Pentesting & Ethical Hacking
Curso orientado a ejecutar pruebas de seguridad ofensiva de forma profesional, autorizada y útil para el cliente. El contenido cubre metodología, reconocimiento, enumeración, validación técnica, explotación controlada, seguridad web, credenciales, movimiento lateral, reporte y práctica segura en laboratorio.
El pentesting serio no consiste en lanzar herramientas sin control, sino en transformar un alcance autorizado en evidencia técnica accionable. El curso enseña a pensar como atacante sin perder de vista los límites legales, la seguridad operacional y el valor del reporte final.
The first module is free. Request information about full-course access.
Please note: the course material (modules, exam, glossary and labs) is written in Spanish. Only the site interface is available in English. A good reading level of Spanish is required.
On sale soon. The first module is free: sign up and start.
Modulo 01. Etica, legalidad y metodologia de pentesting
Objetivo del modulo
Entender las bases legales y metodologicas que convierten una prueba ofensiva en un trabajo profesional y no en una accion temeraria o inutil.
Resultados esperados
- Definir alcance, reglas de enfrentamiento y criterios de parada.
- Distinguir un pentest profesional de un escaneo oportunista.
- Relacionar metodologia, autorizacion y seguridad operacional.
Desarrollo teorico
Un pentest profesional solo existe cuando hay autorizacion explicita, alcance definido y un objetivo de negocio claro. Sin esos tres elementos, cualquier prueba tecnica puede convertirse en riesgo legal, impacto operativo innecesario o evidencia invalida. La etica del pentesting no es un adorno; es el marco que protege al cliente, al consultor y al valor del ejercicio. Por eso el primer trabajo del pentester no es abrir Kali ni lanzar Nmap, sino entender que se puede probar, cuando, con que profundidad y que evidencias necesita el cliente. En el contexto normativo, un pentest puede ser requisito explicito de frameworks como ISO 27001 (Annex A control A.8.8 sobre gestion de vulnerabilidades tecnicas), del GDPR (articulo 32 sobre medidas tecnicas apropiadas para garantizar seguridad del tratamiento) o del ENS (medidas operacionales de proteccion frente a codigo danino y pruebas de seguridad). La capacidad de demostrar que se realizan pruebas de seguridad periodicas con metodologia profesional es un requisito creciente en auditorias y certificaciones.
El alcance describe activos, dominios, IPs, aplicaciones, APIs, sedes, entornos y exclusiones. Tambien debe aclarar si se permite phishing, acceso fisico, pruebas autenticadas, exploitacion con privilegios, validacion de exfiltracion o movimiento lateral. Un alcance pobre genera dos problemas opuestos: pruebas demasiado timidas que no demuestran nada o pruebas demasiado agresivas que dañan servicios o rebasan lo contratado. Las reglas de enfrentamiento (ROE) resuelven esto fijando ventanas horarias, canales de escalado, contactos, limites tecnicos, datos sensibles a evitar y criterios de parada. El documento de ROE debe estar firmado por ambas partes antes de cualquier actividad tecnica y servir como referencia durante todo el ejercicio.
| Elemento | Pregunta clave | Ejemplo correcto |
|---|---|---|
| Autorizacion | ¿Quien permite el ejercicio? | Carta firmada por cliente o responsable autorizado |
| Alcance | ¿Que activos entran y cuales no? | Rangos IP, dominios, apps y exclusiones claras |
| ROE | ¿Como se prueba y hasta donde? | Sin DoS, sin exfiltracion real, escalado ante impacto |
| Evidencia | ¿Que hay que entregar? | Capturas, logs, PoC, hashes, timestamps |
Metodologicamente, un pentest suele recorrer las fases de la kill chain adaptada al ejercicio ofensivo: preparacion, reconocimiento (Reconnaissance en MITRE ATT&CK), enumeracion (Discovery), identificacion de debilidades, validacion, explotacion controlada cuando proceda (Initial Access, Execution, Privilege Escalation) y reporte. Ese flujo se alinea con marcos reconocidos como PTES (Penetration Testing Execution Standard), OWASP Testing Guide para aplicaciones web, NIST SP 800-115 para pruebas tecnicas de seguridad y la propia matriz MITRE ATT&CK para contextualizar tecnicas y cadenas de ataque. El flujo no obliga a ser rigido, pero si disciplinado. La preparacion incluye entender arquitectura, dependencias y objetivos. El reconocimiento genera hipotesis. La enumeracion las aterriza. La validacion confirma si una exposicion es real. La explotacion solo se ejecuta cuando aporta valor y esta permitida. El reporte transforma hallazgos en decisiones.
Es importante distinguir vulnerabilidad teorica de hallazgo util. Un escaner como Nessus u OpenVAS puede mostrar una version antigua de Apache o un TLS debil con una CVE asociada y un CVSS alto, pero el pentester debe interpretar si eso abre una via real de compromiso en el contexto concreto, si existe control compensatorio (WAF, segmentacion, MFA) y si el riesgo es relevante para la triada CIA del cliente. La calidad del trabajo no se mide por numero de findings, sino por precision, trazabilidad y capacidad de demostrar impacto real sin causar daño innecesario. Un hallazgo con CVSS 9.8 que esta mitigado por controles compensatorios efectivos puede ser menos prioritario que un IDOR con CVSS 6.5 que expone datos personales de miles de clientes.
La seguridad operacional tambien forma parte del metodo. Antes de ejecutar pruebas hay que prever como registrar acciones, proteger credenciales del cliente, tratar datos sensibles, almacenar evidencias de forma cifrada y evitar contaminar el entorno. Un pentester puede encontrar llaves privadas, volcados de base de datos o credenciales privilegiadas; manejarlos mal es un fallo profesional incluso si el hallazgo tecnico era correcto. Tambien debe saber cuando detenerse: si una explotacion amenaza produccion o supera el nivel de impacto permitido, se para, se documenta y se consulta con el contacto de escalado definido en las ROE. Las herramientas utilizadas durante el ejercicio (Nmap, Burp Suite, Metasploit, BloodHound, sqlmap) deben registrarse junto con sus versiones y los comandos ejecutados, tanto para trazabilidad del reporte como para facilitar retesting posterior.
Ejemplo: un cliente autoriza un pentest externo sobre su portal, VPN y un rango publico. En ROE queda prohibido degradar el ERP, extraer datos reales de clientes y pivotar a OT. Durante la prueba aparece una RCE en un servidor publicado con potencial de leer configuraciones internas. El pentester puede demostrar lectura de un archivo inocuo y evidencia de ejecucion, pero no debe descargar bases de datos ni mantener persistencia si eso excede el alcance. El valor esta en probar el riesgo de forma segura y reportarlo con claridad, referenciando la tecnica ATT&CK correspondiente (por ejemplo T1190 Exploit Public-Facing Application) y proponiendo controles especificos de remediacion.
Contenido ampliado
| Metodologia conocida | Aporta valor en |
|---|---|
| PTES | Estructurar fases y entregables |
| OWASP Testing Guide | Pruebas sobre aplicaciones web |
| NIST 800-115 | Marco general de pruebas tecnicas |
| MITRE ATT&CK | Contextualizar tecnicas y cadenas de ataque |
Puntos clave
- Sin autorizacion y ROE no existe pentest profesional.
- Alcance y metodologia protegen tanto como una buena herramienta.
- Explotar no siempre aporta mas valor que validar con control.
- Tratar evidencias y datos sensibles es parte del trabajo tecnico.
Checklist operativa
- Confirmar autorizacion y contactos de escalado.
- Revisar alcance, exclusiones y ventanas.
- Definir criterios de parada y de evidencia suficiente.
- Preparar almacenamiento seguro de hallazgos y credenciales.
Errores frecuentes
- Empezar pruebas sin ROE detalladas.
- Querer demostrar impacto “a toda costa”.
- Confundir volumen de hallazgos con calidad del ejercicio.
- Manipular datos sensibles sin controles adecuados.
Practica sugerida
Redacta unas reglas de enfrentamiento para un pentest externo sobre portal web, VPN y correo. Incluye límites, horarios, pruebas permitidas y criterios de escalado.
Preguntas de autoevaluacion
- ¿Que diferencia hay entre carta de autorizacion y alcance tecnico?
- ¿Cuando una explotacion deja de aportar valor y conviene detenerla?
- ¿Que evidencias deberias proteger especialmente durante una prueba?
Cierre
La metodologia y la etica no frenan el pentesting; lo convierten en una actividad util, defendible y segura para todas las partes.
Aprender a construir superficie de ataque de forma ordenada usando fuentes pasivas y validacion activa prudente.
What you will learn
- Diferenciar OSINT pasivo de pruebas activas sobre el objetivo.
- Extraer dominios, subdominios, tecnologias y huellas relevantes.
- Priorizar hipotesis antes de pasar a enumeracion profunda.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Profundizar sobre activos detectados para extraer banners, versiones, rutas, metodos y señales de autenticacion que permitan construir pruebas realistas.
What you will learn
- Enumerar puertos, servicios y endpoints con criterio.
- Interpretar banners, respuestas HTTP y mecanismos de autenticacion.
- Distinguir superficie interesante de ruido tecnico.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Aprender a confirmar si una debilidad detectada es explotable o relevante para el contexto del cliente, evitando falsos positivos y hallazgos mal priorizados.
What you will learn
- Diferenciar señal de vulnerabilidad, prueba de concepto y hallazgo confirmado.
- Validar exposición sin causar impacto innecesario.
- Priorizar debilidades por explotabilidad y contexto.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Demostrar impacto de forma contenida y entender qué acciones de post explotación aportan valor real dentro de un marco autorizado.
What you will learn
- Elegir cuándo merece la pena explotar y cuándo basta con validar.
- Entender objetivos de post explotación: alcance, privilegios, persistencia permitida y evidencia.
- Evitar acciones que aumenten riesgo operativo sin aportar más conocimiento.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Entender los fallos más comunes en aplicaciones web y cómo validarlos con criterio ofensivo.
What you will learn
- Relacionar OWASP Top 10 con pruebas reales.
- Distinguir fallos de autenticación, autorización, inyección y lógica de negocio.
- Diseñar una aproximación razonada al testing web.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Comprender cómo se encadenan credenciales débiles, malas configuraciones y conectividad excesiva para ampliar el alcance de un compromiso.
What you will learn
- Detectar patrones comunes de abuso de credenciales y privilegios.
- Explicar cómo la segmentación y el hardening reducen lateral movement.
- Relacionar malas configuraciones con escalada de impacto.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Transformar hallazgos técnicos en un informe claro, priorizado y útil para perfiles técnicos y de negocio.
What you will learn
- Estructurar un reporte con resumen ejecutivo, metodología, hallazgos y remediación.
- Explicar impacto y explotabilidad sin inflar ni minimizar el riesgo.
- Redactar recomendaciones accionables.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Aprender a practicar pentesting en entornos controlados sin comprometer sistemas ajenos ni perder trazabilidad de lo que se hace.
What you will learn
- Diseñar un laboratorio seguro y reproducible.
- Proteger herramientas, credenciales y evidencias durante la práctica.
- Diferenciar aprendizaje responsable de conducta irresponsable.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Trazar una ruta de crecimiento realista en seguridad ofensiva combinando técnica, ética y comunicación profesional.
What you will learn
- Identificar áreas de profundización ofensiva.
- Diseñar un plan de práctica y portfolio.
- Entender la importancia de comunicar, documentar y respetar límites.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
The first module is free. Purchase the course to access the remaining 9 modules, exam and certificate.
Create free accountLearning outcomes
- Definir alcance, reglas de enfrentamiento y criterios de seguridad operacional.
- Construir superficie de ataque mediante reconocimiento y enumeración de calidad.
- Validar vulnerabilidades y demostrar impacto con el menor daño posible.
- Analizar fallos web, debilidades de credenciales y rutas de movimiento lateral.
- Redactar informes ejecutivos y técnicos que prioricen remediación real.
Target audience
- Profesionales de seguridad que quieren iniciarse o consolidarse en pentesting. - Administradores, analistas SOC o ingenieros defensivos que desean entender la lógica ofensiva. - Consultores que necesitan estructurar pruebas y reportes con criterio profesional.
Prerequisites
Se recomienda conocer fundamentos de redes, sistemas operativos, servicios comunes, HTTP, DNS, autenticación y conceptos básicos de seguridad. No es necesario experiencia ofensiva previa, pero sí disciplina técnica y respeto por el marco legal.
Exam available
This course includes a 20-question exam. The exam and certificate are included with full access.
Create free account