¿Qué debe incluir un informe de pentest?
Un buen informe de prueba de penetración permite a un gerente comprender el riesgo en unos minutos y permite a un desarrollador reproducir y corregir cada hallazgo por sí mismo. La salida de un escaneo automatizado por sí sola no es un informe.
- 01
La respuesta breve
Un informe de pentest debe incluir al menos: un resumen ejecutivo, el alcance y el método probados, una tabla de riesgos ordenada por gravedad y, para cada hallazgo, la evidencia, notas de reproducción paso a paso, una explicación del impacto y una corrección recomendada. También deben indicarse las fechas de la prueba, los límites del trabajo y el resultado de la nueva prueba. Si falta alguno de estos elementos, el informe se queda corto para el gestor o el desarrollador.
- 02
Resumen ejecutivo
Se escribe para lectores no técnicos y no debe extenderse más de una o dos páginas. Establece en lenguaje sencillo el panorama general del riesgo, los pocos hallazgos más críticos, su posible impacto en el negocio y las acciones prioritarias. Debe centrarse en decir claramente qué riesgo debe cerrarse primero, no en hacer que el número de hallazgos parezca grande.
- 03
Alcance y método
Indica qué dominios, direcciones IP y aplicaciones se probaron, en qué fechas y con qué enfoque, black-box o grey-box. También se especifican claramente los sistemas excluidos del alcance y las pruebas no realizadas, como aquellas que podrían interrumpir el servicio. Esta sección establece el límite del informe: no se puede concluir que un sistema es “seguro” respecto a aquello que el informe no cubre.
- 04
El registro de cada hallazgo
Cada hallazgo debe redactarse como un registro independiente: un título breve, la dirección o componente afectado, una severidad (crítica, alta, media, baja), evidencia que muestre cómo se detectó, notas de reproducción paso a paso y una explicación de su impacto real. También debe indicarse la base de la severidad; el CVSS es una medida común, pero también debe tenerse en cuenta el impacto específico para su negocio.
- 05
Recomendaciones de corrección y prioridad
Cada hallazgo debe incluir una corrección accionable: no una frase general como “valide la entrada”, sino qué debe cambiarse y dónde. El informe también debe indicar qué elemento abordar primero; una vulnerabilidad crítica y una brecha de configuración de bajo riesgo no comparten la misma prioridad. Cuando se redactan por separado una mitigación temporal y la corrección permanente, su equipo puede reducir el riesgo rápidamente y planificar el trabajo duradero.
- 06
Nueva prueba y cierre
Un hallazgo se cierra por el resultado de una nueva prueba independiente, no por la palabra de quien realizó la corrección. Tras la nueva prueba, el informe recibe una nueva versión y se registra el estado de cada hallazgo: cerrado, parcialmente cerrado, abierto o riesgo aceptado. La aceptación de un riesgo también debe realizarse por escrito, con un registro de quién lo aceptó y por qué.
- 07
Cómo evaluar un informe
En la fase de presupuesto, solicite un informe de muestra anonimizado o una plantilla y verifique: ¿están los hallazgos respaldados por evidencia, son reproducibles, son concretas las correcciones o se ha copiado tal cual la salida de una herramienta automatizada? En nuestro servicio de prueba de penetración, el informe consta de un resumen ejecutivo, una tabla de riesgos, notas de reproducción paso a paso y recomendaciones de corrección, y los hallazgos se verifican manualmente antes de llegar a usted. Si desea ayuda para cerrar las vulnerabilidades, nuestro servicio de remediación trabaja junto con la nueva prueba.
Páginas relacionadas
Artículos que completan este tema y la página de servicio correspondiente.
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.