3.1 · Metodología de pentest: del scoping al reporte
El capítulo que abre la Parte 3 y enmarca todo lo que sigue: qué distingue un pentest de un red team (y qué es un assumed breach), las fases del engagement como ciclo de vida, el mindset de …
El capítulo que abre la Parte 3 y enmarca todo lo que sigue: qué distingue un pentest de un red team (y qué es un assumed breach), las fases del engagement como ciclo de vida, el mindset de …
La familia de inyección server-side bajo una sola tesis: toda inyección es romper el contexto de datos de un intérprete para que el input se ejecute como instrucción. SQLi (detección, UNION, blind, …
La familia de ataques del lado cliente bajo una sola tesis: la vulnerabilidad vive en la aplicación pero la víctima es otro usuario, y todos explotan la confianza que el navegador deposita en el …
La cadena de identidad de una aplicación web bajo una sola tesis: en cada request la app responde tres preguntas encadenadas —¿quién es? (autenticación), ¿sigue siendo el mismo? (gestión de sesión), …
El capítulo que cierra el bloque web con las clases que WAHH 2011 no conocía, bajo una sola tesis: cada comodidad del web moderno reubica una frontera de confianza, y la vulnerabilidad vive en la …
El capítulo azul que cierra la Parte 4: consolida en un sistema coherente el mapeo defensivo que 4.1–4.8 vinieron enlazando. La telemetría que hay que tener antes de que sirva, el diccionario de Event …
El capítulo que abre la Parte 6. Sostiene que sin validación una organización opera sobre supuestos —instalar cámaras sin verificar que graban—, que el enemigo silencioso es el drift de configuración …
El puente entre el programa de inteligencia y la validación empírica. Sostiene que la emulación se distingue del pentest en que no busca entrar sino reproducir un comportamiento conocido: su insumo no …
El núcleo operativo de la Parte 6. Sostiene que el valor del ejercicio purple no está en descubrir que algo no se detecta —eso también lo hace un red team— sino en que la corrección y la re-ejecución …
El capítulo que desplaza el sujeto de la validación. Los tres anteriores validan controles —sensores, reglas, telemetría—; este valida decisiones, y el sujeto ya no es el sensor sino la organización. …
El capítulo que cierra la Parte 6. Sostiene una tesis doble: un escáner sin ciclo de remediación no produce seguridad sino ruido con apariencia de diligencia, y el salto de madurez no es escanear …
El capítulo púrpura que cierra la Parte 8 y responde la pregunta que abrió el continuo de influencia: si el humano no se parchea, ¿cómo se defiende? La respuesta es la inoculación —exponer a una …