Hacking ético

Pagar a un experto de confianza para que ataque tu propio sistema a propósito, con tu permiso por escrito, y encontrar los fallos antes que un delincuente.

También conocido como test de intrusión pentest pruebas de penetración

Definición

El hacking ético consiste en pagar a alguien para que ataque tu propio sistema a propósito. Primero le das permiso por escrito y acordáis de antemano qué puede tocar. A quienes hacen esto se les llama normalmente auditores de intrusión, y al trabajo se le llama pentest. Usan las mismas herramientas y los mismos trucos que un delincuente. La diferencia es que terminan entregándote un informe en lugar de vender tu lista de clientes.

El informe es lo que de verdad compras, así que juzga al proveedor por él. Cada hallazgo va por separado. Cada uno lleva una gravedad, es decir, cuánto daño haría y con qué facilidad alguien podría lograrlo. Cada uno lleva una prueba, los pasos exactos o una captura de pantalla, para que nadie de tu equipo pueda quitarle importancia. Cada uno lleva una solución escrita en palabras que tu programador pueda aplicar esta semana. Y el trabajo termina con una segunda prueba, en la que el auditor vuelve tras los arreglos y confirma por escrito que el agujero está cerrado.

Acuerda cuatro cosas antes de firmar. El alcance, es decir, qué direcciones, aplicaciones y cuentas puede tocar y qué queda prohibido. Cuándo puede probar, porque una página de pago atacada un viernes por la tarde no le hace gracia a nadie. A quién llama por teléfono en cuanto encuentra algo grave, en vez de guardarlo para el informe. Y de quién es el informe después, porque un banco o un cliente grande pedirá verlo. Pregunta también si la segunda prueba entra en el precio. Muchas veces no entra, y la gente lo descubre con la factura.

El coste sigue a los días trabajados, no a las herramientas. Una web pequeña son dos o tres días de un auditor. Un sistema con pagos, permisos de personal y aplicación móvil son dos semanas o más. Linkysoft mete esta partida en el plan de cada proyecto de aplicación web, porque un fallo detectado en el boceto cuesta una hora y el mismo fallo detectado tras el lanzamiento cuesta un mes. Si tu sistema ya está en marcha y nadie sabe cómo está, ahí suele empezar nuestro trabajo de ciberseguridad.

Un aviso que repetimos a cada cliente en Linkysoft. Una prueba demuestra solo lo que era cierto los días en que se hizo. Cambia el código el mes que viene y tendrás otro sistema.

Preguntas sobre Hacking ético

¿El hacking ético es legal?
Sí, siempre que tengas un permiso por escrito del dueño del sistema que diga qué se puede probar y cuándo. Sin ese papel las mismas acciones son un delito, y por eso un auditor honesto lo pide antes de tocar nada.
¿Cuánto cuesta un test de intrusión?
El precio sigue a los días de trabajo. Una web pequeña suele costar unos miles, y un sistema grande con pagos y varios tipos de usuario cuesta bastante más. Pregunta cuántos días compras y quién los hará.
¿Cada cuánto conviene hacer uno?
Una vez al año para un sistema de empresa normal, y otra vez tras cualquier cambio grande, como un nuevo método de pago, una nueva pantalla de acceso o un cambio de servidor.
¿En qué se diferencia de un análisis automático?
Un análisis es una herramienta que compara tu sistema con una lista de fallos que ya encontraron otros. El hacking ético es una persona que piensa y que puede unir dos errores inofensivos en una intrusión seria.
¿Verá el auditor nuestros datos reales de clientes?
Es posible, así que déjalo cerrado en el contrato. Muchas empresas entregan una copia del sistema con datos falsos, o añaden una cláusula que obliga a parar y avisar en cuanto se puedan leer datos reales.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.