0% encontró este documento útil (0 votos)
419 vistas10 páginas

Importancia del Pentesting en Empresas

Este documento describe las técnicas y metodologías asociadas con el pentesting, incluidas sus fases y clasificaciones. Explica que el pentesting involucra realizar pruebas de penetración para identificar vulnerabilidades de seguridad con el fin de que las empresas comprendan sus riesgos y fortalezcan sus políticas. También cubre conceptos como pruebas internas vs. externas, y pruebas de caja negra vs. de código abierto.

Cargado por

Fernanda Araujo
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
419 vistas10 páginas

Importancia del Pentesting en Empresas

Este documento describe las técnicas y metodologías asociadas con el pentesting, incluidas sus fases y clasificaciones. Explica que el pentesting involucra realizar pruebas de penetración para identificar vulnerabilidades de seguridad con el fin de que las empresas comprendan sus riesgos y fortalezcan sus políticas. También cubre conceptos como pruebas internas vs. externas, y pruebas de caja negra vs. de código abierto.

Cargado por

Fernanda Araujo
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

Pentesting, ¿Porque es importante para las


empresas?
Vanegas Romero, Alfonso Yucenid
Cadcalfonso13@[Link]
Universidad Piloto de Colombia
Día a día las empresas están sometidas a riesgos que ponen en
Resumen— Este artículo describe las técnicas, conceptos y riesgo los tres pilares antes mencionados, estos riesgos pueden
metodologías asociadas al pentesting detallando cada una de ser externos e inclusive aún más peligrosos, pueden ser
sus fases. El desarrollo de los contenidos está basado en el internos. Salvaguardar la información debe ser prioridad, pero
proceso que se sigue para poder cumplir los objetivos del entonces como lograr esto, como enfrentar los riesgos a los
pentesting en donde se busca que las empresas entiendan su cuales están expuestos las empresas, para ello han surgido
necesidad basándose en los riesgos que día a día están varias normas, leyes e inclusive metodologías y prácticas para
expuestas, veremos que los atacantes pueden sacar provecho que las empresas puedan crear sus propias políticas, procesos y
inclusive de la más pequeña vulnerabilidad para hacer una
procedimientos, pero un buen comienzo es saber que tan
intrusión en los sistemas, además veremos como con algunas
expuesto se está pues es bien sabido que no hay seguridad 100
herramientas se puede obtener información importante de la
% completa y por lo general no se sabe cuando se pueda llegar
empresa con la cual se pueda comenzar un ataque o intrusión y
también veremos finalmente como luego de los resultados de a tener uno de estos riesgos, simplemente cada empresa tendrá
las pruebas realizadas las empresas entienden la importancia del que estar preparada.
pentesting y la necesidad de fortalecer sus políticas y
procedimientos internos con el fin de salvaguardar su Las empresas deben conocer que impacto económico (aunque
información. no solamente sería económico) generaría tener uno de estos
riesgos informáticos tan de la mano, para ello podrían practicar
Abstract— This article describes the techniques, concepts and ya sea de manera interna con el departamento de TI o el área
methodologies associated with pentesting detailing each of its encargada, unas serie de pruebas que deben hacerse a toda la
phases. The development of the content is based on the process infraestructura tecnológica y en general al entorno de TI,
followed to meet the objectives of the pentesting where it is sought también podrían hacerse estas pruebas con empresas externas
that companies understand their need based on the risks that are
exposed every day, we will see that attackers can take advantage altamente calificadas y personal experto, con estas pruebas se
even of the smallest vulnerability to make an intrusion in the busca que las empresas hagan una evaluación general y
systems, we will also see how with some tools you can obtain comiencen a priorizar sus objetivos de negocio, dicha
important information about the company with which you can evaluación se resume en encontrar las vulnerabilidades de
start an attack or intrusion and we will also finally see how after riesgo bajo, alto y otras que puedan llevar a ser aprovechadas
the results of the tests carried out Companies understand the por algún atacante, ya sea externo o interno.
importance of pentesting and the need to strengthen their internal
policies and procedures in order to safeguard their information.
A esas pruebas realizadas sobre la infraestructura o sobre el
Índice de Términos— Amenazas, Pentesting, Pruebas, Riesgo, entorno de TI se le conoce como pentesting o pruebas de
Seguridad de Información, Vulnerabilidades. penetración, donde se busca que las empresas sepan sus fallos
de seguridad y las consecuencias que existen, además gracias al
pentesting las empresas sabrán como minimizar los riesgos,
como priorizarlos y como tener los controles pertinentes.
I. INTRODUCCIÓN

L a seguridad informática y/o la seguridad de la información


va en auge y en todas las empresas u organizaciones que
contengan algún sistema informático deben estar conscientes
II. PENTESTING

Primero debemos definir o saber ¿Qué es el pentesting?, Podría


que las amenazas están por donde quiera y que la protección de definirse como una abreviatura entre las palabras de origen
su información debe ser prioridad para el cumplimiento de los inglés “penetration” y “test” [1]. Pero una definición más
objetivos de valor. Recordemos que la seguridad cuenta con tres completa es que el pentesting es una práctica y/o metodología
pilares fundamentales que son: la confidencialidad, la realizada para descubrir vulnerabilidades y/o fallos de
integridad y la disponibilidad. seguridad en un sistema informático, en una página web, en
seguridad física o cualquier otro entorno.
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

Para las empresas es de gran utilidad pues pueden comprobar toda la información posible como, por ejemplo: cantidad de
hasta qué punto su red interna o algún sistema informático es equipos, tipos de sistemas, estructura de la red, servidores,
seguro ante algún ataque informático. contraseñas, código fuente, documentación, etc., se usa la
mayor cantidad de datos posibles para detectar puntos de fallo
El pentesting está diseñado para clasificar y determinar los o vulnerabilidades potenciales en lo que su tiempo de ejecución
alcances y las repercusiones de los fallos de seguridad, dando es mayor en comparación a los otros tipos de pruebas [4].
resultados para las empresas en cuanto a poder identificar la
información o entornos a los cuales se podrían alcanzar en un Sin embargo, esta prueba se centra más en los procesos del
ataque, además de evaluar la eficiencia de la defensa con la que sistema, así como del software en sí, ejemplo, sus códigos
fuentes y configuraciones. Se puede usar hardware de búsqueda
cuentan [2].
para encontrar errores en códigos fuentes de las aplicaciones o
malas configuraciones de software, así como también del
Con lo anterior debemos hablar de la clasificación del
mismo hardware.
pentesting; estas son divididas en dos, ya sea por el origen de
las pruebas o por el conocimiento del objetivo. Algunas ventajas de esta prueba es que son completamente
minuciosas como se mencionó anteriormente, el resultado es
A. ORIGEN DE LAS PRUEBAS más preciso ya que detecta amenazas de inmediato, así como
defectos de configuración y construcción.
• Interna En su contra podríamos decir que al ser más completa requiere
• Externas de muchos recursos y aunque se tenga toda la información
interna o externa de la empresa no se logra simular un ataque o
Cualquiera de estos dos orígenes puede ser el objetivo final de intrusión.
los pentesting, por ejemplo, podríamos solamente fijar de forma
interna un dispositivo de hardware o software y allí concentrar Las pruebas más comunes realizadas están la revisión del
las pruebas, un ejemplo para una prueba externa podría fijarse código fuente, se hace un examen del diseño y construcción del
en alguna página web, tienda virtual, etc. software y también se hacen auditorias de red.

Algunas de las técnicas usadas son: ataques con conocimiento


B. CONOCIMIENTO DEL OBJETIVO de la arquitectura del sistema, vulnerabilidades de calidad del
código, vulnerabilidades de los protocolos, vulnerabilidades
• Caja Negra criptográficas y vulnerabilidades en la gestión de contraseñas.
• Caja Gris
• Caja Blanca
B. CAJA NEGRA
Cuando ya conocemos nuestro objetivo se pueden practicar Es una prueba a ciegas, pues no se posee la información que se
alguno de estos tres tipos de pruebas con el fin de averiguar tenía en la anterior prueba de caja blanca, en otras palabras, no
vulnerabilidades, fallos, etc. se tiene información de los sistemas de la infraestructura, redes,
software, contraseñas, etc., esta prueba acerca a las empresas
Con esta clasificación, las empresas pueden determinar las más a la realidad en la que se encuentran para con los atacantes
posibilidades de éxito de un ataque, también pueden identificar y sirve para reconocer que tan frágiles o que tan fuerte se
los fallos de seguridad que son provocados en consecuencia de encuentran [4].
las vulnerabilidades de menor riesgo y que son explotadas, otras
vulnerabilidades de algún programa específico también pueden Se simula un ataque o intrusión real sobre los sistemas.
ser identificadas; finalmente, a las empresas les sirve
comprobar la capacidad con la que el encargado de la seguridad Proporciona una estimación real de amenazas, se obtiene
puede actuar y enfrentar un ataque [3]. información a través de información pública.

III. TIPOS DE PENTESTING En contra, se podría decir que obtener la información tendría
mucho esfuerzo, se pueden pasar por desapercibidas puertas
traseras o vulnerabilidades parciales y se brindarían
Los tipos de pentesting que se pueden aplicar en una empresa recomendaciones muy generales.
normalmente pueden ser determinados en base a las
condiciones de esta, pues dependerá del tipo de información Las pruebas más comunes realizadas son, pruebas de
que se tenga sobre algún sistema al que quieran aplicarlo. penetración de infraestructura o de red, pruebas de penetración
a aplicaciones y un ataque simulado completo.
A. CAJA BLANCA
Una de las pruebas más completas, parte de un análisis integral Alguna de las técnicas usadas, vulnerabilidades de tipo deface,
y son las más fáciles de practicar, pues la empresa suministra vulnerabilidades de tipo cross-site scripting, vulnerabilidades
inyección de SQL, vulnerabilidades de desbordamiento de
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

memoria, vulnerabilidades basadas en secuestro de sesión, Fig. 1: Interfaz gráfica FOCA


autenticación incompleta, entre otras.

C. CAJA GRIS
Es una mezcla de los dos anteriores pruebas, caja blanca y caja
gris, consta en tener cierta información para realizar estas
pruebas. Se usa comúnmente cuando se quiere identificar
vulnerabilidades en sectores determinados, un ejemplo, podría
ser suministrar la contraseña de administrador al tester y este
podría determinar a qué información se puede acceder de forma
superior [5].

Es más rentable y nos proporciona una estimación más real de Fuente: [Link]
amenazas.
• NMAP: “Es una aplicación multiplataforma usada
No simula un ataque en tiempo real. para explorar redes y obtener información acerca de
los servicios, sistemas operativos y vulnerabilidades
Las pruebas realizadas estaría la aplicación de pruebas de derivadas de la conjunción de éstos [7].”
penetración (código parcial), test de infraestructura y de red.
Fig. 2. Comandos NMAP

IV. ETAPAS DEL PENTESTING

A. Descubrimiento y Enumeración.
Es una de las etapas más importantes en un pentesting ya que
es donde recopilamos toda la información necesaria sobre el
objetivo, trataremos de saber que equipos de escritorio se
tienen, dispositivos de red, servidores web, servidores de
aplicación, impresoras, entre otros dispositivos en los cuales se
podrían encontrar vulnerabilidades, también se puede recolectar
otra información, por ejemplo, los subdominios de una página
web para poder realizar ataques de tipo diccionario, en otras
palabras podemos identificar la información que esta
públicamente alojada en internet.
Fuente: [Link]
Para lo dicho anteriormente la información se puede recopilar
de forma activa o de forma pasiva, una recopilación de forma • Existen herramientas en internet para recopilar
pasiva es donde no se requiere que el atacante se comunique información como por ejemplo [Link] que nos
con el objetivo directamente y donde este se encuentra sirve para ver la información acerca del dominio de la
recopilando toda la información posible de internet y en la empresa la cual está siendo objetivo del pentest,
recopilación de forma activa, el atacante siempre estará en podemos encontrar datos relevantes como direcciones
contacto con el objetivo tratando de reunir la información. de correo, dns, servidores web, entre otros.

Entre alguna de las herramientas para la recolección pasiva Fig. 3. Descubriendo información en [Link]
podemos encontrar las siguientes:

• FOCA: “Es una herramienta utilizada principalmente


para encontrar metadatos e información oculta en los
documentos que examina. Estos documentos pueden
estar en páginas web. Los documentos que es capaz de
analizar son muy variados, siendo los más comunes los
archivos de Microsoft Office, Open Office, o ficheros
PDF, aunque también analiza ficheros de Adobe
InDesign, o svg, por ejemplo. Estos documentos se
buscan utilizando tres posibles buscadores que son Fuente: Autor desde [Link]
Google, Bing y DuckDuckGo [6]”
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

Otras de las herramientas de recolección pasiva es Google B. ANÁLISIS DE VULNERABILIDADES


Hacking, es una técnica usada para recopilar información a En esta etapa se usa la información recopilada anteriormente y
través del buscador Google usando operadores lógicos y de acuerdo a los resultados obtenidos de buscar
operadores avanzados. vulnerabilidades o brechas de seguridad.

Ejemplos de uso: El análisis de vulnerabilidades es el proceso de descubrir fallas


en sistemas y aplicaciones que pueden ser aprovechadas por los
• Para construir una consulta se usa los operadores and, atacantes. Estas fallas pueden variar desde la configuración
or y not, también se puede usar el símbolo “pipe” | para incorrecta del host y el servicio o el diseño inseguro de la
simplificar una búsqueda, ejemplo: username | userid | aplicación. El proceso usado para buscarlas fallas puede variar
user y depende del objetivo.
• Para consultas más avanzadas se usan operadores
avanzados como: intitle, inurl, Filetype, Site y Link, Se usan diferentes herramientas, por ejemplo, pueden usarse
por ejemplo: escáners de vulnerabilidades de red y escáners de
vulnerabilidades web.
inurl:admin intext=username
Dentro de los escáners de vulnerabilidades de red encontramos
Fig. 4: Google Haking un escaneador de puertos donde se destaca la herramienta
anteriormente mencionada NMAP, recordemos que esta
herramienta nos ayuda a ver que puertos o servicios se
encuentran abiertos en una red, el pentest debe efectuar el
análisis en otras herramientas para así determinar las
vulnerabilidades en general. Por otro lado, existen otros
escaneadores como Nessus, OpenVas y Nexpose en donde este
último por ejemplo nos busca vulnerabilidades dentro de una
base de datos.

Ampliando lo mencionado anteriormente en cuanto al escaneo


de puertos y servicios, debemos mencionar que el escaneo de
puertos busca o involucra los protocolos usados por IP (TCP,
UDP, ICMP, etc.) y que estos pueden tener dos estados, abierto
o cerrado. Para el escaneo de servicios se hace más específico
Fuente: Autor desde [Link].
pues por ejemplo se puede buscar si en la red a escanear se tiene
el servicio FTP o SSH habilitado para así detectar o buscar las
En la figura 4 vimos que el resultado arrojado por la consulta más recientes vulnerabilidades.
avanzada “inurl:admin intext=username” son una serie de sitios
de login con username, así mismo podríamos buscar archivos Para los escaneos de aplicaciones web se usan herramientas
de Log u otras páginas completas de login, así como archivos como acunetix, esta herramienta es capaz de buscar fallos de
de configuración de servidores web y también archivos de seguridad a través de los protocolos http y https, también cuenta
configuración de bases de datos, entre otros. con herramientas internas para realizar otro tipo de pruebas
independientes.
Como el objetivo de esta etapa es recopilar la mayor cantidad
de información posible de una empresa bien sea de forma Debemos tener en cuenta el ciclo de gestión de las
externa o interna, es importante ayudarle a las empresas a vulnerabilidades, que no es más que un paso a paso para cuando
ocultar cualquier información de sus tecnologías usadas, por vamos a hacer una evaluación completa en la empresa en la cual
ejemplo, si la empresa usa un servidor web basado en Windows priorizaremos las amenazas.
para para determinados servicios, estos fácilmente serán
Fig. 5: Ciclo de vida de la gestión de vulnerabilidades.
expuestos en internet y para un atacante será de gran ayuda
obtener esta información, por lo que al realizar una ofuscación
interna sería de gran ayuda, en nuestro ejemplo, este servidor
web basado en Windows podría mostrarse como un servidor
Web basado en Unix o en otras tecnologías que hagan que el
atacante se demore o tome otros caminos para cumplir su
objetivo y por qué no, se retracte de hacer alguna intrusión.

Fuente: [Link]
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

• Discover: Se debe inventariar todos los activos de la intercambio de datos para que los productos y servicios de
red e identificar detalles del host, como el sistema ciberseguridad puedan comunicarse entre sí. CVE también
operativo y algunos servicios abiertos para identificar proporciona una línea de base para evaluar la cobertura de
vulnerabilidades. Desarrollar una línea base de la Red. herramientas y servicios para que los usuarios puedan
Identificar las vulnerabilidades de seguridad en un determinar qué herramientas son las más efectivas y adecuadas
horario habitual [8]. para las necesidades de su organización. En resumen, los
• Prioritize Assets: Se deben categorizar los activos en productos y servicios compatibles con CVE ofrecen una mejor
grupos o unidades de negocio y asignar un valor cobertura, una interoperabilidad más sencilla y una mayor
comercial a estos grupos de activos en función de su seguridad [10].
importancia crítica en el negocio [8].
• Assess: Determinar una línea base de perfil de riesgo Veamos un ejemplo de diccionario de CVE:
para poder eliminar los riesgos en función de la
criticidad de los activos, la amenaza de la Fig. 6: Ejemplo CVE
vulnerabilidad y la clasificación de los activos [8].
• Report: Medir el nivel de riesgo del negocio asociado
de acuerdo con sus políticas de seguridad, monitorear
y describir vulnerabilidades conocidas [8].
• Remediate: Priorizar y corregir las vulnerabilidades
de acuerdo con el riesgo del negocio. Establecer
controles y demostrar un progreso [8].
• Verify: Verificar que las amenazas se hayan
eliminado mediante auditorias de seguimiento [8].

Entendiendo un poco este ciclo de vida de la gestión de Fuente: [Link]


vulnerabilidades debemos decir que es un modelo útil para 0005
comprender como las vulnerabilidades en los sistemas y
aplicaciones se convierten en los puntos de entrada para los Para la calificación o métricas de las vulnerabilidades existe el
atacantes, cuando sus riesgos son mayores y como defenderse CVSS (Common Vulnerability Scoring System), este es un
de la manera más adecuada [9]. Dentro del análisis que hacemos sistema de puntuación que proporciona una manera de capturar
debemos saber que existen unas calificaciones o métricas y un las características principales de una vulnerabilidad y
diccionario público de vulnerabilidades, los cuales describiré a representarlo en un valor numérico que refleje su gravedad, la
continuación: puntuación numérica se puede representar en valores
cualitativos ( como baja, media, alta y crítica) esto con el fin
Comenzaré con el diccionario público de vulnerabilidades o de ayudar a las empresas a evaluar y priorizar adecuadamente
CVE(Common Vulnerabilities and Exposures), que no es más los procesos de gestión de las vulnerabilidades [11].
que una serie de listas de entradas, cada una con un número de
identificación, una descripción, y al menos una referencia CVSS se compone de tres grupos principales de métricas, Base,
publica para las vulnerabilidades de seguridad públicamente Temporal y Entorno:
conocidas [10].
• Grupo Base, engloba las cualidades intrínsecas de una
Recordando algo de la historia de CVE, se lanzó en 1999 vulnerabilidad y que son independientes del tiempo y
cuando la mayoría de las herramientas de ciberseguridad el entorno.
utilizaban sus propias bases de datos con sus propios nombres
para vulnerabilidades de seguridad En ese momento, había una • Grupo Temporal, Características de la vulnerabilidad
variación significativa entre los productos y no era una forma que cambian en el tiempo.
fácil de determinar cuándo las diferentes bases de datos se
referían al mismo problema. Las consecuencias fueron brechas • Grupo de Entorno, Las características de la
potenciales en la cobertura de seguridad y no una vulnerabilidad relacionadas con el entorno del usuario.
interoperabilidad efectiva entre las diferentes bases de datos y
herramientas. Además, cada proveedor de herramientas usó Las métricas evaluadas las podemos ver en la siguiente figura:
diferentes métricas para establecer el número de
vulnerabilidades o exposiciones que detectaron, lo que Fig. 7. Métricas CVSS
significaba que no había una base estandarizada para la
evaluación entre las herramientas [10].

CVE es ahora el estándar de la industria para los identificadores


de vulnerabilidad y exposición. Las entradas de CVE, también
llamadas "CVE", "ID de CVE" y "números de CVE" de la
comunidad, proporcionan puntos de referencia para el Fuente: [Link]
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

Luego de asignar los valores de cada métrica se aplicarán unas Fig. 10. Valores cualitativos
fórmulas recogidas en las especificaciones del CVSS y que
resultarán en un valor numérico entre 0.0 y 10.0 para cada
grupo. Este resultado numérico total puntúa y determina
cuantitativamente el impacto final de una vulnerabilidad [11].

Actualmente la puntuación esta automatizada con una


herramienta que implementa las fórmulas, esta hace parte del
NIST y la podemos encontrar en el siguiente link:
Fuente: [Link]
[Link] C. EXPLOTACIÓN
calculator?calculator&adv&version=2%20 Esta es la etapa donde se realiza por parte del pentest la
explotación de alguna de las vulnerabilidades encontradas en el
y en la siguiente figura podemos ver un ejemplo de la punto anterior, aquí se saca provecho de la vulnerabilidad para
puntuación obtenida para una vulnerabilidad usando la anterior intentar comprometer el sistema o aplicaciones.
herramienta del NIST donde previamente se evaluaron las
métricas para cada grupo. Pero ¿cómo se ejecuta un ataque para explotar una
vulnerabilidad?, la respuesta es que esto se logra con un
Fig. 8. Score Vulnerabilidad programa o herramienta llamada Exploit.

¿Qué es un exploit?
Veamos una definición de exploit, según welivesecurity de la
empresa eset, “Es un programa o código que se aprovecha de
un agujero de seguridad (vulnerabilidad) en una aplicación o
sistema, de forma que un atacante podría usarla en su beneficio
Fuente: [Link] [12]”
calculator?name=CVE-2016-0051
Existen 3 tipos de exploits:
La evaluación de la vulnerabilidad además del valor numérico
CVSS se acompaña con una cadena de texto denominada
• Exploit remotos, actúa sin necesidad de estar
“vector string” que contiene la representación textual de cada
físicamente en el equipo objetivo, puede realizarse
valor asignado a cada métrica contemplada.
desde la propia red local pero también se puede
Fig. 9. Métricas, ecuaciones y valores en CVSS ejecutar el ataque con el solo hecho de que el objetivo
tenga acceso a internet.
• Exploit local, actúa estando físicamente en el equipo
a atacar, puede llegar a este de forma remota.
• Exploit cliente, es el más común ya que requiere
alguna acción del usuario para ejecutarse, por ejemplo,
un enlace enviado desde un correo o un archivo a
descargar.

Con lo anterior, los exploits usan entornos de trabajo llamados


frameworks que son los que permiten finalmente la ejecución
del código interno de los exploits, uno de estos frameworks más
conocidos es Metasploit, del cual hablaré un poco a
continuación, pues como lo mencionaba, es por muchos
pentesters la herramienta más usada en esta fase de explotación.

METASPLOIT
Metasploit es una plataforma de pruebas de penetración que le
permite encontrar, explotar y validar vulnerabilidades. La
plataforma incluye Metasploit Framework y sus contrapartes
comerciales, como Metasploit Pro.

Fuente: [Link] Metasploit Framework


Metasploit Framework es la base sobre la cual se construyen los
La siguiente figura nos muestra los valores cualitativos: productos comerciales. Es un proyecto de código abierto que
proporciona la infraestructura, el contenido y las herramientas
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

para realizar pruebas de penetración y una extensa auditoría de porque la información más importante se vio comprometida y
seguridad. Gracias a la comunidad de código abierto y al propio también se pueden tener impactos económicos. A demás de
equipo de contenido de Rapid7, se agregan nuevos módulos de esto, las empresas sabrán que no estaban completamente
forma regular, lo que significa que el último exploit está seguras, que tenían debilidades en su infraestructura
disponible para usted tan pronto como se publique [13]. tecnológica y cuáles son sus activos de mayor riesgo.

Comandos Básicos:
D. INFORME
• Help: Con este comando podremos desplegar la lista En esta fase se hace toda la documentación para la presentación
de comandos disponibles en la consola de Metasploit, de un informe con los resultados obtenidos durante las
también podemos especificar el comando seguido de - diferentes fases ejecutadas, su finalidad es darle una visibilidad
h, o poner help seguido del comando, para obtener completa en donde se detallan los riesgos de todas las
información detallada acerca del comando específico vulnerabilidades encontradas, se indica en que puntos la
[14]. seguridad hasta ahora implementada esta correcta y también en
que puntos la seguridad es deficiente y deban ser corregidos, se
• search: search, seguido de una característica, nos
debe entregar un informe técnico, que estaría dirigido al
muestra los módulos que contienen dicha
personal TI y un informe gerencial el cual sería más específico
característica. Un pequeño truco para comprobar si
con graficas estadísticas por ejemplo, numero de las
está actualizado sería buscar una característica
vulnerabilidades encontradas, números de equipos
reciente para ver si disponemos de ella o no[14].
comprometidos, facilidad de explotación y con un lenguaje no
• info: Muestra detalles del módulo (opciones, objetivos
tan técnico con el fin de ser entendido destacando todo a nivel
y descripción). Si estamos usando ese módulo (hemos
del riesgo y consecuencias para la organización.
usado -use sobre él), nos basta con poner el comando,
de lo contrario debemos especificar la ruta del módulo
V. NORMAS Y LEYES
[14].
• show: Muestra en pantalla las opciones del módulo.
Puede ir seguido de actions, advanced, all, auxiliary, Existen una serie de normativas para la realización de
en función de las opciones específicas que queramos pentesting, cada empresa debería seguir alguna de estas según
ver [14]. la reglamentación por país o según la metodología usada para
el sistema de gestión de seguridad de la información o según su
• use: Selecciona el módulo que especifiquemos. El
actividad.
comando back sirve para quitar la selección [14].
• set: configurar parámetros de un módulo en concreto. Según ISO 27001, para realizar un pentesting conviene
Unset sería para borrar la configuración [14]. implementar un ISMS (Information Security Management
• connect: Sirve para conectarnos a otras máquinas System) para beneficio de las pruebas en tres formas [15]:
especificando la ip + el puerto, de este modo
podríamos disponer de módulos y configuraciones en 1. Como parte del proceso de evaluación de riesgos, el
otra máquina y acceder desde máquinas remotas. Esta pentesting identificará vulnerabilidades en
utilidad se vale del famoso netcat, así que disponemos aplicaciones web, dispositivos internos, direcciones IP
de opciones parecidas a las de netcat [14]. expuestas a internet y los relacionará con las amenazas
• exploit: Lanzar el módulo. Disponemos de las identificables.
siguientes opciones: 2. Como parte del proceso de gestión de riesgos, el
-j: Lo lanza en segundo plano (backround). pentesting garantizará que todo funcione como debe
-z: Para que tras una explotación exitosa no se ser.
interactúe con la sesión. 3. Como parte del proceso de mejora continua, este tipo
de pruebas de fortaleza asegura que los controles
-e: Se lanza el payload con una codificación
siguen siendo válidos y continúan proporcionando
realizada previamente con un payload.
información sobre nuevas vulnerabilidades [15].
En esta etapa las empresas pueden darle mas importancia al Con el auge de las transacciones o pagos en línea con tarjetas
pentesting, aquí como se mencionó anteriormente el pentest débito o crédito se creó por parte de algunas empresas como
explota una de las vulnerabilidades encontradas en la anterior American Express, Visa, MasterCard, entre otras, el PCI DSS
etapa, supongamos que el pentest exploto una vulnerabilidad y (Payment Card Industry Security Standards Council) un
logro una intrusión en la base de datos principal, al estar dentro estándar de seguridad y orientado a la definición de controles
se pueden realizar muchas maniobras como, por ejemplo, para la protección de los datos del titular y/o datos
cambiar el password de los usuarios principales, sacar confidenciales de autenticación durante su procesamiento,
información de ventas, eliminar datos, entre otras acciones. almacenamiento y/o transmisión [16]. Para esta normativa
Esto para una empresa generaría un gran impacto negativo no textualmente en cuanto al pentesting nos indica “Componentes
solo por la indisponibilidad de los servicios sino también de sistema, procesos y software personalizado deben ser
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

puestos a prueba frecuentemente para asegurar que los • Alarma


controles siguen reflejando un panorama evolutivo”, es decir,
se debería aplicar un pentesting cuando una o varias de las Como parte de un trabajo secuencial la metodología OSSTMM
siguientes situaciones ocurra: consta de 6 ítems los cuales comprenden todo sistema actual,
estos son:
• Se han aplicado parches de seguridad.
• Se ha modificado de forma considerable la 1) Seguridad de la Información
infraestructura o red. 2) Seguridad de los Procesos
• Se ha añadido una aplicación web o elemento de 3) Seguridad en las tecnologías de Internet
infraestructura nuevos. 4) Seguridad en las comunicaciones
• Se ha cambiado de ubicación nuestra oficina o se ha 5) Seguridad inalámbrica
añadido una sede a la red corporativa [15]. 6) Seguridad Física

Para Colombia, por ejemplo, existe para las entidades B. ISSAF (Information Systems Security Assessment
financieras la circular 042 de 2012, en donde se informa a Framework).
gerentes, miembros de juntas directivas, representantes legales,
entre otros, que se establecen una serie de medidas encaminadas Marco metodológico de trabajo desarrollado por la OISSG que
a fortalecer la seguridad y la calidad en el manejo de la permite clasificar la información de la evaluación de seguridad
información de los clientes y usuarios de las entidades vigiladas en diversos dominios usando diferentes criterios de prueba.
por la Superintendencia Financiera de Colombia [17]. Algunas de las características más representativas de ISSAF
son:
A razón de la actividad del negocio de las empresas se torna
más importante seguir las normativas o leyes vigentes con el fin Brinda medidas que permiten reflejar las condiciones de
de no incurrir en multas por incumplimiento, sin embargo, estas escenarios reales para las evaluaciones de seguridad.
multas no deberían ser el punto de partida para que las empresas
realicen un pentesting, sino por el contrario, optar por realizar Esta metodología se encuentra principalmente enfocada en
un pentesting ya sea con personal interno o con personal cubrir los procesos de seguridad y la evaluación de estos para
externo a la infraestructura tecnológica periódicamente ayudara así obtener un panorama completo de las vulnerabilidades
a mantener la información segura. existentes. Permite el desarrollo de matriz de riesgo para
verificar la efectividad en la implementación de controles [18].
VI. METODOLOGIAS C. OWASP (Open Web Application Security Project).
Metodología de pruebas enfocada en la seguridad de
Teniendo en cuenta el auge de la seguridad informática y/o de aplicaciones, El marco de trabajo descrito en este documento
la seguridad de la información algunas empresas han elaborado pretende alentar a las personas a evaluar y tomar una medida de
estándares y metodologías para el proceso del pentesting, todo la seguridad a través de todo el proceso de desarrollo. Así,
esto con el fin de seguir buenas prácticas y buenos estándares pueden relacionar los costes de un software inseguro al impacto
de calidad dando cubrimiento a los principios básicos de la que tiene en su negocio, y de este modo gestionar decisiones de
seguridad que son confidencialidad, integridad y negocio apropiadas (recursos) para la gestión del riesgo,
disponibilidad, algunas de estas metodologías son: algunas de las características más representativas de OWASP
son [18]:
A. OSSTMM (Open-Source Security Testing Methodology
• Pruebas de firma digital de aplicaciones Web.
Manual).
• Comprobaciones del sistema de autenticación.
Metodología que propone un proceso de evaluación de una serie • Pruebas de Cross Site Scripting.
de áreas que refleja de manera fiel los niveles de seguridad
• Inyección XML
presentes en la infraestructura que va a ser auditada, a estos
• Inyección SOAP
niveles de seguridad se le denominan comúnmente
“Dimensiones de Seguridad” y normalmente consiste en • HTTP Smuggling
analizar los siguientes factores [19]: • Sql Injection
• LDAP Injection
• Visibilidad • Polución de Parámetros
• Acceso • Cookie Hijacking
• Confianza • Cross Site Request Forgery
• Autenticación
• Confidencialidad
• Privacidad
• Autorización
• Integridad
• Seguridad
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

VII. CONCLUSIONES Además, el pentesting ayuda a evaluar también los peores


escenarios y cuáles son los activos de mayor riesgo, pero sobre
Las empresas tienen como medio y a su disposición el todo, ayuda a que las empresas se centren en esas áreas que
pentesting, donde normalmente este es considerado como requieran mayores esfuerzos para la protección de los datos y
detección de vulnerabilidades, sin embargo, este pentesting sin duda esto puede ser útil para tener una visión realista de un
puede ser un aliado importante para las empresas ya que todas incidente que aunque sea simulado pueda ser evaluado para que
deben cumplir con regulaciones dadas por cada país y están las empresas sepan que tanto están dispuestas a asumir el riesgo
sujetas al estricto cumplimiento. El pentesting puede ser y así mismo que tanto pueden soportar consecuencias
realizado por equipos internos ad-hoc, que periódicamente catastróficas.
evalúan la resistencia de los sistemas y también puede ser
contratado con un tercero, que como vimos durante este artículo Detallando los riesgos y al explorar los impactos que una
no solamente busca conocer el estado de resistencia de los posible intrusión podría tener en una empresa podemos deducir
sistemas, sino que también busca información relevante para con el pentesting que ayuda a verificar si los tiempos de
poder hacer intrusiones. respuesta del personal que se encuentra disponible es el
adecuado, adicional se valida si el tiempo promedio para la
El pentesting está dado por ciertas regulaciones de la industria restauración de los sistemas es el óptimo y también se evidencia
a la cual pertenezca la empresa (sector salud, sector financiero, que reacciones tienen los empleados con respecto a una
sector educación, entre otras), por ejemplo, PCI-DSS exigen amenaza, pero sin duda el más importante para las empresas es
pentesting anuales y pentesting periódicos después de cualquier saber si están siendo efectivos los procedimientos y si están
cambio en el sistema. SOX e HIPPA indican pentesting anuales listos para aplicarlos.
por un tercero, inclusive si la empresa ya cuenta con un sistema
de gestión para la seguridad de la información, dentro de este y
en el marco de la norma ISO 27001 se recomienda hacer REFERENCIAS
pentesting periódicos a la infraestructura crítica y a las
aplicaciones, todo con el fin de ayudar a encontrar o descubrir [1] Esaú A, “Que es el pentesting”, Oct 2018, [Online]. Available:
[Link]
vulnerabilidades y probar los controles de seguridad. Con todo
esto las empresas evitan arriesgarse a ser multadas por no [2] Panda Security, “Pentesting: una herramienta muy valiosa para tu
cumplir las regulaciones y hacer pentesting ayudan a que se empresa”, Feb 2018, [Online]. Available:
cumpla. [Link]
herramienta-empresa/

El pentesting ayuda a las empresas a comprender cuales son los [3] “Pentesting” [Online]. Available:
puntos débiles de la infraestructura y del entorno de TI, así [Link]
mismo a identificar también que soluciones deben aplicarse, en
otras palabras, las empresas pueden entender la necesidad de [4] “Pentest: ¿qué es y cuáles son los principales tipos?” [Online]. Available:
[Link]
fortalecer sus defensas, pero esto no se logra con una simple
evaluación de vulnerabilidades hecha con alguna de las [5] Esaú A, “Tutorial hacking: Razones para realizar un Pentesting a nuestra
herramientas usadas, sino que el pentesting agrega el ingenio empresa”, Sep 2015, [Online]. Available:
humano a las medidas de descubrimiento y hace que sea [Link]
invaluable evaluar las necesidades de las empresas con respecto un-pentesting-a-nuestra-empresa/
a la seguridad.
[6] “Foca” [Online]. Available:
[Link]
El pentesting ayuda a las empresas a evaluar si se están
siguiendo las políticas y procedimientos por parte de sus [7] “¿Qué es Nmap?”, Jun 2017 [Online]. Available:
empleados, dando una medida para reforzar la capacitación de [Link]
estos en seguridad de TI. Dentro del pentesting, los pentest
emplean técnicas de ingeniería social para así explotar las [8] “Vulnerability Management Life Cycle”, Oct 2018, [Online]. Available:
[Link]
debilidades humanas, por ejemplo, recreando escenarios para
que el empleado acceda a enlaces que aparentan ser seguros y [9] “Defense throughout the vulnerability life cycle” [Online]. Available:
este caiga en un intento de phishing o descarga de documentos [Link]
seguros que en realidad es descarga de software malicioso. Ver [Link]
como los empleados responden a estas situaciones de amenaza
[10] “CVE, Common Vulnerabilities and Exposures” [Online]. Available:
en donde ellos creen que están seguros hace que las empresas [Link]
estimulen el cumplimiento de los programas de concientización
y hacen que estos programas estén adaptados a cada una de las [11] “CVSS, Common Vulnerability Scoring System SIG” [Online].
necesidades. Available: [Link]

El pentesting ayuda también a entender las prioridades para las [12] “¿Sabes qué es un exploit y cómo funciona?”, Oct 2014 [Online].
Available: [Link]
empresas; una vez se simula una intrusión y se identifican las que-son-como-funcionan/
posibles consecuencias, es necesario dar un paso adelante.
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?

[13] “Metasploit”, Oct 2014, [Online]. Available:


[Link]

[14] “Comandos básicos Metasploit”, [Online]. Available:


[Link]
metasploit/

[15] “¿Cada cuánto tiempo debería realizar un test de penetración?”, Ene 2017,
[Online]. Available: [Link]
tiempo-deberia-realizar-un-test-de-penetracion/

[16] “¿Qué es PCI DSS?”, May 2019, [Online]. Available:


[Link]

[17] “Circular 042 de 2012”, [Online]. Available:


[Link]
[Link]

[18] “Metodologías y Herramientas de Ethical Hacking”, Feb 2013, [Online].


Available:
[Link]
[Link]

Autor. Vanegas Romero Alfonso Yucenid, Nació en la


ciudad de Bogotá, el 06 de noviembre de 1986, se graduó de
ingeniero de sistemas en el año de 2013 de la universidad Los
Libertadores, cuenta con experiencia en áreas de sistemas de la
información por más de 8 años y actualmente cursa una

Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
 
Resumen— Este art
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
Para las empresas e
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
memoria, vulnerabil
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
Otras de las herram
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
• 
Discover: Se deb
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
Luego de asignar lo
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
para realizar prueb
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
puestos a prueba fr
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
VII.  CONCLUSIONES
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?  
 
[13] “Metasploit”,

También podría gustarte