Reconocimiento
Definir el alcance, los objetivos y las reglas de compromiso de la prueba. Recopilar información sobre el sistema o la red objetivo.
La prueba de penetración como servicio (PtaaS) es una auditoría de seguridad técnica que permite a las organizaciones implementar un pequeño equipo de investigadores de seguridad capacitados para probar la solidez de sus activos y cumplir con las normas.
Las pruebas de penetración tradicionales ya no se adaptan a los ciclos de desarrollo modernos de las organizaciones ni al rápido crecimiento de las amenazas digitales. Las pruebas de penetración tradicionales carecen de flexibilidad, rentabilidad y potencia.
Definir el alcance, los objetivos y las reglas de compromiso de la prueba. Recopilar información sobre el sistema o la red objetivo.
Intentar explotar las vulnerabilidades identificadas en la fase de reconocimiento para obtener acceso no autorizado al sistema o la red.
Documentar las vulnerabilidades encontradas, el proceso de explotación y el impacto potencial. Proporcionar recomendaciones para la remediación.
Las pruebas de penetración y las actividades del equipo rojo a veces pueden confundirse. Una prueba de penetración suele centrarse en vulnerabilidades en software, plataformas y servicios específicos, mientras que una evaluación del equipo rojo puede incluir:
Definir el alcance, los objetivos y las reglas de compromiso de la prueba.
definición de sistemas a probar, identificación de restricciones, (OSINT), escaneo de puertos y servicios, descubrimiento de red.
Intentar explotar las vulnerabilidades identificadas en la fase de reconocimiento para obtener acceso no autorizado al sistema o la red.
Selección y ejecución de exploits, pruebas de inyección (SQL, XSS), ataques de fuerza bruta, manipulación de configuraciones, escalada de privilegios.
Documentar las vulnerabilidades encontradas, el proceso de explotación y el impacto potencial.
Creación de un informe detallado con hallazgos, evidencia y pasos para reproducir las vulnerabilidades.