Saltar al contenido
Diagnóstico gratuito

Ciberseguridad

Hacking ético

La misma técnica que usaría un atacante, con permiso por escrito y un objetivo distinto.

Informe de la prueba retest ejemplo · no son datos de clientes
4hallazgos
1crítico
1verificado en el retest
  • crítica Inyección SQL en el formulario de acceso corregida y verificada
  • alta Credenciales por defecto en un panel de administración en corrección
  • alta Versión vulnerable de un servidor web expuesto en corrección
  • media Encabezados de seguridad ausentes programado
Siguiente paso

Retest de los dos hallazgos altos cuando el equipo confirme la corrección.

¿Qué separa el hacking ético de un ataque real?

Dos cosas, y ninguna es técnica: la autorización y el destino de los hallazgos. Un atacante busca beneficio y no avisa. Un ejercicio autorizado busca encontrar lo mismo, documentarlo y entregarlo para que se corrija.

¿Qué cubre un ejercicio de hacking ético?

  • Infraestructura expuesta a internet y aplicaciones web.
  • Redes internas, para ver hasta dónde llega alguien que ya está adentro.
  • Ingeniería social, cuando el alcance lo incluye y con reglas claras sobre qué se puede hacer con las personas.
  • Revisión de código y de arquitectura, cuando hay desarrollo propio.

¿Cómo se contrata el hacking ético?

Primero se acuerda el alcance por escrito. Luego el ejercicio, el informe y la reprueba. Si quieres el detalle de cómo trabajamos, está en pruebas de intrusión.

Hacking ético: qué es

Hacking ético es usar las mismas técnicas que usaría un atacante, con permiso escrito del dueño de los sistemas y con el objetivo de encontrar los problemas antes que él.

La palabra "ético" no describe la técnica, que es idéntica. Describe tres condiciones alrededor: hay autorización previa por escrito, hay un alcance definido que nadie cruza, y todo lo que se encuentra se reporta al dueño en lugar de usarse o venderse.

Sin esas tres condiciones, la misma actividad es un delito en Colombia y en México. Por eso el documento de autorización es lo que separa un servicio profesional de un problema legal para las dos partes.

Hacking ético y pentesting: cuál es la diferencia

Se usan como sinónimos en las cotizaciones y no lo son del todo. Hacking ético es la disciplina completa. La prueba de intrusión es un ejercicio concreto dentro de ella, con alcance, fechas y un informe.

Hacking éticoPrueba de intrusión
Qué esLa práctica y su marcoUn ejercicio acotado
AlcancePuede incluir varias técnicas y ejerciciosDefinido de antemano, con fechas
Qué entregaDepende del ejercicioUn informe con hallazgos y camino recorrido
Cómo se contrataComo capacidad o acompañamientoComo proyecto con inicio y fin

En la práctica, cuando alguien pide hacking ético casi siempre está pidiendo una prueba de intrusión. El detalle está en pentesting.

Caja negra, caja blanca y caja gris en el hacking ético

Se refiere a cuánta información recibe quien va a probar, y cambia por completo qué se descubre y cuánto cuesta.

ModalidadQué sabe quien pruebaQué simulaCuándo conviene
Caja negraNada, solo el nombre de la empresaUn atacante externo sin accesoQuieres saber qué se ve desde afuera
Caja grisUn usuario válido y algo de contextoUn empleado, o alguien que ya robó una cuentaEs el escenario más común hoy
Caja blancaTodo: diagramas, código, accesosUna revisión exhaustivaBuscas la mayor cobertura por peso invertido

La caja negra es la que mejor suena en una reunión y la que menos cobertura da por el mismo dinero: buena parte del tiempo se va en averiguar cosas que la empresa podría haber entregado el primer día. La caja gris suele ser el mejor equilibrio, y además refleja lo que más pasa de verdad, que es alguien entrando con credenciales robadas.

Qué pedir antes de contratar hacking ético

  • El alcance por escrito. Qué direcciones, qué aplicaciones, qué queda fuera y en qué horario.
  • Quién autoriza. Y si hay servicios en la nube, revisar si el proveedor exige aviso previo.
  • Qué pasa si se encuentra algo grave a mitad de camino. Debe haber un canal para avisar de inmediato, sin esperar al informe.
  • Un contacto disponible durante el ejercicio. Por si algo se cae, para saber si fue la prueba.
  • Una nueva verificación después de corregir. Sin eso no hay forma de saber si la corrección funcionó.

Qué pasa después

El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.

Preguntas frecuentes sobre hacking ético

¿Qué es el hacking ético?

Usar las técnicas de un atacante con autorización del dueño del sistema y con un alcance acordado por escrito, para encontrar debilidades antes que alguien sin autorización. Lo que lo hace ético es el permiso y el propósito, no la técnica.

¿Es lo mismo que pentesting?

Se usan casi como sinónimos. En la práctica, hacking ético es el término amplio para la disciplina, y prueba de intrusión es un ejercicio concreto con alcance, ventana y entregable definidos.

¿Es legal?

Sí, cuando hay autorización expresa del dueño de la infraestructura y el alcance está documentado. Sin ese documento firmado no se toca nada, y esa es la primera conversación de cualquier trabajo serio.

¿Qué se entrega al final?

Un informe con los hallazgos ordenados por severidad, la evidencia de cada uno y la ruta de corrección. Más una reprueba después de que el equipo corrija.

¿Quieres saber cómo estás hoy?

Un diagnóstico corto de tu exposición. No pide instalar nada.