Hacking ético
El hacking ético es un ataque a tu propio sistema que tú has pedido y pagado, para que un experto de confianza encuentre los fallos antes que un delincuente.
También conocido como test de intrusión pentest pruebas de penetración
Definición
El hacking ético consiste en pagar a alguien para que ataque tu propio sistema a propósito, con permiso por escrito y un acuerdo previo sobre lo que puede tocar. A quienes hacen esto se les llama auditores de intrusión, y al trabajo se le llama pentest. Usan las mismas herramientas y los mismos trucos que un delincuente, así que la diferencia no está en el método. Está en el final, porque terminan entregándote un informe en lugar de vender tu lista de clientes.
El informe es lo que de verdad compras, así que juzga al proveedor por él y no por la reunión de ventas. Cada hallazgo debe sostenerse solo, empezando por una gravedad que diga cuánto daño haría y con qué facilidad se logra. Al lado necesitas una prueba, los pasos exactos o una captura de pantalla, para que nadie de tu equipo pueda quitarle importancia. Después viene la solución, escrita en palabras que tu programador pueda aplicar esta semana. El trabajo termina con una segunda prueba, en la que el auditor vuelve tras los arreglos y confirma por escrito que el agujero está cerrado.
Acuerda cuatro cosas antes de firmar, empezando por el alcance, es decir, qué direcciones, aplicaciones y cuentas puede tocar y qué queda prohibido. La segunda es el momento, porque una página de pago atacada un viernes por la tarde no le hace gracia a nadie. La tercera es a quién llama en cuanto encuentra algo grave, en vez de guardarlo para el informe. La cuarta es de quién es el informe después, ya que un banco o un cliente grande pedirá verlo. Pregunta también si la segunda prueba entra en el precio, porque muchas veces no entra y la gente lo descubre con la factura.
El coste sigue a los días trabajados y no a las herramientas, así que una web pequeña son dos o tres días de un auditor. Un sistema con pagos, permisos de personal y aplicación móvil son dos semanas o más. Linkysoft reserva esta partida en cada proyecto de aplicación web, porque un fallo detectado en el boceto cuesta una hora y el mismo fallo tras el lanzamiento cuesta un mes. Si tu sistema ya está en marcha y nadie sabe cómo está, ahí suele empezar nuestro trabajo de ciberseguridad.
Un aviso que repetimos a cada cliente en Linkysoft es que una prueba solo demuestra lo que era cierto los días en que se hizo. Cambia el código el mes que viene y tendrás otro sistema, al que ya no se refiere el informe limpio que guardas en el cajón.
Preguntas sobre Hacking ético
¿El hacking ético es legal?
¿Cuánto cuesta un test de intrusión?
¿Cada cuánto conviene hacer uno?
¿En qué se diferencia de un análisis automático?
¿Verá el auditor nuestros datos reales de clientes?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.