas necesarias para poder permanecer de forma continua dentro del entorno objetivo con el fin de recopilar la mayor cantidad de datos posible.
- Borrar rastros: El atacante debe eliminar cualquier rastro de haber comprometido el sistema de la víctima, cualquier tipo de datos recopilados, eventos de registro, para permanecer anónimo. [ 23 ]
- Informes: Las vulnerabilidades se clasifican mediante una matriz de riesgos y se documentan en un informe que contiene un resumen ejecutivo, una descripción de la vulnerabilidad y recomendaciones para su corrección.
- Remediación y repetición de pruebas: Una vez que la organización objetivo evalúa el informe de la prueba de penetración y remedia los elementos según su tolerancia al riesgo interna, se realiza una repetición de las pruebas de esas vulnerabilidades para confirmar que la remediación fue exitosa y se proporciona un informe de repetición de pruebas resumido que muestra los resultados. [ 24 ]
Pruebas DDoS continuas
La creciente frecuencia y escala de los ataques de denegación de servicio distribuido (DDoS), que se duplicaron con creces en 2025 hasta superar los 47 millones, con ataques hipervolumétricos que crecieron un 700 % interanual [ 25 ] , ha impulsado el interés en enfoques continuos para la validación de la seguridad DDoS.
A diferencia de las pruebas de penetración convencionales, que normalmente se realizan durante las ventanas de mantenimiento programadas, las pruebas DDoS continuas son una metodología que realiza simulaciones continuas y de bajo impacto de tráfico DDoS contra entornos de producción o equivalentes a la producción para validar las defensas en las capas de red (L3), transporte (L4) y aplicación (L7). [ 26 ] Los proveedores de plataformas en la nube, como Microsoft Azure, han incorporado las pruebas DDoS continuas a sus ecosistemas de seguridad, enumerando socios de simulación aprobados, como MazeBolt, Red Button y RedWolf, para su uso contra entornos protegidos. [ 26 ]
Este enfoque se alinea con la tendencia general hacia la gestión continua de la exposición a amenazas (CTEM), un marco presentado por Gartner en 2022 que aboga por la identificación, priorización y validación continuas de las vulnerabilidades de seguridad, en lugar de evaluaciones periódicas. Gartner ha estimado que las organizaciones que adopten programas de gestión continua de la exposición tendrán tres veces menos probabilidades de sufrir una brecha de seguridad para 2026. [ 27 ] Los defensores de las pruebas continuas de DDoS argumentan que abordan las limitaciones de las evaluaciones puntuales, incluyendo la detección de desviaciones de configuración en la infraestructura de mitigación y la generación de evidencia auditable para la gobernanza y el cumplimiento normativo. [ 26 ]
Vulnerabilidades
Las operaciones legales que permiten al probador ejecutar una operación ilegal incluyen comandos SQL sin escape, contraseñas hash sin cambios en proyectos visibles desde el código fuente, relaciones humanas y funciones hash o criptográficas antiguas. [ 28 ] Una sola vulnerabilidad puede no ser suficiente para habilitar una explotación crítica. Casi siempre se requiere aprovechar múltiples vulnerabilidades conocidas y dar forma a la carga útil de manera que parezca una operación válida. Metasploit proporciona una biblioteca Ruby para tareas comunes y mantiene una base de datos de exploits conocidos. [ 29 ]
Cuando se trabaja con limitaciones de presupuesto y tiempo, el fuzzing es una técnica común para descubrir vulnerabilidades. [ 30 ] Su objetivo es obtener un error no controlado mediante una entrada aleatoria. El probador utiliza esta entrada aleatoria para acceder a las rutas de código menos utilizadas. Las rutas de código más transitadas suelen estar libres de errores. Los errores son útiles porque exponen más información, como los fallos del servidor HTTP con rastreos de errores completos, o son directamente utilizables, como los desbordamientos de búfer . [ 31 ]
Imagina un sitio web con 100 campos de texto. Algunos son vulnerables a inyecciones SQL en ciertas cadenas. Si se introducen cadenas aleatorias en esos campos durante un tiempo, se espera que se encuentre la ruta de código con el error. El error se manifiesta como una página HTML incompleta debido a un error SQL. En este caso, solo los campos de texto se tratan como flujos de entrada. Sin embargo, los sistemas de software tienen muchos flujos de entrada posibles, como datos de cookies y sesiones, el flujo de archivos subidos, canales RPC o memoria. Pueden producirse errores en cualquiera de estos flujos de entrada. El objetivo de la prueba es obtener primero un error no controlado y luego comprender la vulnerabilidad basándose en el caso de prueba fallido. Los evaluadores escriben una herramienta automatizada para probar su comprensión de la vulnerabilidad hasta que sea correcta. Después, puede resultar obvio cómo empaquetar la carga útil para que el sistema objetivo active su ejecución. Si esto no es viable, se puede esperar que otro error producido por el fuzzer dé mejores resultados. El uso de un fuzzer ahorra tiempo al no tener que comprobar rutas de código adecuadas donde es improbable que se produzcan exploits.
Carga útil
La operación ilegal, o payload en la terminología de Metasploit, puede incluir funciones para registrar pulsaciones de teclas, tomar capturas de pantalla, instalar adware , robar credenciales, crear puertas traseras mediante shellcode o alterar datos. Algunas empresas mantienen grandes bases de datos de exploits conocidos y ofrecen productos que prueban automáticamente los sistemas objetivo en busca de vulnerabilidades.
Servicios estandarizados de pruebas de penetración gubernamentales
La Administración de Servicios Generales (GSA) ha estandarizado el servicio de "pruebas de penetración" como un servicio de soporte preseleccionado para abordar rápidamente las vulnerabilidades potenciales y detener a los adversarios antes de que afecten a los gobiernos federales, estatales y locales de EE. UU. Estos servicios se conocen comúnmente como Servicios de Ciberseguridad Altamente Adaptables (HACS) y se enumeran en el sitio web US GSA Advantage. [ 32 ]
Este esfuerzo ha identificado proveedores de servicios clave que han sido evaluados y verificados técnicamente para brindar estos servicios avanzados de penetración. Este servicio de la GSA tiene como objetivo agilizar la solicitud y el despliegue de estos servicios, reducir la duplicación de contratos del gobierno estadounidense y proteger y respaldar la infraestructura de EE. UU. de manera más oportuna y eficiente.
132-45A Las pruebas de penetración [ 33 ] son pruebas de seguridad en las que los evaluadores de servicios simulan ataques reales para identificar métodos que permitan eludir las medidas de seguridad de una aplicación, sistema o red. Los servicios de pruebas de penetración de HACS suelen evaluar estratégicamente la eficacia de las medidas de seguridad preventivas y de detección que la organización emplea para proteger sus activos y datos. Como parte de este servicio, hackers éticos certificados suelen realizar un ataque simulado a uno, varios sistemas, aplicaciones u otro objetivo del entorno, buscando vulnerabilidades de seguridad. Tras las pruebas, documentan las vulnerabilidades y describen qué defensas son eficaces y cuáles pueden ser superadas o explotadas.
En el Reino Unido, los servicios de pruebas de penetración están estandarizados a través de organismos profesionales que trabajan en colaboración con el Centro Nacional de Ciberseguridad. [ 34 ]
Los resultados de las pruebas de penetración varían según los estándares y las metodologías utilizadas. Existen cinco estándares de pruebas de penetración: Manual de Metodología de Pruebas de Seguridad de Código Abierto (OSSTMM), [ 35 ] [ 36 ] Proyecto de Seguridad de Aplicaciones Web Abiertas (OWASP), Instituto Nacional de Estándares y Tecnología (NIST00), Marco de Evaluación de la Seguridad de los Sistemas de Información (ISSAF) y Metodologías y Estándares de Pruebas de Penetración (PTES).
Pruebas de penetración e inteligencia artificial
Con la llegada de los modelos de lenguaje a gran escala (LLM) a finales de 2022, los investigadores exploraron cómo podrían utilizarse los métodos de inteligencia artificial para las pruebas de penetración. Dado que las pruebas de penetración en el mundo real en grandes organizaciones ya consisten en el uso de software semiautomatizado como Nmap , Wireshark y Metasploit , la hipótesis era comprobar si los LLM realizan pruebas de penetración automáticamente al tener acceso a las herramientas y al mismo entorno. Algunos de los principales desafíos incluyen la automatización completa del proceso, la comprensión del contexto por parte del LLM y el aprendizaje a partir de experiencias pasadas, así como la garantía de la precisión de los comandos ejecutados.
Véase también
Marco MITRE ATT&CK
El marco MITRE ATT&CK (Tácticas, Técnicas y Conocimiento Común Adversarios) es una base de conocimiento de acceso global sobre tácticas y técnicas adversarias, basada en observaciones del mundo real. Desarrollado por la Corporación MITRE y publicado inicialmente en 2015, ATT&CK se ha convertido en una referencia ampliamente utilizada en la comunidad de pruebas de penetración para relacionar las actividades de seguridad ofensivas con comportamientos conocidos de los atacantes. [ 37 ]
El marco organiza el comportamiento del adversario en una matriz de tácticas (los objetivos del adversario, como persistencia , movimiento lateral o exfiltración ) y técnicas (métodos específicos para lograr esos objetivos). Los pentesters utilizan ATT&CK para:
- Estructure los planes de prueba de manera que la cobertura se ajuste al comportamiento documentado del atacante.
- Generar informes que asocien los hallazgos con identificadores de técnicas ATT&CK específicos, lo que permite a los defensores priorizar las detecciones.
- Comprobar si los controles de seguridad existentes pueden detectar o prevenir técnicas específicas.
A partir de la versión 19 de ATT&CK (lanzada en abril de 2026), el marco comprende 15 categorías de tácticas para entornos empresariales, que abarcan Windows, macOS, Linux, infraestructura en la nube (IaaS, SaaS) y plataformas móviles. [ 38 ]
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha reconocido formalmente a ATT&CK en su guía sobre las mejores prácticas para el mapeo de inteligencia de amenazas, consolidando su estatus como un estándar respaldado por el gobierno para el trabajo de evaluación de seguridad. [ 39 ]
Equipo rojo, equipo azul y equipo morado
Los ejercicios de equipo rojo son una extensión de las pruebas de penetración en las que un equipo adversario especializado (el equipo rojo ) simula un ataque sofisticado y sostenido contra el personal, los procesos y la tecnología de una organización, sin que el equipo defensor (el equipo azul ) esté al tanto del momento ni del alcance. Esto difiere de una prueba de penetración estándar en que se centra en evaluar las capacidades de detección y respuesta de la organización, no solo sus vulnerabilidades técnicas.
- El equipo rojo adopta la mentalidad y las herramientas de los ciberdelincuentes reales, utilizando tácticas que incluyen ingeniería social, phishing y cadenas de explotación en varias etapas que pueden durar semanas o meses.
- El equipo azul (normalmente el equipo interno de operaciones de seguridad o de respuesta a incidentes) supervisa la presencia de señales de intrusión e intenta detectar, contener y remediar el ataque simulado.
- Los ejercicios del equipo púrpura implican que los equipos rojo y azul colaboren —compartiendo información en tiempo real o en talleres estructurados— para mejorar la cobertura de detección y acelerar el aprendizaje del equipo de defensa. Este modelo cooperativo es cada vez más popular entre las organizaciones que buscan mejoras más rápidas y cuantificables en sus controles de seguridad, en lugar de una evaluación puramente basada en el análisis de amenazas.
Pruebas de penetración en la nube
Las pruebas de penetración en la nube aplican las técnicas de las pruebas de penetración tradicionales a la infraestructura y los servicios alojados en la nube, abarcando plataformas como Amazon Web Services (AWS), Microsoft Azure y Google Cloud Platform (GCP). Se centran en descubrir vulnerabilidades específicas de los entornos de nube, que difieren significativamente de las redes locales. [ 40 ]
Las áreas clave de evaluación en una prueba de penetración en la nube incluyen:
- Errores de configuración de IAM : roles, políticas y cuentas de servicio de administración de identidades y accesos (IAM) demasiado permisivos que podrían permitir la escalada de privilegios.
- Exposición de depósitos de almacenamiento : almacenamiento en la nube de acceso público (por ejemplo, depósitos S3 , contenedores Azure Blob) que contiene datos confidenciales.
- Seguridad de las API : vulnerabilidades en las API nativas de la nube y las integraciones de terceros.
- Segmentación de red : revisión de las reglas de red virtual, los grupos de seguridad y las políticas del firewall.
- Seguridad de contenedores y Kubernetes : evaluación de imágenes de contenedores, configuraciones de orquestación y permisos de ejecución.
Los principales proveedores de servicios en la nube publican políticas de uso aceptable que rigen las actividades de pruebas de penetración en sus plataformas. AWS, Azure y GCP definen qué tipos de pruebas están permitidas sin notificación previa y cuáles requieren aprobación previa o están totalmente prohibidas. [ 41 ]
Referencias generales
- La guía definitiva para las pruebas de penetración [ 42 ]
Referencias
- ↑ "¿Qué es una prueba de penetración?" . Consultado el 18 de diciembre de 2018 .
- ↑ Guía de preparación para CISSP® y CAPCM: Edición Platino . John Wiley & Sons. 6 de noviembre de 2006. ISBN 978-0-470-00792-1Una prueba de penetración puede determinar cómo reacciona un sistema ante un ataque, si las
defensas del sistema pueden ser vulneradas o no, y qué información se puede obtener del sistema.
- ↑ Kevin M. Henry (2012). Pruebas de penetración: Protección de redes y sistemas . IT Governance Ltd. ISBN 978-1-849-28371-7
Las pruebas de penetración consisten en la simulación de un ataque a un sistema, red, equipo u otra instalación, con el objetivo de demostrar cuán vulnerable sería ese sistema o "objetivo" ante un ataque real
. - 1 2 Cris Thomas (Space Rogue), Dan Patterson (2017). Descifrar contraseñas es fácil con Space Rogue de IBM (Vídeo). CBS Interactive . El evento tiene lugar entre las 4:30 y las 5:30 . Consultado el 1 de diciembre de 2017 .
- ↑ "Tipos de pruebas de penetración explicados" . 9 de junio de 2017. Consultado el 23 de octubre de 2018 .
- ↑ "Pruebas de penetración: Evalúe su seguridad general antes de que lo hagan los atacantes" (pdf) . Instituto SANS . Archivado del original el 27 de febrero de 2014. Consultado el 16 de enero de 2014 .
- ↑ "Pruebas de penetración" . NCSC . Agosto de 2017. Consultado el 30 de octubre de 2018 .
- ↑ Alan Calder y Geraint Williams (2014). PCI DSS: Guía de bolsillo, 3.ª edición . IT Governance Limited. ISBN 978-1-84928-554-4.
escaneos de vulnerabilidades de la red al menos trimestralmente y después de cualquier cambio significativo en la red
- ↑ "Marco de gestión de riesgos del NIST" . NIST . 2020. Archivado del original el 6 de mayo de 2021.
- ↑ "CREST publica directrices sobre pruebas de penetración" . IntelligentCISO . 2022.
- ↑ Keary, Eoin. "Council Post: La evolución de la ciberseguridad: de las pruebas de penetración tradicionales a PTaaS y CTEM" . Forbes . Archivado del original el 9 de febrero de 2025. Consultado el 12 de marzo de 2026 .
- ↑ "Cómo redactar un informe de pruebas de penetración" . Instituto SANS . Consultado el 12 de enero de 2015 .
- 1 2 Russell, Deborah; Gangemi, GT (1991). Fundamentos de seguridad informática . O'Reilly Media Inc. ISBN 9780937175712.
- 1 2 3 4 5 6 Hunt, Edward (2012). "Programas de penetración informática del gobierno estadounidense y sus implicaciones para la ciberguerra". IEEE Annals of the History of Computing . 34 (3): 4– 21. Bibcode : 2012IAHC...34c...4H . doi : 10.1109/MAHC.2011.82 .
- 1 2 Yost, Jeffrey R. (2007). «Historia de los estándares de seguridad informática». La historia de la seguridad de la información . págs. 595–621 . doi : 10.1016/B978-044451608-4/50021-3 . ISBN 978-0-444-51608-4.
- ↑ MacKenzie, D.; Pottinger, G. (1997). "Matemáticas, tecnología y confianza: verificación formal, seguridad informática y el ejército estadounidense". IEEE Annals of the History of Computing . 19 (3): 41– 59. doi : 10.1109/85.601735 . OCLC 5871977875 . INIST 2872773 .
- ↑ Mackenzie, Donald A. (2004). Mecanizing Proof: Computing, Risk, and Trust . Instituto Tecnológico de Massachusetts . pág. 156. ISBN 978-0-262-13393-7.
- ↑ Anderson, James P. (1972). Estudio de planificación de tecnología de seguridad informática (PDF) (Informe). James P. Anderson & Co. Recuperado el 25 de junio de 2026 .
- ↑ Broad, William J. (25 de septiembre de 1983). "La seguridad informática preocupa a los expertos militares" . The New York Times . ProQuest 122275288 .
- ↑ Guía técnica para pruebas y evaluación de seguridad de la información (Informe). Publicación especial NIST 800-115. Instituto Nacional de Estándares y Tecnología. 2008. Consultado el 25 de junio de 2026 .
- ↑ "Cuatro niveles de pruebas" (PDF) . 1 de diciembre de 2006. pág. 10. Consultado el 9 de septiembre de 2025 .
- ↑ Faircloth, Jeremy (2011). «Capítulo 1: Herramientas del oficio» (PDF) . Penetration Tester's Open Source Toolkit (Tercera ed.). Elsevier . ISBN 978-1597496278Consultado el 4 de enero de 2018 .
- ↑ "Resumen de las cinco fases de las pruebas de penetración - Cybrary" . Cybrary . 6 de mayo de 2015. Archivado del original el 8 de abril de 2019. Consultado el 25 de junio de 2018 .
- ↑ "Pruebas de penetración en Australia: cómo cumplir con las expectativas de seguridad del cliente y destacar en la selección de proveedores" . Core Sentinel . 27 de junio de 2025. Consultado el 15 de julio de 2025 .
- ↑ "Informe sobre amenazas DDoS para el cuarto trimestre de 2025" . El blog de Cloudflare . Febrero de 2026. Consultado el 11 de febrero de 2026 .
- 1 2 3 "Tutorial: Pruebas de simulación de protección DDoS de Azure" . Microsoft Learn . Microsoft . Consultado el 11 de febrero de 2026 .
- ↑ "Gestión continua de la exposición a amenazas (CTEM)" . Splunk . Consultado el 11 de febrero de 2026 .
- ↑ "Inyección SQL" . OWASP . Consultado el 14 de junio de 2013 .
- ↑ "Software de pruebas de penetración Metasploit" . Metasploit . Consultado el 14 de junio de 2013 .
- ↑ "Fuzzing" . OWASP . Consultado el 14 de junio de 2013 .
- ↑ "Sistema común de puntuación de vulnerabilidades" . Base de datos nacional de vulnerabilidades . NIST . Consultado el 14 de junio de 2013 .
- ↑ "Servicios GSA HACS SIN 132-45" . 1 de marzo de 2018. Archivado del original el 23 de marzo de 2019. Consultado el 1 de marzo de 2018 .
- ↑ "Servicios de pruebas de penetración" . 1 de marzo de 2018. Archivado del original el 26 de junio de 2018. Consultado el 1 de marzo de 2018 .
- ↑ "Pruebas de penetración" . Centro Nacional de Ciberseguridad . 8 de agosto de 2007.
- ↑ Wilhelm, Thomas (2013). «Metodologías y marcos de trabajo». Pruebas de penetración profesionales . págs. 75–87 . doi : 10.1016/B978-1-59749-993-4.00004-5 . ISBN 978-1-59749-993-4.
- ↑ Faircloth, Jeremy (2017). "Construcción de laboratorios de pruebas de penetración". Penetration Tester's Open Source Toolkit . págs. 371–400 . doi : 10.1016/B978-0-12-802149-1.00010-5 . ISBN 978-0-12-802149-1.
- ↑ "¿Qué es el marco MITRE ATT&CK?" . Sophos . 4 de mayo de 2026 . Consultado el 22 de julio de 2026 .
- ↑ «MITRE ATT&CK» . ATT&CK DE INGLETE . Consultado el 22 de julio de 2026 .
- ↑ "¿Qué es el marco MITRE ATT&CK?" . Seguridad de Microsoft . Consultado el 22 de julio de 2026 .
- ↑ "Pruebas de penetración en la nube: Guía del comprador 2026" . Blaze Information Security . 2 de junio de 2026. Consultado el 22 de julio de 2026 .
- ↑ "Guía de pruebas de penetración en la nube para 2026" . Astra Security . 8 de abril de 2026. Consultado el 22 de julio de 2026 .
- ↑ "Guía definitiva para pruebas de penetración | Core Sentinel" . Core Sentinel . Consultado el 23 de octubre de 2018 .
- Pruebas de seguridad
- seguridad de redes informáticas
- Pruebas de software