¿Qué separa el hacking ético de un ataque real?
Dos cosas, y ninguna es técnica: la autorización y el destino de los hallazgos. Un atacante busca beneficio y no avisa. Un ejercicio autorizado busca encontrar lo mismo, documentarlo y entregarlo para que se corrija.
¿Qué cubre un ejercicio de hacking ético?
- Infraestructura expuesta a internet y aplicaciones web.
- Redes internas, para ver hasta dónde llega alguien que ya está adentro.
- Ingeniería social, cuando el alcance lo incluye y con reglas claras sobre qué se puede hacer con las personas.
- Revisión de código y de arquitectura, cuando hay desarrollo propio.
¿Cómo se contrata el hacking ético?
Primero se acuerda el alcance por escrito. Luego el ejercicio, el informe y la reprueba. Si quieres el detalle de cómo trabajamos, está en pruebas de intrusión.
Hacking ético: qué es
Hacking ético es usar las mismas técnicas que usaría un atacante, con permiso escrito del dueño de los sistemas y con el objetivo de encontrar los problemas antes que él.
La palabra "ético" no describe la técnica, que es idéntica. Describe tres condiciones alrededor: hay autorización previa por escrito, hay un alcance definido que nadie cruza, y todo lo que se encuentra se reporta al dueño en lugar de usarse o venderse.
Sin esas tres condiciones, la misma actividad es un delito en Colombia y en México. Por eso el documento de autorización es lo que separa un servicio profesional de un problema legal para las dos partes.
Hacking ético y pentesting: cuál es la diferencia
Se usan como sinónimos en las cotizaciones y no lo son del todo. Hacking ético es la disciplina completa. La prueba de intrusión es un ejercicio concreto dentro de ella, con alcance, fechas y un informe.
| Hacking ético | Prueba de intrusión | |
|---|---|---|
| Qué es | La práctica y su marco | Un ejercicio acotado |
| Alcance | Puede incluir varias técnicas y ejercicios | Definido de antemano, con fechas |
| Qué entrega | Depende del ejercicio | Un informe con hallazgos y camino recorrido |
| Cómo se contrata | Como capacidad o acompañamiento | Como proyecto con inicio y fin |
En la práctica, cuando alguien pide hacking ético casi siempre está pidiendo una prueba de intrusión. El detalle está en pentesting.
Caja negra, caja blanca y caja gris en el hacking ético
Se refiere a cuánta información recibe quien va a probar, y cambia por completo qué se descubre y cuánto cuesta.
| Modalidad | Qué sabe quien prueba | Qué simula | Cuándo conviene |
|---|---|---|---|
| Caja negra | Nada, solo el nombre de la empresa | Un atacante externo sin acceso | Quieres saber qué se ve desde afuera |
| Caja gris | Un usuario válido y algo de contexto | Un empleado, o alguien que ya robó una cuenta | Es el escenario más común hoy |
| Caja blanca | Todo: diagramas, código, accesos | Una revisión exhaustiva | Buscas la mayor cobertura por peso invertido |
La caja negra es la que mejor suena en una reunión y la que menos cobertura da por el mismo dinero: buena parte del tiempo se va en averiguar cosas que la empresa podría haber entregado el primer día. La caja gris suele ser el mejor equilibrio, y además refleja lo que más pasa de verdad, que es alguien entrando con credenciales robadas.
Qué pedir antes de contratar hacking ético
- El alcance por escrito. Qué direcciones, qué aplicaciones, qué queda fuera y en qué horario.
- Quién autoriza. Y si hay servicios en la nube, revisar si el proveedor exige aviso previo.
- Qué pasa si se encuentra algo grave a mitad de camino. Debe haber un canal para avisar de inmediato, sin esperar al informe.
- Un contacto disponible durante el ejercicio. Por si algo se cae, para saber si fue la prueba.
- Una nueva verificación después de corregir. Sin eso no hay forma de saber si la corrección funcionó.
Qué pasa después
El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.
Preguntas frecuentes sobre hacking ético
¿Qué es el hacking ético?
Usar las técnicas de un atacante con autorización del dueño del sistema y con un alcance acordado por escrito, para encontrar debilidades antes que alguien sin autorización. Lo que lo hace ético es el permiso y el propósito, no la técnica.
¿Es lo mismo que pentesting?
Se usan casi como sinónimos. En la práctica, hacking ético es el término amplio para la disciplina, y prueba de intrusión es un ejercicio concreto con alcance, ventana y entregable definidos.
¿Es legal?
Sí, cuando hay autorización expresa del dueño de la infraestructura y el alcance está documentado. Sin ese documento firmado no se toca nada, y esa es la primera conversación de cualquier trabajo serio.
¿Qué se entrega al final?
Un informe con los hallazgos ordenados por severidad, la evidencia de cada uno y la ruta de corrección. Más una reprueba después de que el equipo corrija.