Hacking ético
Pagar a un experto de confianza para que ataque tu propio sistema a propósito, con tu permiso por escrito, y encontrar los fallos antes que un delincuente.
También conocido como test de intrusión pentest pruebas de penetración
Definición
El hacking ético consiste en pagar a alguien para que ataque tu propio sistema a propósito. Primero le das permiso por escrito y acordáis de antemano qué puede tocar. A quienes hacen esto se les llama normalmente auditores de intrusión, y al trabajo se le llama pentest. Usan las mismas herramientas y los mismos trucos que un delincuente. La diferencia es que terminan entregándote un informe en lugar de vender tu lista de clientes.
El informe es lo que de verdad compras, así que juzga al proveedor por él. Cada hallazgo va por separado. Cada uno lleva una gravedad, es decir, cuánto daño haría y con qué facilidad alguien podría lograrlo. Cada uno lleva una prueba, los pasos exactos o una captura de pantalla, para que nadie de tu equipo pueda quitarle importancia. Cada uno lleva una solución escrita en palabras que tu programador pueda aplicar esta semana. Y el trabajo termina con una segunda prueba, en la que el auditor vuelve tras los arreglos y confirma por escrito que el agujero está cerrado.
Acuerda cuatro cosas antes de firmar. El alcance, es decir, qué direcciones, aplicaciones y cuentas puede tocar y qué queda prohibido. Cuándo puede probar, porque una página de pago atacada un viernes por la tarde no le hace gracia a nadie. A quién llama por teléfono en cuanto encuentra algo grave, en vez de guardarlo para el informe. Y de quién es el informe después, porque un banco o un cliente grande pedirá verlo. Pregunta también si la segunda prueba entra en el precio. Muchas veces no entra, y la gente lo descubre con la factura.
El coste sigue a los días trabajados, no a las herramientas. Una web pequeña son dos o tres días de un auditor. Un sistema con pagos, permisos de personal y aplicación móvil son dos semanas o más. Linkysoft mete esta partida en el plan de cada proyecto de aplicación web, porque un fallo detectado en el boceto cuesta una hora y el mismo fallo detectado tras el lanzamiento cuesta un mes. Si tu sistema ya está en marcha y nadie sabe cómo está, ahí suele empezar nuestro trabajo de ciberseguridad.
Un aviso que repetimos a cada cliente en Linkysoft. Una prueba demuestra solo lo que era cierto los días en que se hizo. Cambia el código el mes que viene y tendrás otro sistema.
Preguntas sobre Hacking ético
¿El hacking ético es legal?
¿Cuánto cuesta un test de intrusión?
¿Cada cuánto conviene hacer uno?
¿En qué se diferencia de un análisis automático?
¿Verá el auditor nuestros datos reales de clientes?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.