0Pricing
Cyber Security Academy · Lección

Estructura de informes

Secciones ejecutivas y técnicas

Estructura de informes es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué es importante la estructura

Una prueba de penetración solo es tan valiosa como el informe que produce. Los hallazgos permanecen en su memoria y en sus herramientas hasta que los documenta con claridad.

Un informe bien estructurado está dirigido a dos públicos muy diferentes: los ejecutivos, que toman decisiones sobre presupuesto y riesgo, y los ingenieros, que realmente corrigen los problemas.

  • Los ejecutivos necesitan una visión general.
  • Los ingenieros necesitan detalles técnicos exactos.

El problema de los dos públicos

Si escribe un documento técnico extenso, los ejecutivos no lo leerán. Si escribe únicamente resúmenes de alto nivel, los ingenieros no podrán actuar.

La solución es dividir el informe en capas: un resumen ejecutivo al principio y, después, secciones técnicas progresivamente más detalladas. Cada lector se detiene cuando deja de necesitar más información.

Esqueleto estándar del informe

La mayoría de los informes profesionales de pentest siguen un esquema reconocible. Memorice este orden.

Utilícelo como plantilla para cada trabajo.

Pentest Report Outline
  1. Executive Summary
  2. Scope and Methodology
  3. Risk Summary (table + chart)
  4. Detailed Findings
  5. Remediation Roadmap
  6. Appendices (raw output, tools, timeline)

Resumen ejecutivo

El resumen ejecutivo ocupa una página y está escrito en un lenguaje empresarial claro. No incluye nombres de herramientas ni payloads.

Responde a tres preguntas:

  • ¿Qué nivel de exposición tenemos ahora mismo?
  • ¿Cuáles son los riesgos más graves?
  • ¿Qué debemos hacer primero?

Alcance y metodología

Esta sección define exactamente qué se probó y cómo. Protege tanto a usted como al cliente.

Documente los objetivos incluidos en el alcance, los sistemas excluidos, la ventana de pruebas y la norma que siguió.

Scope:    app.example.com, 10.0.0.0/24
Out:      payment-gw.example.com (excluded by client)
Window:   2026-05-01 to 2026-05-07
Method:   PTES + OWASP WSTG, gray-box

Tabla resumen de riesgos

Una tabla resumen de riesgos concisa permite al lector comprender todo el trabajo en cuestión de segundos.

Enumere cada hallazgo junto con su gravedad para que el lector pueda ver la distribución de un vistazo.

ID    Finding                       Severity
F-01  SQL Injection in /login       Critical
F-02  Reflected XSS in search       High
F-03  Missing security headers      Low
F-04  Verbose error messages        Info

Sección de hallazgos detallados

Este es el núcleo técnico del informe. Cada hallazgo es una entrada independiente con una plantilla coherente.

Una plantilla repetible facilita la lectura de los hallazgos y su seguimiento a lo largo de varios trabajos.

Finding template:
  - Title and ID
  - Severity / CVSS
  - Affected assets
  - Description
  - Steps to reproduce (with evidence)
  - Impact
  - Remediation

Evidencias y reproducibilidad

Todo hallazgo debe ser reproducible. Incluya la solicitud exacta, la captura de pantalla o la salida del comando que lo demuestra.

Elimine o redacte cualquier dato real del cliente en las evidencias antes de incorporarlas al informe.

POST /login HTTP/1.1
Host: app.example.com

user=admin'--&pass=x

-> Response: authenticated as admin (200)

Hoja de ruta de corrección

Agrupe las correcciones en una hoja de ruta ordenada por prioridad, no por el orden de los hallazgos. Los problemas críticos deben aparecer primero.

Así, una lista de problemas se convierte en un plan de acción que el cliente puede ejecutar realmente.

  • Inmediato: hallazgos críticos y altos.
  • A corto plazo: hallazgos medios.
  • Backlog: hallazgos bajos e informativos.

Apéndices

Los apéndices contienen material de referencia voluminoso que recargaría el cuerpo principal: la salida completa de las herramientas, la lista completa de hosts y la cronología del trabajo.

Mantenga legible el cuerpo principal y coloque aquí los datos sin procesar.

Coherencia y tono

Utilice una única escala de gravedad coherente, una única plantilla para los hallazgos y un tono profesional y neutral en todo el informe.

Evite culpar y evite exagerar. Exponga los hechos, las evidencias y el impacto. El informe es un registro que los auditores y abogados podrían leer años más tarde.

Comprobación rápida

Compruebe su comprensión de la estructura de un informe.

Resumen

Ha aprendido la estructura estándar de un informe de prueba de penetración.

  • Los informes se dirigen a dos públicos: ejecutivos e ingenieros.
  • El esquema es: resumen ejecutivo, alcance, resumen de riesgos, hallazgos, correcciones y apéndices.
  • Todo hallazgo debe ser reproducible mediante evidencias redactadas.
  • Una hoja de ruta de corrección ordena las soluciones por prioridad.
  • Mantenga un tono neutral y escalas de gravedad coherentes.

A continuación aprenderá a puntuar el riesgo con CVSS.

Preguntas frecuentes

¿La lección «Estructura de informes» es gratis?

Sí — el texto completo de «Estructura de informes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Estructura de informes»?

Secciones ejecutivas y técnicas Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Estructura de informes»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Estructura de informes
  2. Puntuación de riesgos
  3. Redacción de hallazgos
  4. Orientación para la corrección
← Volver a Cyber Security Academy