Un pentesting professional no s'improvisa: es recolza en metodologies i estàndards reconeguts que aporten rigor, cobertura i credibilitat. Aquests marcs són el "manual de bones pràctiques" del sector: garanteixen que no et deixis àrees sense avaluar, permeten que la feina sigui comparable i auditable, i donen al client la confiança que segueixes un procés reconegut internacionalment. En aquesta lliçó —l'última del mòdul— coneixerem els cinc marcs de referència més importants (PTES, OWASP WSTG, OSSTMM, NIST SP 800-115 i MITRE ATT&CK), veurem per a què serveix cadascun i quan fer-lo servir, i decidirem com combinar-los en l'auditoria de TechNova S.L.

Entendre aquests marcs et distingeix com a professional: qualsevol pot llançar eines, però seguir una metodologia reconeguda és el que converteix una sèrie de proves soltes en una auditoria seriosa.

Contingut

  1. Per què fer servir metodologies i estàndards
  2. PTES — Penetration Testing Execution Standard
  3. OWASP WSTG — guia de proves web
  4. OSSTMM — manual de metodologia de seguretat
  5. NIST SP 800-115 — guia tècnica del NIST
  6. MITRE ATT&CK — marc de tàctiques i tècniques
  7. Taula comparativa i combinació a TechNova

  1. Per què fer servir metodologies i estàndards

Una metodologia aporta:

  • Cobertura: una llista sistemàtica de què comprovar per no deixar-te res.
  • Repetibilitat: dos auditors que segueixen el mateix marc arriben a resultats comparables.
  • Credibilitat: poder dir "seguim PTES i OWASP WSTG" transmet professionalitat i facilita el compliment.
  • Llenguatge comú: termes compartits que faciliten la comunicació amb el client i amb altres professionals.

Convé distingir dues coses que sovint es barregen:

  • Una metodologia descriu com dur a terme el procés complet (fases, activitats, lliurables): PTES, OSSTMM, NIST 800-115.
  • Un catàleg o marc de referència enumera què comprovar o què fa un adversari: OWASP WSTG (per a web) i MITRE ATT&CK (tàctiques i tècniques).

No són excloents: a la pràctica es combinen, com veurem amb TechNova.

  1. PTES — Penetration Testing Execution Standard

El PTES és un estàndard que descriu un pentesting de principi a fi en set etapes, molt alineades amb el cicle de fases que vam veure a la lliçó 01-03:

  1. Interaccions prèvies (pre-engagement): abast, contracte, RoE.
  2. Recopilació d'informació (reconeixement).
  3. Modelatge d'amenaces.
  4. Anàlisi de vulnerabilitats.
  5. Explotació.
  6. Post-explotació.
  7. Reporte.

Per a què serveix: com a columna vertebral de tot l'engagement. És una excel·lent guia general perquè cobreix des de la part comercial i legal fins a l'informe final.

Quan fer-lo servir: quan vols una estructura global per a tot el projecte, sigui del tipus que sigui. És el marc "paraigua" que ordena les altres peces.

  1. OWASP WSTG — guia de proves web

La OWASP Web Security Testing Guide (WSTG) és la referència per excel·lència per provar aplicacions web. No és una metodologia de projecte complet, sinó un catàleg detallat i molt pràctic de què comprovar en un web, organitzat per categories (autenticació, gestió de sessions, validació d'entrades, lògica de negoci, etc.), amb casos de prova concrets.

OWASP (Open Worldwide Application Security Project) també manté altres recursos molt coneguts, com el OWASP Top 10 (llista dels riscos web més crítics), que serveix com a resum d'alt nivell.

Per a què serveix: per no deixar-te cap tipus de fallada web per comprovar. És exhaustiva i està pensada per a la feina real.

Quan fer-la servir: sempre que l'abast inclogui una aplicació web —justament el cas de la botiga de TechNova. Es combina de manera natural amb PTES: PTES marca el procés; la WSTG detalla les proves web dins de la fase corresponent.

  1. OSSTMM — manual de metodologia de seguretat

L'OSSTMM (Open Source Security Testing Methodology Manual) és una metodologia més científica i rigorosa, orientada a mesurar la seguretat de manera quantificable. Cobreix diversos "canals" (humà, físic, sense fil, de comunicacions i de dades) i busca resultats objectius i repetibles.

Per a què serveix: per a auditories que exigeixen un enfocament mesurable i formal, més enllà de "hem trobat aquestes fallades".

Quan fer-lo servir: en contextos que valoren la rigorositat metodològica i el mesurament (auditories formals, entorns que necessiten mètriques). Té una corba d'aprenentatge més pronunciada que PTES.

  1. NIST SP 800-115 — guia tècnica del NIST

La NIST SP 800-115 ("Technical Guide to Information Security Testing and Assessment") és una guia publicada per l'organisme d'estàndards dels EUA (NIST). Ofereix un enfocament estructurat de les proves de seguretat en quatre fases (planificació, descobriment, atac i reporte) i és molt valorada pel seu suport institucional.

Per a què serveix: com a referència reconeguda i citable, especialment útil quan hi ha requisits de compliment o quan es treballa amb administracions i grans organitzacions.

Quan fer-la servir: quan el client necessita alinear-se amb un estàndard oficial o quan el compliment normatiu és un factor. És més general que PTES quant a tècniques, però molt sòlida com a marc de referència formal.

  1. MITRE ATT&CK — marc de tàctiques i tècniques

MITRE ATT&CK no és una metodologia de pentesting, sinó una base de coneixement de les tàctiques i tècniques que fan servir els adversaris reals, observades en atacs del món real. Organitza el comportament de l'atacant en tàctiques (el "per què": accés inicial, escalada de privilegis, moviment lateral, exfiltració...) i tècniques (el "com" concret de cada tàctica).

Per a què serveix: com a llenguatge comú entre l'equip ofensiu i el defensiu. Permet descriure cada acció de l'auditoria amb un identificador estàndard (per exemple, una tècnica d'"accés inicial"), la qual cosa facilita enormement que l'equip defensiu entengui i detecti el que ha passat. És especialment útil a la fase de reporte i en exercicis de red team.

Quan fer-lo servir: per mapejar les teves troballes al comportament d'adversaris reals i per connectar el pentesting amb la defensa (detecció i resposta). En aquest curs el farem servir com a marc de referència per posar nom estàndard a les tècniques que apliquem.

  1. Taula comparativa i combinació a TechNova

La taula següent resumeix els cinc marcs:

Marc Tipus Cobertura principal Quan fer-lo servir
PTES Metodologia de procés complet Tot el cicle, del contracte a l'informe Com a estructura global de l'engagement
OWASP WSTG Catàleg de proves Aplicacions web Quan l'abast inclou web
OSSTMM Metodologia científica/mesurable Multicanal, mesurament formal Auditories que exigeixen rigor i mètriques
NIST SP 800-115 Guia tècnica institucional Procés de proves de seguretat Contextos de compliment/oficials
MITRE ATT&CK Base de coneixement (tàctiques/tècniques) Comportament de l'adversari Mapejar troballes i connectar amb defensa

La clau professional és entendre que aquests marcs no competeixen, es complementen. Així els combinarem a l'auditoria de TechNova:

flowchart TD
    P[PTES<br/>estructura global de l'engagement]
    P --> W[OWASP WSTG<br/>proves de la botiga web]
    P --> N[NIST 800-115<br/>suport formal del proces]
    P --> M[MITRE ATT&CK<br/>anomenar tecniques i connectar amb defensa]
    W --> R[Informe final de TechNova]
    N --> R
    M --> R
    style P fill:#e3f2fd,stroke:#1565c0,stroke-width:2px
    style R fill:#e8f5e9,stroke:#2e7d32,stroke-width:2px

En concret, per a TechNova:

  • PTES serà el marc mestre que ordena tot el projecte (encaixa amb les fases de la lliçó 01-03).
  • OWASP WSTG guiarà les proves de la botiga tienda.technova.lab, garantint cobertura web completa.
  • NIST SP 800-115 aporta suport formal si TechNova necessita justificar el procés davant de tercers.
  • MITRE ATT&CK ens donarà el vocabulari per descriure cada tècnica a l'informe i facilitar que l'equip defensiu de TechNova la detecti i esmeni.

No farem servir OSSTMM com a marc principal en aquest cas, per no afegir complexitat innecessària, però és bo conèixer-lo per si un futur client exigeix un enfocament més quantitatiu.

D'aquesta manera, cada tècnica ofensiva que apliquem als propers mòduls tindrà el seu lloc en una metodologia (on encaixa en el procés) i el seu nom estàndard (quina tàctica/tècnica d'ATT&CK representa), a més de la seva contrapartida defensiva. Aquest és el nivell de rigor que s'espera d'un professional.

Errors Comuns i Consells

  • Triar un sol marc per a tot. Cap marc ho cobreix tot per si sol; el professional és combinar-los segons l'abast.
  • Confondre metodologia amb catàleg. PTES/OSSTMM/NIST descriuen el procés; OWASP WSTG i MITRE ATT&CK descriuen què comprovar o què fa l'adversari. Es fan servir junts.
  • Seguir el marc de manera mecànica. Les metodologies són guies, no substituts del criteri. Adapta-les al context del client.
  • Ignorar MITRE ATT&CK al reporte. Anomenar les tècniques amb un estàndard comú multiplica la utilitat de l'informe per a l'equip defensiu.
  • Consell: en planificar una auditoria, tria primer el marc mestre (habitualment PTES) i afegeix després els catàlegs específics segons les superfícies de l'abast.

Exercicis

Exercici 1. Un client t'encarrega provar únicament la seva aplicació web. Quin marc faries servir com a estructura global del projecte i quin per assegurar la cobertura de les proves web? Justifica-ho.

Exercici 2. Explica amb les teves paraules la diferència entre una metodologia de procés (com PTES) i un marc de tàctiques i tècniques (com MITRE ATT&CK), i per què es fan servir de manera complementària.

Exercici 3. Per a l'informe de TechNova vols que l'equip defensiu entengui exactament quines tècniques es van emprar i com detectar-les. Quin marc et resulta més útil per a aquest objectiu i per què?

Solucions

Solució 1. Com a estructura global faria servir PTES, perquè ordena tot el projecte de principi a fi (des del pre-engagement fins al reporte), sigui quina sigui la superfície. Per assegurar la cobertura de les proves web faria servir la OWASP WSTG, que és el catàleg detallat i exhaustiu de comprovacions específiques d'aplicacions web. PTES marca el "com s'organitza el projecte"; la WSTG detalla "què comprovar" dins de la fase de proves web.

Solució 2. Una metodologia de procés com PTES descriu com dur a terme el projecte complet: les seves fases, activitats i lliurables, en ordre. Un marc de tàctiques i tècniques com MITRE ATT&CK descriu què fa un adversari real (els seus objectius i els mètodes concrets), sense dictar el procés del projecte. Es complementen perquè PTES et diu quan i en quina fase actues, mentre que ATT&CK et dona un nom estàndard per a què estàs fent en cada moment; junts aporten estructura i llenguatge comú.

Solució 3. MITRE ATT&CK. És el més útil per a aquest objectiu perquè cataloga les tàctiques i tècniques de l'adversari amb identificadors estàndard i àmpliament coneguts pels equips defensius. En descriure cada acció de l'auditoria amb la seva tècnica ATT&CK corresponent, l'equip de defensa de TechNova pot localitzar directament les recomanacions de detecció i resposta associades, tancant el cercle entre l'atac simulat i la defensa real.

Conclusió

Amb aquesta lliçó tanquem el Mòdul 1. Hem vist que un pentesting professional es recolza en marcs reconeguts: PTES com a metodologia mestra del procés, OWASP WSTG per a l'exhaustivitat en web, OSSTMM i NIST SP 800-115 com a referències metodològiques formals, i MITRE ATT&CK com a llenguatge comú de tàctiques i tècniques que connecta l'atac amb la defensa. I hem decidit com combinar-los a l'auditoria de TechNova per aconseguir rigor, cobertura i credibilitat.

Amb això, el marc de l'auditoria queda complet: sabem què és el pentesting (01-01), quin tipus farem (01-02), per quines fases passarem (01-03), sota quines regles eticolegals (01-04) i amb quina metodologia (01-05). Ha arribat el moment de passar a l'acció. Al Mòdul 2: Reconeixement, farem el primer pas real del cicle sobre TechNova: començarem a recopilar informació sobre tienda.technova.lab i la xarxa 10.10.10.0/24, aplicant el reconeixement passiu i actiu dins de l'abast i les Regles de Compromís que acabem d'establir.

© Copyright 2026. Tots els drets reservats