Hem arribat a la darrera lliçó del Mòdul 6, i a un punt que molts tècnics subestimen: un informe excel·lent no serveix de res si no es comunica bé. Vam documentar les troballes (06-01), les vam classificar per risc amb CVSS (06-02) i vam construir un full de ruta de remediació (06-03). La feina escrita està acabada. Però l'objectiu final del pentest —ajudar TechNova a reduir el seu risc— només es compleix si l'organització entén, accepta i actua sobre el que hem trobat. I això passa per les persones: la direcció que assigna pressupost i els equips tècnics que executen les correccions.

Aquesta lliçó tracta de com presentar els resultats a públics diferents, com es llegeix el resum executiu, com es condueix la reunió de tancament (debrief), com gestionar el to perquè sigui constructiu i no culpabilitzador, com fer servir mètriques i comparació amb estàndards per donar context, i com fer el lliurament segur de l'informe i deixar clars els següents passos, inclòs el retest. És la part "tova" del pentest, però decideix si tot el tècnic anterior es converteix en acció o es queda en un PDF oblidat en una carpeta.

Contingut

  1. Un mateix informe, dos públics
  2. El resum executiu
  3. La reunió de tancament (debrief)
  4. To: constructiu, mai culpabilitzador
  5. Gestió d'expectatives
  6. Mètriques i comparació amb estàndards
  7. Lliurament segur de l'informe
  8. Següents passos i retest
  9. Errors Comuns i Consells
  10. Exercicis
  11. Conclusió

  1. Un mateix informe, dos públics

Ja vam veure a 06-01 que l'informe s'estructura en dos blocs perquè serveix a dues audiències amb necessitats oposades. En presentar-lo, aquesta diferència es torna crítica:

Aspecte Direcció / Negoci Equips tècnics
Què els importa Risc, cost, compliment, reputació Detall tècnic, reproducció, com corregir
Llenguatge Sense argot; conseqüències de negoci Tècnic i precís
Focus Quant de risc? Què inverteixo? Estem pitjor que d'altres? Què falla exactament i com ho arreglo?
Nivell de detall Alt nivell, resumit Màxim detall, passos i evidència
Document Resum executiu Detall tècnic + annexos

L'error de principiant és fer la mateixa xerrada tècnica a tots dos: la direcció es perd en l'argot i desconnecta, i els tècnics s'avorreixen amb les generalitats. Adapta el missatge a qui escolta, explicant el mateix amb diferent nivell.

  1. El resum executiu

El resum executiu és la part més llegida de l'informe i la que decideix si hi haurà pressupost per remeiar. El llegeix gent sense temps ni formació tècnica, així que ha de poder entendre's en pocs minuts i sense una sola línia d'argot. Què conté:

  • Què es va fer i amb quin abast: una frase sobre l'engagement autoritzat contra TechNova.
  • Postura de seguretat global: una valoració honesta ("es van identificar debilitats greus que requereixen atenció prioritària").
  • Riscos principals en llenguatge de negoci: les 3-5 troballes top traduïdes a conseqüències (fuita de dades de clients, aturada de la botiga, incompliment).
  • Un resum visual: normalment un recompte de troballes per severitat.
  • La recomanació de més alt nivell: per on començar i amb quina urgència.

Exemple de fragment del resum executiu, en markdown, per a TechNova:

## Resum Executiu

Entre el 5 i el 9 de juliol de 2026 es va realitzar una prova de penetració
autoritzada sobre els sistemes de TechNova S.L. L'avaluació va identificar
debilitats significatives que exposen dades de clients i la continuïtat
de la botiga en línia, i que requereixen atenció prioritària.

La troballa més greu permet a qualsevol persona a Internet, sense
credencials, accedir a la base de dades completa de la botiga (dades de
clients, comandes i contrasenyes). La seva correcció ha de ser immediata.

| Severitat | Nº de troballes |
|-----------|-----------------|
| Crítica   | 1               |
| Alta      | 3               |
| Mitjana   | 4               |
| Baixa     | 6               |

Recomanació principal: prioritzar la correcció de la vulnerabilitat
crítica i de les tres troballes altes en les properes dues setmanes, aplicant
mentrestant les mesures de contenció proposades a l'informe.

Fixa't en el to: informa del risc amb claredat i urgència, però sense dramatisme ni argot. La direcció surt sabent què hi ha en joc i què se li demana.

  1. La reunió de tancament (debrief)

El debrief és la reunió on el pentester presenta els resultats en persona. És el moment de major valor comunicatiu: permet matisar, respondre dubtes i alinear tothom. Una estructura eficaç:

flowchart TD
    A[Context: abast i objectius de l'engagement] --> B[Resum de la postura de seguretat]
    B --> C[Troballes critiques i altes, amb impacte de negoci]
    C --> D[Cronologia de l'atac: com es va encadenar tot]
    D --> E[Roadmap de remediacio prioritzat]
    E --> F[Preguntes, dubtes i seguents passos]

Consells per al debrief:

  • Comença pel context, no per la troballa més sucosa. Recorda que va ser un test autoritzat amb un abast acordat.
  • La cronologia de l'atac (la cadena de compromís del Mòdul 5) és la teva millor eina narrativa: explicar com des d'una SQLi es va arribar al servidor intern i es va pivotar a 10.10.10.0/24 fa tangible el risc millor que qualsevol taula.
  • Adapta la profunditat a qui hi hagi a la sala. Si hi ha direcció i tècnics junts, comença a alt nivell i ofereix baixar al detall quan calgui.
  • Deixa temps per a preguntes. Moltes vegades el client descobreix al debrief què necessita realment entendre.

  1. To: constructiu, mai culpabilitzador

Aquest és potser el punt més important de la lliçó. Les troballes són errors d'algú: un desenvolupador que va concatenar SQL, un administrador que va deixar una contrasenya feble. Si la teva presentació sona a acusació, l'equip es posa a la defensiva, discuteix les troballes i la remediació s'encalla. L'objectiu és ajudar TechNova a millorar, no repartir culpes.

Contrasta el to:

Culpabilitzador (malament) Constructiu (bé)
"El desenvolupador va deixar una SQLi òbvia" "El codi d'accés a dades segueix un patró vulnerable que convé corregir"
"La vostra seguretat és un desastre" "Hem identificat àrees de millora prioritàries i un pla clar per abordar-les"
"Qualsevol hauria vist això" "Aquest és un error comú; l'important és que ara està identificat i és corregible"

Parla del sistema i el codi, no de les persones. Emmarca cada troballa com una oportunitat de millora amb solució coneguda. Reconeix també el que TechNova fa : si el logging centralitzat estava ben muntat o la segmentació va funcionar, digues-ho. Un informe que només assenyala el negatiu es percep com a injust i perd credibilitat.

  1. Gestió d'expectatives

Presentar bé inclou enquadrar correctament què és i què no és un pentest, perquè TechNova no en tregui conclusions equivocades:

  • Un pentest és una foto en el temps, no una garantia permanent. "No vam trobar X" no significa "X no existeix"; significa que no es va trobar dins de l'abast i termini acordats.
  • Abast i limitacions: recorda què va quedar fora (sistemes, horaris, tècniques no permeses pel RoE). Si una àrea no es va provar, digues-ho amb claredat perquè ningú la cregui "verificada".
  • Zero troballes no és zero risc. I moltes troballes no signifiquen que TechNova sigui "pitjor" que d'altres: significa que ara sap on són els seus problemes, cosa que és un avantatge.
  • La responsabilitat de corregir és del client. El pentester diagnostica i aconsella; TechNova executa. Deixa clares les expectatives sobre terminis i sobre el retest.

Gestionar expectatives evita dues reaccions oposades i totes dues dolentes: el pànic ("estem perduts") i la falsa tranquil·litat ("ja ens van auditar, estem segurs per sempre").

  1. Mètriques i comparació amb estàndards

Les dades donen context i fan la presentació més convincent i objectiva. Recursos útils:

  • Recompte per severitat i evolució respecte a auditories anteriors (va millorar TechNova des del darrer test?).
  • Comparació amb estàndards i marcs: situar les troballes davant de referències reconegudes —OWASP Top 10, CWE Top 25, controls CIS— dona autoritat i ajuda el client a entendre que els seus problemes són categories conegudes amb solucions conegudes.
Troballa TechNova Categoria OWASP Top 10 (2021)
SQLi a producto.php A03: Injection
Panell admin sense autenticació A01: Broken Access Control
Capçaleres de seguretat absents A05: Security Misconfiguration
Reutilització de credencials A07: Identification and Authentication Failures

Mapar cada troballa a un estàndard converteix el teu informe d'"opinió d'un consultor" en "aquests són problemes del catàleg reconegut per la indústria", cosa que facilita que la direcció els prengui de debò i que els tècnics trobin guies de remediació establertes.

  1. Lliurament segur de l'informe

L'informe final és el document més sensible de l'engagement: és un mapa exacte de com comprometre TechNova. Lliurar-lo malament pot causar més dany que les mateixes vulnerabilitats. Regles de lliurament:

  • Canal xifrat i autenticat: mai per correu sense xifrar. Fes servir un portal segur, un fitxer xifrat amb contrasenya compartida per un altre canal, o xifratge d'extrem a extrem.
  • Només destinataris autoritzats: les persones designades al contracte, ningú més.
  • Marca de confidencialitat clara al document.
  • Registre de lliurament: deixa constància de a qui i quan es va lliurar.
  • Retenció i destrucció acordades: conserva la teva còpia xifrada el temps pactat i destrueix-la de manera segura en vèncer, juntament amb l'evidència (enllaça amb la gestió d'evidència de 06-01).

El lliurament segur no és un tràmit: és coherència amb tot el que has predicat sobre confidencialitat durant l'engagement.

  1. Següents passos i retest

Una bona presentació acaba mirant endavant, no cap al problema. Tanca sempre amb accions concretes:

  • Prioritzar la remediació segons el roadmap de 06-03, començant pels quick wins crítics.
  • Fixar el retest: acordar quan el pentester tornarà a verificar que les troballes corregides ja no són explotables, tancant el cicle (recorda els estats de retest de 06-03: corregit / mitigat / obert / risc acceptat).
  • Punt de contacte per a dubtes durant la remediació.
  • Cultura de millora contínua: encaixar el pentest com a part d'un cicle periòdic, no com un esdeveniment aïllat.

El retest és el que transforma "sabem què està malament" en "confirmem que ho vam arreglar", i és la millor prova que el pentest va complir el seu objectiu: reduir el risc real de TechNova.

Errors Comuns i Consells

  • Fer una xerrada tècnica a la direcció. Es perden i desconnecten. Parla de risc de negoci i deixa el detall per als tècnics.
  • To acusador. Culpar persones posa l'equip a la defensiva i frena la remediació. Parla del sistema i del codi, en clau de millora.
  • Només males notícies. Reconeix també el que el client fa bé; dona credibilitat i equilibri.
  • Prometre seguretat absoluta. Un pentest és una foto en el temps, no una garantia. Gestiona expectatives.
  • Lliurar l'informe per un canal insegur. És un mapa d'atac; xifra'l i controla'l. Filtrar-lo seria el pitjor final de l'engagement.
  • Acabar sense següents passos. Sense roadmap acordat ni retest, l'informe s'oblida. Tanca sempre amb accions i amb una data de retest.
  • Consell: assaja el debrief pensant "què faria aquesta persona en sortir de la sala?". Si la resposta és clara i accionable per a cada públic, ho has fet bé.

Exercicis

Exercici 1. Vas a presentar els resultats de TechNova en una reunió amb el director general (no tècnic) i el responsable de desenvolupament (tècnic). Descriu com estructuraries la sessió i què adaptaries del missatge per a cadascun, sense fer dues reunions separades.

Exercici 2. Reescriu aquestes tres frases d'un esborrany de debrief perquè siguin constructives en lloc de culpabilitzadores: (a) "Els vostres desenvolupadors no tenen ni idea de seguretat"; (b) "És increïble que ningú se n'adonés d'això"; (c) "Teniu la pitjor seguretat que he vist".

Exercici 3. El responsable de TechNova vol enviar-te l'informe final signat per correu electrònic normal per "anar ràpid" i reenviar-lo a tot l'equip d'IT. Explica què li recomanaries i per què, en termes de lliurament segur i confidencialitat.

Solucions

Solució 1. Estructura una sola sessió en capes: comença amb context i resum executiu a alt nivell (per al director: què es va fer, postura global, riscos de negoci, recomanació principal), fent servir la cronologia de l'atac per fer tangible el risc sense argot. Quan el director tingui la foto, aprofundeix en el detall tècnic per al responsable de desenvolupament: troballes concretes, reproducció i remediació, oferint baixar al màxim detall en els punts que ell necessiti. Tanca amb el roadmap i els següents passos, rellevants per a tots dos. Adaptes el llenguatge (negoci vs. tècnic) i el nivell de detall, però expliques la mateixa història coherent; així el director decideix invertir i el tècnic sap què executar.

Solució 2. Reescriptures constructives: (a) "El codi d'accés a dades segueix patrons vulnerables comuns; amb formació segura i consultes parametritzades es corregeix d'arrel"; (b) "És un error freqüent i fàcil de passar per alt; l'important és que ara està identificat i té solució coneguda"; (c) "Hem trobat diverses àrees de millora prioritàries; amb el pla proposat es poden abordar de manera ordenada, i hi ha controls que ja funcionen bé i convé mantenir". Totes parlen del sistema, no de les persones, i apunten a la solució.

Solució 3. Li recomanaria no fer servir correu normal: l'informe és un mapa exacte de com comprometre TechNova i el correu sense xifrar és un canal insegur on podria interceptar-se o reenviar-se sense control. En comptes d'això: lliurar-lo per un canal xifrat (portal segur o fitxer xifrat amb la clau compartida per un altre mitjà), només als destinataris autoritzats al contracte, amb marca de confidencialitat i registre de lliurament. Reenviar-lo "a tot l'equip d'IT" amplia innecessàriament l'exposició: s'ha de limitar a qui tingui necessitat real de conèixer-lo. La rapidesa no justifica convertir el lliurable de seguretat en una fuita d'informació.

Conclusió

Amb aquesta lliçó tanquem el Mòdul 6 i el cicle complet de report: documentar (06-01), classificar per risc (06-02), recomanar remediacions (06-03) i ara presentar els resultats perquè es converteixin en acció. Vam aprendre a servir dos públics amb un mateix informe, a escriure un resum executiu sense argot, a conduir la reunió de tancament recolzant-nos en la cronologia de l'atac, i —el més important— a mantenir un to constructiu, mai culpabilitzador, perquè l'objectiu és ajudar TechNova a millorar, no assenyalar culpables. Vam afegir la gestió d'expectatives (un pentest és una foto en el temps), l'ús de mètriques i estàndards com OWASP Top 10 per donar autoritat, el lliurament segur de l'informe confidencial i els següents passos, amb el retest tancant el cicle i confirmant que el risc es va reduir de veritat.

Aquí acaba la feina de convertir el pentest en valor per al client: de l'evidència tècnica capturada al Mòdul 5 hem arribat a un informe presentat, entès i accionable. Al llarg de tot el curs hem fet servir un arsenal d'eines —des del reconeixement fins a l'explotació i el report— moltes vegades de passada. El Mòdul 7: Eines i Recursos Addicionals torna sobre aquest instrumental per conèixer-lo a fons: la distribució Kali Linux, el framework Metasploit, els proxies d'auditoria web Burp Suite i OWASP ZAP, i els recursos per continuar aprenent de manera contínua. Acabat el mètode, és hora de dominar les eines que el fan possible.

© Copyright 2026. Tots els drets reservats