Un pentesting profesional no se improvisa: se apoya en metodologías y estándares reconocidos que aportan rigor, cobertura y credibilidad. Estos marcos son el "manual de buenas prácticas" del sector: garantizan que no te dejes áreas sin evaluar, permiten que el trabajo sea comparable y auditable, y dan al cliente la confianza de que sigues un proceso reconocido internacionalmente. En esta lección —la última del módulo— conoceremos los cinco marcos de referencia más importantes (PTES, OWASP WSTG, OSSTMM, NIST SP 800-115 y MITRE ATT&CK), veremos para qué sirve cada uno y cuándo usarlo, y decidiremos cómo combinarlos en la auditoría de TechNova S.L.

Entender estos marcos te distingue como profesional: cualquiera puede lanzar herramientas, pero seguir una metodología reconocida es lo que convierte una serie de pruebas sueltas en una auditoría seria.

Contenido

  1. Por qué usar metodologías y estándares
  2. PTES — Penetration Testing Execution Standard
  3. OWASP WSTG — guía de pruebas web
  4. OSSTMM — manual de metodología de seguridad
  5. NIST SP 800-115 — guía técnica del NIST
  6. MITRE ATT&CK — marco de tácticas y técnicas
  7. Tabla comparativa y combinación en TechNova

  1. Por qué usar metodologías y estándares

Una metodología aporta:

  • Cobertura: una lista sistemática de qué comprobar para no dejarte nada.
  • Repetibilidad: dos auditores que siguen el mismo marco llegan a resultados comparables.
  • Credibilidad: poder decir "seguimos PTES y OWASP WSTG" transmite profesionalidad y facilita el cumplimiento.
  • Lenguaje común: términos compartidos que facilitan la comunicación con el cliente y con otros profesionales.

Conviene distinguir dos cosas que a menudo se mezclan:

  • Una metodología describe cómo llevar a cabo el proceso completo (fases, actividades, entregables): PTES, OSSTMM, NIST 800-115.
  • Un catálogo o marco de referencia enumera qué comprobar o qué hace un adversario: OWASP WSTG (para web) y MITRE ATT&CK (tácticas y técnicas).

No son excluyentes: en la práctica se combinan, como veremos con TechNova.

  1. PTES — Penetration Testing Execution Standard

El PTES es un estándar que describe un pentesting de principio a fin en siete etapas, muy alineadas con el ciclo de fases que vimos en la lección 01-03:

  1. Interacciones previas (pre-engagement): alcance, contrato, RoE.
  2. Recopilación de información (reconocimiento).
  3. Modelado de amenazas.
  4. Análisis de vulnerabilidades.
  5. Explotación.
  6. Post-explotación.
  7. Reporte.

Para qué sirve: como columna vertebral de todo el engagement. Es una excelente guía general porque cubre desde la parte comercial y legal hasta el informe final.

Cuándo usarlo: cuando quieres una estructura global para todo el proyecto, sea del tipo que sea. Es el marco "paraguas" que ordena las demás piezas.

  1. OWASP WSTG — guía de pruebas web

La OWASP Web Security Testing Guide (WSTG) es la referencia por excelencia para probar aplicaciones web. No es una metodología de proyecto completo, sino un catálogo detallado y muy práctico de qué comprobar en una web, organizado por categorías (autenticación, gestión de sesiones, validación de entradas, lógica de negocio, etc.), con casos de prueba concretos.

OWASP (Open Worldwide Application Security Project) también mantiene otros recursos muy conocidos, como el OWASP Top 10 (lista de los riesgos web más críticos), que sirve como resumen de alto nivel.

Para qué sirve: para no dejarte ningún tipo de fallo web por comprobar. Es exhaustiva y está pensada para el trabajo real.

Cuándo usarlo: siempre que el alcance incluya una aplicación web —justo el caso de la tienda de TechNova—. Se combina de forma natural con PTES: PTES marca el proceso; la WSTG detalla las pruebas web dentro de la fase correspondiente.

  1. OSSTMM — manual de metodología de seguridad

El OSSTMM (Open Source Security Testing Methodology Manual) es una metodología más científica y rigurosa, orientada a medir la seguridad de forma cuantificable. Cubre varios "canales" (humano, físico, inalámbrico, de comunicaciones y de datos) y busca resultados objetivos y repetibles.

Para qué sirve: para auditorías que exigen un enfoque medible y formal, más allá de "encontramos estos fallos".

Cuándo usarlo: en contextos que valoran la rigurosidad metodológica y la medición (auditorías formales, entornos que necesitan métricas). Tiene una curva de aprendizaje más pronunciada que PTES.

  1. NIST SP 800-115 — guía técnica del NIST

La NIST SP 800-115 ("Technical Guide to Information Security Testing and Assessment") es una guía publicada por el organismo de estándares de EE. UU. (NIST). Ofrece un enfoque estructurado de las pruebas de seguridad en cuatro fases (planificación, descubrimiento, ataque y reporte) y es muy valorada por su respaldo institucional.

Para qué sirve: como referencia reconocida y citable, especialmente útil cuando hay requisitos de cumplimiento o cuando se trabaja con administraciones y grandes organizaciones.

Cuándo usarlo: cuando el cliente necesita alinearse con un estándar oficial o cuando el cumplimiento normativo es un factor. Es más general que PTES en cuanto a técnicas, pero muy sólida como marco de referencia formal.

  1. MITRE ATT&CK — marco de tácticas y técnicas

MITRE ATT&CK no es una metodología de pentesting, sino una base de conocimiento de las tácticas y técnicas que usan los adversarios reales, observadas en ataques del mundo real. Organiza el comportamiento del atacante en tácticas (el "por qué": acceso inicial, escalada de privilegios, movimiento lateral, exfiltración...) y técnicas (el "cómo" concreto de cada táctica).

Para qué sirve: como lenguaje común entre el equipo ofensivo y el defensivo. Permite describir cada acción de la auditoría con un identificador estándar (por ejemplo, una técnica de "acceso inicial"), lo que facilita enormemente que el equipo defensivo entienda y detecte lo ocurrido. Es especialmente útil en la fase de reporte y en ejercicios de red team.

Cuándo usarlo: para mapear tus hallazgos al comportamiento de adversarios reales y para conectar el pentesting con la defensa (detección y respuesta). En este curso lo usaremos como marco de referencia para poner nombre estándar a las técnicas que apliquemos.

  1. Tabla comparativa y combinación en TechNova

La siguiente tabla resume los cinco marcos:

Marco Tipo Cobertura principal Cuándo usarlo
PTES Metodología de proceso completo Todo el ciclo, del contrato al informe Como estructura global del engagement
OWASP WSTG Catálogo de pruebas Aplicaciones web Cuando el alcance incluye web
OSSTMM Metodología científica/medible Multicanal, medición formal Auditorías que exigen rigor y métricas
NIST SP 800-115 Guía técnica institucional Proceso de pruebas de seguridad Contextos de cumplimiento/oficiales
MITRE ATT&CK Base de conocimiento (tácticas/técnicas) Comportamiento del adversario Mapear hallazgos y conectar con defensa

La clave profesional es entender que estos marcos no compiten, se complementan. Así los combinaremos en la auditoría de TechNova:

flowchart TD
    P[PTES<br/>estructura global del engagement]
    P --> W[OWASP WSTG<br/>pruebas de la tienda web]
    P --> N[NIST 800-115<br/>respaldo formal del proceso]
    P --> M[MITRE ATT&CK<br/>nombrar tecnicas y conectar con defensa]
    W --> R[Informe final de TechNova]
    N --> R
    M --> R
    style P fill:#e3f2fd,stroke:#1565c0,stroke-width:2px
    style R fill:#e8f5e9,stroke:#2e7d32,stroke-width:2px

En concreto, para TechNova:

  • PTES será el marco maestro que ordena todo el proyecto (encaja con las fases de la lección 01-03).
  • OWASP WSTG guiará las pruebas de la tienda tienda.technova.lab, garantizando cobertura web completa.
  • NIST SP 800-115 aporta respaldo formal si TechNova necesita justificar el proceso ante terceros.
  • MITRE ATT&CK nos dará el vocabulario para describir cada técnica en el informe y facilitar que el equipo defensivo de TechNova la detecte y remedie.

No usaremos OSSTMM como marco principal en este caso, para no añadir complejidad innecesaria, pero es bueno conocerlo por si un futuro cliente exige un enfoque más cuantitativo.

De este modo, cada técnica ofensiva que apliquemos en los próximos módulos tendrá su sitio en una metodología (dónde encaja en el proceso) y su nombre estándar (qué táctica/técnica de ATT&CK representa), además de su contrapartida defensiva. Ese es el nivel de rigor que se espera de un profesional.

Errores Comunes y Consejos

  • Elegir un solo marco para todo. Ningún marco lo cubre todo por sí solo; lo profesional es combinarlos según el alcance.
  • Confundir metodología con catálogo. PTES/OSSTMM/NIST describen el proceso; OWASP WSTG y MITRE ATT&CK describen qué comprobar o qué hace el adversario. Se usan juntos.
  • Seguir el marco de forma mecánica. Las metodologías son guías, no sustitutos del criterio. Adáptalas al contexto del cliente.
  • Ignorar MITRE ATT&CK en el reporte. Nombrar las técnicas con un estándar común multiplica la utilidad del informe para el equipo defensivo.
  • Consejo: al planificar una auditoría, elige primero el marco maestro (habitualmente PTES) y añade después los catálogos específicos según las superficies del alcance.

Ejercicios

Ejercicio 1. Un cliente te encarga probar únicamente su aplicación web. ¿Qué marco usarías como estructura global del proyecto y cuál para asegurar la cobertura de las pruebas web? Justifícalo.

Ejercicio 2. Explica con tus palabras la diferencia entre una metodología de proceso (como PTES) y un marco de tácticas y técnicas (como MITRE ATT&CK), y por qué se usan de forma complementaria.

Ejercicio 3. Para el informe de TechNova quieres que el equipo defensivo entienda exactamente qué técnicas se emplearon y cómo detectarlas. ¿Qué marco te resulta más útil para ese objetivo y por qué?

Soluciones

Solución 1. Como estructura global usaría PTES, porque ordena todo el proyecto de principio a fin (desde el pre-engagement hasta el reporte), sea cual sea la superficie. Para asegurar la cobertura de las pruebas web usaría la OWASP WSTG, que es el catálogo detallado y exhaustivo de comprobaciones específicas de aplicaciones web. PTES marca el "cómo se organiza el proyecto"; la WSTG detalla "qué comprobar" dentro de la fase de pruebas web.

Solución 2. Una metodología de proceso como PTES describe cómo llevar a cabo el proyecto completo: sus fases, actividades y entregables, en orden. Un marco de tácticas y técnicas como MITRE ATT&CK describe qué hace un adversario real (sus objetivos y los métodos concretos), sin dictar el proceso del proyecto. Se complementan porque PTES te dice cuándo y en qué fase actúas, mientras que ATT&CK te da un nombre estándar para qué estás haciendo en cada momento; juntos aportan estructura y lenguaje común.

Solución 3. MITRE ATT&CK. Es el más útil para ese objetivo porque cataloga las tácticas y técnicas del adversario con identificadores estándar y ampliamente conocidos por los equipos defensivos. Al describir cada acción de la auditoría con su técnica ATT&CK correspondiente, el equipo de defensa de TechNova puede localizar directamente las recomendaciones de detección y respuesta asociadas, cerrando el círculo entre el ataque simulado y la defensa real.

Conclusión

Con esta lección cerramos el Módulo 1. Hemos visto que un pentesting profesional se apoya en marcos reconocidos: PTES como metodología maestra del proceso, OWASP WSTG para la exhaustividad en web, OSSTMM y NIST SP 800-115 como referencias metodológicas formales, y MITRE ATT&CK como lenguaje común de tácticas y técnicas que conecta el ataque con la defensa. Y hemos decidido cómo combinarlos en la auditoría de TechNova para lograr rigor, cobertura y credibilidad.

Con esto, el marco de la auditoría queda completo: sabemos qué es el pentesting (01-01), qué tipo haremos (01-02), por qué fases pasaremos (01-03), bajo qué reglas ético-legales (01-04) y con qué metodología (01-05). Ha llegado el momento de pasar a la acción. En el Módulo 2: Reconocimiento, daremos el primer paso real del ciclo sobre TechNova: empezaremos a recopilar información sobre tienda.technova.lab y la red 10.10.10.0/24, aplicando el reconocimiento pasivo y activo dentro del alcance y las Reglas de Enganche que acabamos de establecer.

© Copyright 2026. Todos los derechos reservados