WOLF HACKACADEMY · CERTIFICATION PREPARATION
WHA // OFFENSIVE SECURITY SERVICES

Pruebas de intrusión con alcance, evidencia y propósito.

Evaluamos de forma controlada la resistencia de aplicaciones, infraestructura y servicios autorizados para identificar rutas de riesgo, validar exposición y transformar hallazgos técnicos en decisiones de seguridad.

AUTHORIZEDRULES OF ENGAGEMENTEVIDENCERETEST
Scope control
Scope controlObjetivo, superficie y reglas de interacción acordadas.
Technical proof
Technical proofHallazgos con evidencia reproducible y contexto.
Remediation view
Remediation viewPriorización, impacto y siguientes pasos claros.
ATTACK OPS // CONTROLLEDAUTHORIZED SCOPE
VALIDATION CORE
01 / SURFACEDISCOVERActivos permitidos
02 / PATHVALIDATECondición controlada
03 / PROOFEVIDENCETrazabilidad técnica
04 / ACTIONREMEDIATEPrioridad y mejora
DiscoverActivos autorizados
Exploit pathValidación controlada
RetestConfirmación de mejora
WHA // PENTEST CONTROL DECKROE ACTIVE
T8 // PENTEST REPORT SYSTEM

Un hallazgo no termina en severidad. Debe convertirse en decisión.

Vista demostrativa de cómo puede estructurarse un resultado técnico: contexto ejecutivo, condición validada, evidencia sanitizada, riesgo, remediación y verificación. Todo el contenido de este módulo es ficticio y está marcado como DEMO.

EXECUTIVE VIEW

Qué significa y por qué importa

La condición demostrativa permite ilustrar cómo un hallazgo técnico se traduce a impacto, alcance, prioridad y siguiente decisión sin exponer datos reales.

OBSERVEDControl de autorización inconsistente en una ruta ficticia.
RISKAcceso no esperado dentro del escenario demostrativo.
NEXTCorregir control, verificar cobertura y ejecutar retest.
DISCOVERVALIDATEEVIDENCEREMEDIATERETEST
01 / ATTACK SURFACES

¿Qué puede formar parte de una evaluación?

La composición exacta depende del objetivo y del alcance aprobado. No todos los servicios aplican a todas las organizaciones.

Aplicaciones web

Autenticación, sesiones, autorización, lógica, configuración y exposición dentro del sistema autorizado.

APIs

Controles de acceso, autorización, superficie de endpoints y configuración en interfaces aprobadas.

Infraestructura externa

Servicios accesibles, configuración y superficie técnica de activos definidos en alcance.

Infraestructura interna

Segmentación, servicios y rutas técnicas cuando exista autorización para una evaluación interna.

Cloud

Configuración, identidad, exposición y controles cuando los componentes cloud estén expresamente incluidos.

Móviles y otros activos

Evaluación definida conforme al tipo de activo, ambiente disponible, riesgos y autorización específica.

02 / METHODOLOGY

De alcance a evidencia reproducible.

La metodología prioriza control operativo, trazabilidad y comunicación. La profundidad técnica se adapta al contexto y a las reglas de compromiso.

01 / SCOPEDefinir

Sistemas autorizados, exclusiones, horarios, contactos y criterios de seguridad.

02 / DISCOVERObservar

Identificar superficie técnica comprendida dentro del alcance autorizado.

03 / VALIDATEComprobar

Validar de manera controlada condiciones relevantes sin exceder las reglas acordadas.

04 / EVIDENCEDocumentar

Capturar evidencia suficiente, trazable y útil para explicar el hallazgo.

05 / RISKPriorizar

Relacionar condición, impacto técnico, contexto y urgencia de atención.

06 / RETESTVerificar

Comprobar correcciones cuando el retest forme parte del servicio acordado.

03 / DELIVERABLES

El resultado no es una lista de vulnerabilidades.

El reporte debe conectar evidencia, riesgo, prioridad y remediación. La estructura final se adapta a la audiencia y al alcance contratado.

Resumen ejecutivo

Contexto, exposición relevante, prioridades y lectura para decisión.

Alcance y metodología

Activos, restricciones, ventanas, criterios y enfoque aplicado.

Hallazgos y evidencia

Descripción técnica, prueba documentada, impacto y condiciones observadas.

Remediación y seguimiento

Recomendaciones priorizadas y estado de verificación cuando aplique.

PENTEST REPORT // STRUCTUREEVIDENCE FIRST
EXECUTIVE VIEWRisk narrative

Qué importa, por qué importa y qué debe decidirse primero.

TECHNICAL VIEWFinding detail

Condición, evidencia, alcance, impacto y recomendación.

REMEDIATIONPriority map

Orden de tratamiento basado en contexto y exposición.

RETESTVerification

Estado de corrección cuando la verificación está incluida.

04 / RULES OF ENGAGEMENT

Security Boundary.

Las pruebas se realizan únicamente con autorización expresa y un alcance acordado. El servicio no contempla pruebas sobre activos ajenos, sistemas no autorizados o actividades fuera de las reglas de compromiso.

AUTHORIZED ONLY
La seguridad operacional tiene prioridad sobre la profundidad de la prueba.
SCOPEActivos autorizados
WINDOWVentana de prueba
TECHNIQUESTécnicas permitidas
DATAEvidencia protegida
ESCALATIONContacto de emergencia
STOPCriterios de paro
05 / FAQ

Preguntas antes de comenzar.

Un pentest profesional comienza por definir límites y expectativas, no por escoger herramientas.

¿Qué información se necesita para cotizar?

Objetivo, tipo de activo, alcance aproximado, ambiente, restricciones, ventana deseada y resultado esperado. El primer contacto no debe incluir secretos ni credenciales.

¿Se realizan pruebas sin autorización?

No. Toda prueba ofensiva requiere autorización expresa, alcance definido y reglas de compromiso.

¿El servicio incluye corrección?

La evaluación produce hallazgos y recomendaciones. La remediación o acompañamiento se define por separado según el servicio acordado.

¿Puede incluir retest?

Sí, cuando se acuerda como parte del alcance. El retest comprueba específicamente el estado de los hallazgos definidos.

WHA // OFFENSIVE SECURITY

Define el alcance antes de validar la seguridad.

Indica qué activos deseas evaluar, el objetivo del servicio y las restricciones operativas. La propuesta se construye a partir de ese contexto.

WHA // PENTEST SCOPE BUILDER

Construye un perfil inicial de alcance antes de hablar de técnicas.

El selector organiza contexto comercial y operativo. No inicia pruebas ni sustituye una autorización formal.

SCOPE PROFILE // DRAFTNO EXECUTION
01 / SURFACE
02 / OBJECTIVE
03 / ENVIRONMENT
WHA // ANATOMY OF A FINDING

Un hallazgo útil debe sobrevivir a la pregunta: “¿cómo lo sabes?”

La prioridad no nace de una etiqueta aislada. Debe conectar condición, contexto, evidencia, riesgo y una acción de remediación explicable.

DEMO FINDING // SANITIZED

DISCOVERY

PRIMARY RECORD
DECISION VALUE
CLIENT DATANONE — DEMO ONLY
CONTROLAUTHORIZED SCOPE REQUIRED
WHA // REPORT ARCHITECTURE

No entregamos “un escaneo”. La salida debe explicar qué hacer después.

Los componentes finales se confirman en el alcance. La siguiente vista ilustra cómo se puede estructurar un reporte técnico y ejecutivo.

PENTEST REPORT // SAMPLESANITIZED DEMO
WHA // PENTESTING

Si el objetivo es validar seguridad, define primero qué podemos tocar y qué no.

Comparte tipo de activo, propietario, ambiente y resultado esperado. El detalle técnico se construye únicamente después de confirmar autorización, alcance, ventana, exclusiones y reglas de compromiso.