Elaboración de Informes Técnicos de Pentest
El informe es el verdadero entregable de un pentest
Un pentest que no termina en un informe claro y accionable es, desde la perspectiva del cliente, dinero mal invertido, porque el valor real no está en haber encontrado vulnerabilidades sino en que el equipo técnico pueda entenderlas y corregirlas. Un buen informe combina un resumen ejecutivo orientado a decisiones de negocio, sin jerga técnica, con una sección detallada por hallazgo que incluye pasos de reproducción exactos, evidencia como capturas de pantalla o solicitudes HTTP, y una recomendación de remediación concreta, no genérica. Un error muy común es entregar hallazgos con una calificación de severidad basada solo en el estándar CVSS sin ajustar por el contexto real del negocio, lo que puede sobredimensionar una vulnerabilidad técnica en un sistema aislado o subestimar una falla aparentemente menor en un sistema que procesa datos críticos. Un informe bien escrito también distingue entre hallazgos que requieren acción inmediata y aquellos que pueden planificarse a mediano plazo.