forumAbrir tema

Me han encargado redactar un informe de pentest: ¿qué debe incluir y qué formato funciona?

MMurat G***Participante
Cargo
Responsable de compras
Sector
Deportes y fitness
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2023
Mensaje
2
#1

Somos una agencia de software de doce personas. Realizamos una prueba de penetración exhaustiva para el portal de pedidos B2B de un cliente corporativo de retail con el que trabajamos desde hace tiempo. Completamos el proceso de prueba con nuestro equipo técnico interno, pero me asignaron a mí la tarea de preparar el informe final de pentest. Teníamos el compromiso de realizar una auditoría de seguridad con un presupuesto de unos 45.000 TL y es la primera vez que haremos un entregable formal de esta escala.

Tengo a mano los resultados del escáner, vulnerabilidades de escalación de privilegios detectadas manualmente y capturas de pantalla de varias manipulaciones de parámetros. Sin embargo, este informe lo van a leer tanto el director de TI como el subdirector general (que no es técnico). ¿Cómo debo equilibrar los detalles técnicos con un lenguaje comprensible para la alta dirección? ¿Con qué criterio debo clasificar los niveles de riesgo y qué secciones debería incluir de forma estándar en el informe?

MMert Y***Experto
Cargo
Miembro del consejo de administración
Sector
Logística
Tipo de organización
mediana empresa
Miembro desde
oct 2023
Mensaje
306
Más útil#2

Respuesta corta: Un informe profesional de pentest consta de dos bloques principales: el resumen ejecutivo y los hallazgos técnicos. Para la dirección, se debe presentar una página que resuma los riesgos financieros y operativos; para el equipo técnico pasos reproducibles para cada hallazgo.

Deberías estructurar tu informe en estas cuatro secciones básicas: 1) Resumen ejecutivo: Se explica cuándo se hizo la prueba, el alcance y los posibles daños de los riesgos críticos identificados para los procesos de negocio, sin saturar con términos técnicos. 2) Metodología y alcance: Se detalla qué dominios, bloques de IP o módulos de la aplicación se probaron y qué enfoque de prueba se aplicó. 3) Evaluación de riesgos y hallazgos: Para cada hallazgo, se asignan niveles crítico alto medio bajo e informativo basándose en el sistema de puntuación estándar de la industria. 4) Recomendaciones de solución: Se explica cómo corregir cada vulnerabilidad con ejemplos concretos de código o configuración.

En la sección de hallazgos técnicos, cada vulnerabilidad debe incluir obligatoriamente el nombre de la falla, la URL o parámetro afectado, capturas de pantalla que sirvan de evidencia o los registros genéricos de petición-respuesta. Es indispensable redactar un escenario de reproducción paso a paso para que el equipo del cliente pueda validar la falla en su propio entorno. Además, debes evitar expresiones categóricas como "los sistemas son completamente seguros" que puedan generar riesgos legales e incluir una cláusula de exención de responsabilidad que indique que el informe solo refleja la situación en el momento de la prueba.

OOkan G***Participante
Cargo
Director financiero
Sector
Energía
Tipo de organización
negocio unipersonal
Miembro desde
abr 2023
Mensaje
39
#3

No olvides que los ejecutivos nunca leen las partes técnicas. Escribe las dos primeras páginas de forma que las entienda el subdirector general; por ejemplo, en lugar de decir "se encontró una inyección SQL", poner "existe el riesgo de filtración de datos de clientes en la base de datos de pedidos" transmite mejor la gravedad del asunto.

CCeren E***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
95
#4

Al fijar los niveles de riesgo no te guíes por corazonadas, toma como referencia la lógica de puntuación CVSS. Si la falla se puede activar de forma remota o si requiere privilegios cambia directamente la nota. Tampoco olvides censurar datos sensibles y tokens de sesión en las capturas de pantalla.

ZZehra A***ExpertoMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
5
#5

Al armar el borrador de tu informe mantén este orden: 1) Resumen ejecutivo y puntuación general de riesgo, 2) Límites del alcance y fechas de la prueba, 3) Lista de vulnerabilidades y evidencias detalladas, 4) Plan de mitigación priorizado, 5) Explicación del proceso de re-test.

VVildan Y***Participante
Cargo
Editor de contenido
Sector
Retail
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2024
Mensaje
70
#6

¿Había alguna especificación sobre el formato del informe en el contrato que firmaron con el cliente? Algunas empresas corporativas suelen pedir plantillas compatibles con ciertos estándares de auditoría pública o financiera, ¿lo confirmaron desde el principio para no andar renegando con revisiones después?

AAycan U***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
2
#7

en mi primer informe traduje y entregué el reporte de 100 páginas que tiró la herramienta de escaneo automático y el cliente me puso una cagada bárbara. pongan solo vulnerabilidades verificadas que realmente funcionen en producción no metan paja innecesaria.

BBarış S***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
79
#8

Que el propio equipo interno audite y reporte el software que ellos mismos desarrollaron puede generar desconfianza en el cliente. Dejen la metodología súper transparente en el informe para que la gente de sistemas del cliente no sospeche que "ocultaron sus propios errores".

İİbrahim K***Participante
Cargo
Director de cadena de suministro
Sector
cuero
Tipo de organización
Empresa de 120 empleados
Miembro desde
oct 2024
Mensaje
177
#9

Nosotros entregamos un promedio de diez informes similares al año. El porcentaje de implementación por parte de los equipos técnicos en informes de más de 40 páginas es muy bajo. Los informes de entre 15 y 20 páginas, claros y al grano, siempre dan mejores resultados.

VVildan V***VeteranoMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
329
#10

si le pones al lado de cada hallazgo el esfuerzo estimado para solucionarlo los devs del cliente le van a dar bola mas rapido al informe buena suerte

RRıdvan Ç***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de maquinaria
Tipo de organización
startup recién creada
Miembro desde
mar 2026
Mensaje
38
#11

Sí, la situación con redactar informe de pentest es exactamente así. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

También me gustaría saber si alguien lo hace de otra manera.

HHasan S***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
114
#12

buen trabajo.

RRecep Y***Participante
Cargo
Administrador de sistemas
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
jun 2022
Mensaje
9
#13

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación. Comprobado por experiencia.

KKemal T***Participante
Cargo
Director de TI
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2023
Mensaje
121

Doki · Sitio web corporativo · 2024

#14

Totalmente. Si tuviera que añadir algo más: Empezad con una pequeña prueba, no lo integréis todo de golpe.

Lo dejo como nota por si sirve.

FFurkanParticipante
Cargo
Community Manager
Miembro desde
may 2024
Mensaje
132
#15

si vas por ahí, resuelve esto desde el principio. en fin si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola.

lo dejo como nota, por si sirve.

CCeren B***Participante
Cargo
Director de ventas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
ene 2025
Mensaje
282
#16

Dejo una advertencia. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Yo seguiría por ese camino.

ÖÖzgür C***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
32
#17

Le agradecería que compartiera el resultado. El tiempo que tardas en detectar un problema determina directamente su coste.

Espero que le sea útil.

FFiliz S***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
3
#18

Tema muy oportuno.

KKazımNuevo miembro
Cargo
Fabricación de plásticos
Miembro desde
sept 2024
Mensaje
36
#19

Gracias, me ha servido de mucha ayuda. Todo lo que no está por escrito ambas partes lo recordarán de forma distinta en el futuro.

Si escribís el resultado aquí, también servirá de ayuda a otros.

OOkan I***Participante
Cargo
Contabilidad básica
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
260
#20

Le agradecería que compartiera el resultado.

Responder