Un pentesting no es una sucesión caótica de intentos: es un proceso estructurado que avanza por fases encadenadas, cada una con un propósito claro y una salida que alimenta a la siguiente. Entender este ciclo a alto nivel es esencial antes de sumergirse en las técnicas concretas, porque te da un mapa mental de dónde estás en cada momento y qué persigues. En esta lección recorreremos las fases del ciclo —reconocimiento, escaneo y enumeración, explotación, post-explotación, y reporte y remediación—, veremos cómo se encadenan mediante un diagrama y cómo cada fase se corresponde con un módulo del curso.

Importante: aquí trabajamos el panorama general. No desarrollaremos las técnicas de cada fase (eso vive en los módulos 2 a 6); nuestro objetivo es que entiendas el propósito de cada etapa y cómo se conectan, y situar a TechNova al inicio del ciclo.

Contenido

  1. Por qué el pentesting sigue un ciclo de fases
  2. El flujo completo (diagrama)
  3. Propósito de cada fase
  4. Mapa de fases a módulos del curso
  5. TechNova al inicio del ciclo

  1. Por qué el pentesting sigue un ciclo de fases

Trabajar por fases aporta tres ventajas fundamentales:

  • Rigor y repetibilidad: seguir siempre el mismo proceso evita saltarse pasos y hace que el trabajo sea auditable y comparable entre proyectos.
  • Eficiencia: cada fase produce información que la siguiente aprovecha. No tiene sentido intentar explotar un servicio que aún no sabes que existe.
  • Cobertura: un proceso ordenado reduce el riesgo de dejar zonas del alcance sin evaluar.

Es importante entender que, aunque las fases se presentan en orden, en la práctica el proceso es iterativo: al llegar a la post-explotación es habitual descubrir nuevos sistemas y volver a reconocer y escanear esa nueva red. El ciclo se repite hasta cubrir el alcance.

  1. El flujo completo (diagrama)

El siguiente diagrama mermaid muestra el flujo de las fases y su carácter iterativo. Fíjate en la flecha de retorno desde la post-explotación: representa que un nuevo acceso abre nuevos objetivos que reinician el ciclo.

flowchart TD
    A[Reconocimiento] --> B[Escaneo y Enumeracion]
    B --> C[Explotacion]
    C --> D[Post-Explotacion]
    D -->|Nuevos sistemas descubiertos| A
    D --> E[Reporte y Remediacion]
    E --> F([Informe final y cierre])

    style A fill:#e3f2fd,stroke:#1565c0
    style B fill:#e3f2fd,stroke:#1565c0
    style C fill:#ffe0b2,stroke:#e65100
    style D fill:#ffe0b2,stroke:#e65100
    style E fill:#e8f5e9,stroke:#2e7d32
    style F fill:#e8f5e9,stroke:#2e7d32

Antes de la primera fase existe siempre un paso previo imprescindible: la preparación y autorización (contrato, alcance y Reglas de Enganche). No aparece como fase "técnica" porque no se ataca nada, pero sin él nada de lo demás es legítimo. Lo tratamos a fondo en la lección 01-04.

  1. Propósito de cada fase

Veamos qué persigue cada etapa, sin entrar en las técnicas (que corresponden a los módulos posteriores).

Reconocimiento

Objetivo: recopilar toda la información posible sobre el objetivo para entender su superficie de ataque. Se distingue entre reconocimiento pasivo (sin tocar el objetivo, usando fuentes públicas) y activo (interactuando levemente con él). Es la fase de "conocer el terreno" antes de actuar.

Escaneo y enumeración

Objetivo: a partir de lo descubierto, identificar de forma técnica qué puertos están abiertos, qué servicios y versiones corren en ellos, y enumerar recursos (usuarios, comparticiones, directorios). Aquí se pasa de "qué existe" a "qué está expuesto y cómo". El resultado es una lista priorizada de posibles puntos de entrada.

Explotación

Objetivo: intentar aprovechar las debilidades identificadas para obtener acceso o demostrar el impacto, siempre dentro del alcance y minimizando el daño. Es el momento en el que se verifica que una vulnerabilidad es real y explotable, no solo teórica. Es la fase que más se asocia al pentesting, aunque es solo una parte del ciclo.

Post-explotación

Objetivo: una vez dentro, evaluar hasta dónde se puede llegar: escalar privilegios, moverse a otros sistemas (movimiento lateral) y medir el impacto real (¿se accede a datos de clientes? ¿al controlador de red?). Aquí también se decide, según las RoE, si se mantiene el acceso para las pruebas. Como muestra el diagrama, esta fase suele reiniciar el ciclo sobre los nuevos sistemas descubiertos.

Reporte y remediación

Objetivo: convertir todo lo hallado en valor para el cliente. Se documentan los hallazgos, se clasifican por riesgo, se proponen recomendaciones de remediación y se presentan los resultados. Es, sin exagerar, la fase más importante: un hallazgo brillante que no se comunica bien es un hallazgo perdido. El entregable es el producto real del pentesting.

La siguiente tabla resume la entrada y la salida de cada fase, para que veas cómo se encadenan:

Fase Entra (input) Sale (output)
Reconocimiento Alcance y objetivos Información del objetivo y superficie
Escaneo y enumeración Superficie identificada Puertos, servicios y recursos expuestos
Explotación Debilidades candidatas Accesos conseguidos y verificados
Post-explotación Acceso inicial Alcance del compromiso e impacto real
Reporte y remediación Todos los hallazgos Informe con riesgos y recomendaciones

  1. Mapa de fases a módulos del curso

Una idea clave de este curso es que cada fase se desarrolla en su propio módulo. Esta lección es el índice; los módulos siguientes son el detalle. Guarda esta tabla como referencia:

Fase del ciclo Módulo del curso Qué aprenderás allí
Reconocimiento Módulo 2 Reconocimiento pasivo/activo, OSINT, superficie de ataque
Escaneo y enumeración Módulo 3 Escaneo de puertos, enumeración de servicios, detección de vulnerabilidades
Explotación Módulo 4 Explotación web, de red, de sistemas y de credenciales
Post-explotación Módulo 5 Escalada de privilegios, persistencia, pivoting, anti-forense
Reporte y remediación Módulo 6 Documentación, CVSS, recomendaciones y presentación

El Módulo 7 (Herramientas) es transversal: cubre el instrumental (Kali, Metasploit, Burp Suite, ZAP) que se usa a lo largo de varias fases. Por eso no aparece como una fase del ciclo, sino como soporte de todas ellas.

  1. TechNova al inicio del ciclo

Situemos nuestro caso. En la auditoría de TechNova S.L. ya hemos definido el tipo de prueba (externo + web + caja gris, con ampliación interna) y estamos a punto de cerrar el contrato y las RoE. Es decir, estamos antes de la primera fase técnica: en la casilla de salida del ciclo.

flowchart LR
    P[Preparacion y autorizacion<br/>contrato + RoE<br/>ESTAMOS AQUI] --> R[Reconocimiento<br/>Modulo 2]
    R --> S[Resto del ciclo...]
    style P fill:#fff3cd,stroke:#856404,stroke-width:3px

En cuanto la autorización esté firmada, la primera acción real sobre TechNova será el reconocimiento de tienda.technova.lab y del rango 10.10.10.0/24. Pero, insistimos, todavía no: primero hay que blindar el marco legal y ético. Ese es exactamente el contenido de la próxima lección.

Errores Comunes y Consejos

  • Saltarse el reconocimiento. Lanzarse a explotar sin conocer el terreno desperdicia tiempo y aumenta el riesgo de tocar algo fuera del alcance.
  • Creer que la explotación es "el pentesting". Es solo una fase; el reporte suele aportar más valor al cliente que el propio acceso conseguido.
  • Olvidar el carácter iterativo. La post-explotación casi siempre abre nuevos objetivos que reinician el ciclo; no lo trates como un proceso estrictamente lineal.
  • Descuidar la documentación durante las fases. No esperes al final para documentar: registra evidencias en cada fase, porque el informe se nutre de ellas.
  • Consejo: usa este ciclo como una lista de control mental. Preguntarte "¿en qué fase estoy y qué busco aquí?" mantiene el trabajo enfocado y ordenado.

Ejercicios

Ejercicio 1. Ordena estas fases y explica en una frase el propósito de cada una: explotación, reporte y remediación, reconocimiento, post-explotación, escaneo y enumeración.

Ejercicio 2. Explica con tus palabras por qué el ciclo del pentesting es iterativo y no puramente lineal. Pon un ejemplo relacionado con TechNova.

Ejercicio 3. Asocia cada fase con el módulo del curso donde se desarrolla en detalle.

Soluciones

Solución 1. Orden correcto: 1) Reconocimiento — recopilar información y entender la superficie de ataque. 2) Escaneo y enumeración — identificar puertos, servicios y recursos expuestos. 3) Explotación — verificar y aprovechar las debilidades para obtener acceso, dentro del alcance. 4) Post-explotación — evaluar hasta dónde se llega, escalar y medir el impacto real. 5) Reporte y remediación — documentar, clasificar por riesgo y recomendar correcciones.

Solución 2. Es iterativo porque cada nuevo acceso puede revelar sistemas o redes que antes no eran visibles, y esos nuevos objetivos exigen volver a reconocer y escanear. Ejemplo con TechNova: al comprometer la tienda web (tienda.technova.lab) descubrimos que está conectada a la red interna 10.10.10.0/24; ese descubrimiento reinicia el ciclo, esta vez sobre el servidor Linux interno y el controlador de red.

Solución 3. Reconocimiento → Módulo 2; Escaneo y enumeración → Módulo 3; Explotación → Módulo 4; Post-explotación → Módulo 5; Reporte y remediación → Módulo 6. (El Módulo 7, Herramientas, es transversal a todas las fases.)

Conclusión

Hemos recorrido a alto nivel el ciclo del pentesting: reconocimiento → escaneo y enumeración → explotación → post-explotación → reporte y remediación, un proceso estructurado e iterativo en el que cada fase alimenta a la siguiente y en el que el informe final es el verdadero producto. Además, hemos visto que cada fase se corresponde con un módulo del curso, de modo que esta lección funciona como mapa general del recorrido. TechNova está en la casilla de salida, a la espera de que se cierre la autorización.

Y precisamente esa autorización es lo que abordaremos a continuación. En la próxima lección, 01-04 Ética y Legalidad en el Pentesting, veremos el contrato, el alcance, las Reglas de Enganche y el marco legal que convierten toda esta actividad en algo legítimo. Sin ese marco, el ciclo que acabamos de describir no puede ni empezar.

© Copyright 2026. Todos los derechos reservados