ThreadFusion
Alineada con NIST SP 800-115

Metodología

Tu auditor va a preguntar qué metodología se siguió. Esta página es la respuesta, y está escrita para que se la entregues tal cual.

01

Planificación

NIST SP 800-115 §3

Reglas de enfrentamiento por escrito antes de tocar nada: los activos en alcance, lo que queda explícitamente fuera, la ventana de pruebas y el contacto de escalamiento de tu lado. Cada host se contrasta con esa lista de forma programática antes de que salga una sola petición, con coincidencia anclada, así que un dominio parecido no puede colarse en el alcance por accidente.

02

Descubrimiento

NIST SP 800-115 §4

Pasivo primero: transparencia de certificados, DNS pasivo y corpus públicos, que no tocan tu infraestructura. Después verificación de hosts vivos y descubrimiento de rutas. La enumeración corre siempre desde varias fuentes independientes, porque cualquier fuente sola se deja activos que las otras sí encuentran. Una pasada no es una medición.

03

Ataque

NIST SP 800-115 §5

Cada candidato se verifica a mano antes de convertirse en hallazgo, y cada verificación lleva su propio control: un control positivo que demuestra que el instrumento funciona, y un diferencial contra una ruta imposible que demuestra que el servidor no está respondiendo 200 a todo. Nada destructivo, nada fuera de la ventana, y ningún dato tuyo movido, alterado ni borrado.

04

Informe

NIST SP 800-115 §6

Un resumen ejecutivo en lenguaje llano y un cuerpo técnico con pasos de reproducción que tus ingenieros pueden seguir línea a línea. Severidad ordenada por alcance real, no solo por CVSS. Más el retest de remediación y una carta de atestación con fecha para tu expediente de auditoría.

La declaración de cobertura

Todo informe termina con lo que NO se pudo medir, y por qué: un host tras un muro de bots, un flujo que exigía credenciales que no me diste, una comprobación que agotó el tiempo.

Esto no es una cláusula de descargo, es justamente el punto. Un escáner que no alcanza un host no reporta nada, y la página se ve limpia. Un 403 de un gestor de bots y un host sin ningún servicio producen exactamente el mismo silencio, y solo uno de los dos es seguro.

Si un hueco está escrito, puedes decidir qué hacer con él. Si está oculto, estás confiando en un espacio en blanco.

Qué recibe tu auditor

  • Metodología nombrada con su referencia normativa (NIST SP 800-115)
  • Alcance y ventana de pruebas, según lo acordado por escrito
  • Hallazgos con severidad, evidencia y pasos de reproducción
  • Retest de remediación, con la fecha en que se confirmó
  • Carta de atestación con fecha