Capítulo 17 · Software, operaciones e incidentes

Gestión de Vulnerabilidades, Threat Modeling y Pentesting

Identificar, priorizar y validar debilidades técnicas mediante gestión de vulnerabilidades, modelado de amenazas y pruebas de penetración controladas.

Programa de gestión de vulnerabilidades

Gestionar vulnerabilidades no consiste en ejecutar un escáner y ordenar resultados por puntuación. El primer requisito es conocer qué activos existen y cuáles están realmente expuestos. Una CVE identifica un problema conocido, una CWE describe una clase de debilidad y CVSS ofrece criterios de severidad técnica. Ninguna de estas referencias sustituye el análisis de impacto para el servicio concreto. Una vulnerabilidad crítica en un componente aislado puede requerir menos urgencia que una debilidad moderada explotada activamente sobre un sistema sensible. El programa necesita plazos de corrección, excepciones justificadas y verificación posterior.

Conceptos de este apartado

  • Inventario y cobertura
  • Descubrimiento autenticado y no autenticado
  • CVE, CWE y advisories
  • CVSS y priorización contextual
  • SLA de remediación
  • Excepciones y riesgo aceptado

Threat modeling

El modelado de amenazas estudia cómo podría afectar un adversario a un sistema antes de que exista un incidente. Se identifican activos, objetivos de un posible atacante, flujos de datos y fronteras de confianza. STRIDE es una metodología útil para ordenar tipos de amenaza, aunque no es la única. Un diagrama de una aplicación de expedientes puede mostrar dónde un usuario podría consultar datos de otro o modificar permisos. El resultado debe producir medidas de diseño y pruebas concretas, no solo una lista extensa de escenarios abstractos. La calidad aumenta cuando el modelado se revisa tras cambios relevantes de arquitectura.

Conceptos de este apartado

  • Activos y objetivos del adversario
  • Diagramas de flujo de datos
  • STRIDE y otras metodologías
  • Trust boundaries
  • Abuse cases
  • Mitigaciones y validación

Reconocimiento y enumeración

El reconocimiento técnico consiste en descubrir servicios, tecnologías y puntos de exposición con autorización adecuada. La información pública puede ayudar a identificar dominios y componentes, pero no convierte automáticamente en lícita cualquier prueba contra un sistema ajeno. La enumeración revela puertos, aplicaciones y versiones que orientan evaluaciones posteriores. El alcance debe definirse antes de comenzar: sistemas permitidos, horarios, técnicas prohibidas y personas de contacto. La información obtenida en esta fase puede contener datos sensibles y debe protegerse. Reconocer una superficie de ataque no es lo mismo que demostrar la explotación de una debilidad.

Conceptos de este apartado

  • OSINT técnico
  • Descubrimiento de hosts y servicios
  • Enumeración de aplicaciones y tecnologías
  • Fingerprinting
  • Análisis de exposición externa
  • Limitaciones legales y reglas de engagement

Pentesting de red y sistemas

Las pruebas de penetración de redes y sistemas buscan validar condiciones de exposición en un entorno autorizado. Pueden estudiar configuraciones, servicios publicados, credenciales débiles y separación entre segmentos. Una prueba debe limitar efectos sobre producción y conservar evidencia suficiente para reproducir el hallazgo sin generar daño innecesario. La escalada de privilegios permite explicar cómo una debilidad inicial abre posibilidades adicionales; el movimiento lateral describe desplazamientos entre recursos después del acceso. No son objetivos en sí mismos, sino escenarios cuyo riesgo se analiza dentro de reglas pactadas. El informe debe diferenciar observación, inferencia y explotación demostrada.

Conceptos de este apartado

  • Escaneo y validación
  • Configuraciones inseguras
  • Servicios expuestos
  • Credenciales débiles y reutilizadas
  • Escalada conceptual de privilegios
  • Pivoting y segmentación: conceptos controlados

Pentesting de aplicaciones

En aplicaciones web se examinan rutas, sesiones, autenticación, autorizaciones y lógica de negocio. Una debilidad puede existir aunque el código no contenga un fallo conocido: por ejemplo, permitir que un usuario apruebe su propia devolución por un error en el proceso. Las herramientas automatizadas descubren ciertos patrones, pero las pruebas manuales ayudan a reconocer secuencias de abuso. Manipular parámetros únicamente dentro de un laboratorio o alcance autorizado evita convertir la investigación en una intrusión. El objetivo es demostrar con evidencia mínima suficiente el comportamiento defectuoso y permitir al responsable corregirlo de manera específica.

Conceptos de este apartado

  • Mapeo de superficie web
  • Pruebas de autenticación y sesión
  • Control de acceso
  • Inyección y manipulación de parámetros
  • Lógica de negocio
  • Validación manual frente a resultados automatizados

Reporting y remediación

Un hallazgo útil describe qué condición se observó, cómo se reprodujo, cuál sería su consecuencia y qué control podría reducirla. Severidad técnica y riesgo para el negocio deben distinguirse: una misma debilidad puede tener efectos muy diferentes en dos organizaciones. Las recomendaciones genéricas como «mejorar la seguridad» rara vez bastan. El retest verifica que la corrección realmente funciona y no introdujo otro problema. La divulgación coordinada de vulnerabilidades procura que investigadores y responsables gestionen información y tiempos de manera razonable, con atención a las obligaciones jurídicas aplicables.

Conceptos de este apartado

  • Prueba reproducible
  • Severidad técnica y riesgo de negocio
  • Evidencia mínima suficiente
  • Recomendaciones específicas
  • Retest y cierre
  • Divulgación responsable y coordinación con terceros

Un caso para comprenderlo

Un escáner informa decenas de vulnerabilidades, pero solo una está expuesta en un servicio crítico. La prioridad no se fija exclusivamente por la puntuación CVSS: hay que considerar explotación conocida, aislamiento y consecuencia real. La corrección se documenta con evidencia reproducible y se verifica después con un retest autorizado.

Cómo aplicar estos conceptos

El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.

Fuentes y lecturas de referencia

Lecturas relacionadas