Importancia del Pentesting en Empresas
Importancia del Pentesting en Empresas
Para las empresas es de gran utilidad pues pueden comprobar toda la información posible como, por ejemplo: cantidad de
hasta qué punto su red interna o algún sistema informático es equipos, tipos de sistemas, estructura de la red, servidores,
seguro ante algún ataque informático. contraseñas, código fuente, documentación, etc., se usa la
mayor cantidad de datos posibles para detectar puntos de fallo
El pentesting está diseñado para clasificar y determinar los o vulnerabilidades potenciales en lo que su tiempo de ejecución
alcances y las repercusiones de los fallos de seguridad, dando es mayor en comparación a los otros tipos de pruebas [4].
resultados para las empresas en cuanto a poder identificar la
información o entornos a los cuales se podrían alcanzar en un Sin embargo, esta prueba se centra más en los procesos del
ataque, además de evaluar la eficiencia de la defensa con la que sistema, así como del software en sí, ejemplo, sus códigos
fuentes y configuraciones. Se puede usar hardware de búsqueda
cuentan [2].
para encontrar errores en códigos fuentes de las aplicaciones o
malas configuraciones de software, así como también del
Con lo anterior debemos hablar de la clasificación del
mismo hardware.
pentesting; estas son divididas en dos, ya sea por el origen de
las pruebas o por el conocimiento del objetivo. Algunas ventajas de esta prueba es que son completamente
minuciosas como se mencionó anteriormente, el resultado es
A. ORIGEN DE LAS PRUEBAS más preciso ya que detecta amenazas de inmediato, así como
defectos de configuración y construcción.
• Interna En su contra podríamos decir que al ser más completa requiere
• Externas de muchos recursos y aunque se tenga toda la información
interna o externa de la empresa no se logra simular un ataque o
Cualquiera de estos dos orígenes puede ser el objetivo final de intrusión.
los pentesting, por ejemplo, podríamos solamente fijar de forma
interna un dispositivo de hardware o software y allí concentrar Las pruebas más comunes realizadas están la revisión del
las pruebas, un ejemplo para una prueba externa podría fijarse código fuente, se hace un examen del diseño y construcción del
en alguna página web, tienda virtual, etc. software y también se hacen auditorias de red.
III. TIPOS DE PENTESTING En contra, se podría decir que obtener la información tendría
mucho esfuerzo, se pueden pasar por desapercibidas puertas
traseras o vulnerabilidades parciales y se brindarían
Los tipos de pentesting que se pueden aplicar en una empresa recomendaciones muy generales.
normalmente pueden ser determinados en base a las
condiciones de esta, pues dependerá del tipo de información Las pruebas más comunes realizadas son, pruebas de
que se tenga sobre algún sistema al que quieran aplicarlo. penetración de infraestructura o de red, pruebas de penetración
a aplicaciones y un ataque simulado completo.
A. CAJA BLANCA
Una de las pruebas más completas, parte de un análisis integral Alguna de las técnicas usadas, vulnerabilidades de tipo deface,
y son las más fáciles de practicar, pues la empresa suministra vulnerabilidades de tipo cross-site scripting, vulnerabilidades
inyección de SQL, vulnerabilidades de desbordamiento de
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?
C. CAJA GRIS
Es una mezcla de los dos anteriores pruebas, caja blanca y caja
gris, consta en tener cierta información para realizar estas
pruebas. Se usa comúnmente cuando se quiere identificar
vulnerabilidades en sectores determinados, un ejemplo, podría
ser suministrar la contraseña de administrador al tester y este
podría determinar a qué información se puede acceder de forma
superior [5].
Es más rentable y nos proporciona una estimación más real de Fuente: [Link]
amenazas.
• NMAP: “Es una aplicación multiplataforma usada
No simula un ataque en tiempo real. para explorar redes y obtener información acerca de
los servicios, sistemas operativos y vulnerabilidades
Las pruebas realizadas estaría la aplicación de pruebas de derivadas de la conjunción de éstos [7].”
penetración (código parcial), test de infraestructura y de red.
Fig. 2. Comandos NMAP
A. Descubrimiento y Enumeración.
Es una de las etapas más importantes en un pentesting ya que
es donde recopilamos toda la información necesaria sobre el
objetivo, trataremos de saber que equipos de escritorio se
tienen, dispositivos de red, servidores web, servidores de
aplicación, impresoras, entre otros dispositivos en los cuales se
podrían encontrar vulnerabilidades, también se puede recolectar
otra información, por ejemplo, los subdominios de una página
web para poder realizar ataques de tipo diccionario, en otras
palabras podemos identificar la información que esta
públicamente alojada en internet.
Fuente: [Link]
Para lo dicho anteriormente la información se puede recopilar
de forma activa o de forma pasiva, una recopilación de forma • Existen herramientas en internet para recopilar
pasiva es donde no se requiere que el atacante se comunique información como por ejemplo [Link] que nos
con el objetivo directamente y donde este se encuentra sirve para ver la información acerca del dominio de la
recopilando toda la información posible de internet y en la empresa la cual está siendo objetivo del pentest,
recopilación de forma activa, el atacante siempre estará en podemos encontrar datos relevantes como direcciones
contacto con el objetivo tratando de reunir la información. de correo, dns, servidores web, entre otros.
Entre alguna de las herramientas para la recolección pasiva Fig. 3. Descubriendo información en [Link]
podemos encontrar las siguientes:
Fuente: [Link]
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?
• Discover: Se debe inventariar todos los activos de la intercambio de datos para que los productos y servicios de
red e identificar detalles del host, como el sistema ciberseguridad puedan comunicarse entre sí. CVE también
operativo y algunos servicios abiertos para identificar proporciona una línea de base para evaluar la cobertura de
vulnerabilidades. Desarrollar una línea base de la Red. herramientas y servicios para que los usuarios puedan
Identificar las vulnerabilidades de seguridad en un determinar qué herramientas son las más efectivas y adecuadas
horario habitual [8]. para las necesidades de su organización. En resumen, los
• Prioritize Assets: Se deben categorizar los activos en productos y servicios compatibles con CVE ofrecen una mejor
grupos o unidades de negocio y asignar un valor cobertura, una interoperabilidad más sencilla y una mayor
comercial a estos grupos de activos en función de su seguridad [10].
importancia crítica en el negocio [8].
• Assess: Determinar una línea base de perfil de riesgo Veamos un ejemplo de diccionario de CVE:
para poder eliminar los riesgos en función de la
criticidad de los activos, la amenaza de la Fig. 6: Ejemplo CVE
vulnerabilidad y la clasificación de los activos [8].
• Report: Medir el nivel de riesgo del negocio asociado
de acuerdo con sus políticas de seguridad, monitorear
y describir vulnerabilidades conocidas [8].
• Remediate: Priorizar y corregir las vulnerabilidades
de acuerdo con el riesgo del negocio. Establecer
controles y demostrar un progreso [8].
• Verify: Verificar que las amenazas se hayan
eliminado mediante auditorias de seguimiento [8].
Luego de asignar los valores de cada métrica se aplicarán unas Fig. 10. Valores cualitativos
fórmulas recogidas en las especificaciones del CVSS y que
resultarán en un valor numérico entre 0.0 y 10.0 para cada
grupo. Este resultado numérico total puntúa y determina
cuantitativamente el impacto final de una vulnerabilidad [11].
¿Qué es un exploit?
Veamos una definición de exploit, según welivesecurity de la
empresa eset, “Es un programa o código que se aprovecha de
un agujero de seguridad (vulnerabilidad) en una aplicación o
sistema, de forma que un atacante podría usarla en su beneficio
Fuente: [Link] [12]”
calculator?name=CVE-2016-0051
Existen 3 tipos de exploits:
La evaluación de la vulnerabilidad además del valor numérico
CVSS se acompaña con una cadena de texto denominada
• Exploit remotos, actúa sin necesidad de estar
“vector string” que contiene la representación textual de cada
físicamente en el equipo objetivo, puede realizarse
valor asignado a cada métrica contemplada.
desde la propia red local pero también se puede
Fig. 9. Métricas, ecuaciones y valores en CVSS ejecutar el ataque con el solo hecho de que el objetivo
tenga acceso a internet.
• Exploit local, actúa estando físicamente en el equipo
a atacar, puede llegar a este de forma remota.
• Exploit cliente, es el más común ya que requiere
alguna acción del usuario para ejecutarse, por ejemplo,
un enlace enviado desde un correo o un archivo a
descargar.
METASPLOIT
Metasploit es una plataforma de pruebas de penetración que le
permite encontrar, explotar y validar vulnerabilidades. La
plataforma incluye Metasploit Framework y sus contrapartes
comerciales, como Metasploit Pro.
para realizar pruebas de penetración y una extensa auditoría de porque la información más importante se vio comprometida y
seguridad. Gracias a la comunidad de código abierto y al propio también se pueden tener impactos económicos. A demás de
equipo de contenido de Rapid7, se agregan nuevos módulos de esto, las empresas sabrán que no estaban completamente
forma regular, lo que significa que el último exploit está seguras, que tenían debilidades en su infraestructura
disponible para usted tan pronto como se publique [13]. tecnológica y cuáles son sus activos de mayor riesgo.
Comandos Básicos:
D. INFORME
• Help: Con este comando podremos desplegar la lista En esta fase se hace toda la documentación para la presentación
de comandos disponibles en la consola de Metasploit, de un informe con los resultados obtenidos durante las
también podemos especificar el comando seguido de - diferentes fases ejecutadas, su finalidad es darle una visibilidad
h, o poner help seguido del comando, para obtener completa en donde se detallan los riesgos de todas las
información detallada acerca del comando específico vulnerabilidades encontradas, se indica en que puntos la
[14]. seguridad hasta ahora implementada esta correcta y también en
que puntos la seguridad es deficiente y deban ser corregidos, se
• search: search, seguido de una característica, nos
debe entregar un informe técnico, que estaría dirigido al
muestra los módulos que contienen dicha
personal TI y un informe gerencial el cual sería más específico
característica. Un pequeño truco para comprobar si
con graficas estadísticas por ejemplo, numero de las
está actualizado sería buscar una característica
vulnerabilidades encontradas, números de equipos
reciente para ver si disponemos de ella o no[14].
comprometidos, facilidad de explotación y con un lenguaje no
• info: Muestra detalles del módulo (opciones, objetivos
tan técnico con el fin de ser entendido destacando todo a nivel
y descripción). Si estamos usando ese módulo (hemos
del riesgo y consecuencias para la organización.
usado -use sobre él), nos basta con poner el comando,
de lo contrario debemos especificar la ruta del módulo
V. NORMAS Y LEYES
[14].
• show: Muestra en pantalla las opciones del módulo.
Puede ir seguido de actions, advanced, all, auxiliary, Existen una serie de normativas para la realización de
en función de las opciones específicas que queramos pentesting, cada empresa debería seguir alguna de estas según
ver [14]. la reglamentación por país o según la metodología usada para
el sistema de gestión de seguridad de la información o según su
• use: Selecciona el módulo que especifiquemos. El
actividad.
comando back sirve para quitar la selección [14].
• set: configurar parámetros de un módulo en concreto. Según ISO 27001, para realizar un pentesting conviene
Unset sería para borrar la configuración [14]. implementar un ISMS (Information Security Management
• connect: Sirve para conectarnos a otras máquinas System) para beneficio de las pruebas en tres formas [15]:
especificando la ip + el puerto, de este modo
podríamos disponer de módulos y configuraciones en 1. Como parte del proceso de evaluación de riesgos, el
otra máquina y acceder desde máquinas remotas. Esta pentesting identificará vulnerabilidades en
utilidad se vale del famoso netcat, así que disponemos aplicaciones web, dispositivos internos, direcciones IP
de opciones parecidas a las de netcat [14]. expuestas a internet y los relacionará con las amenazas
• exploit: Lanzar el módulo. Disponemos de las identificables.
siguientes opciones: 2. Como parte del proceso de gestión de riesgos, el
-j: Lo lanza en segundo plano (backround). pentesting garantizará que todo funcione como debe
-z: Para que tras una explotación exitosa no se ser.
interactúe con la sesión. 3. Como parte del proceso de mejora continua, este tipo
de pruebas de fortaleza asegura que los controles
-e: Se lanza el payload con una codificación
siguen siendo válidos y continúan proporcionando
realizada previamente con un payload.
información sobre nuevas vulnerabilidades [15].
En esta etapa las empresas pueden darle mas importancia al Con el auge de las transacciones o pagos en línea con tarjetas
pentesting, aquí como se mencionó anteriormente el pentest débito o crédito se creó por parte de algunas empresas como
explota una de las vulnerabilidades encontradas en la anterior American Express, Visa, MasterCard, entre otras, el PCI DSS
etapa, supongamos que el pentest exploto una vulnerabilidad y (Payment Card Industry Security Standards Council) un
logro una intrusión en la base de datos principal, al estar dentro estándar de seguridad y orientado a la definición de controles
se pueden realizar muchas maniobras como, por ejemplo, para la protección de los datos del titular y/o datos
cambiar el password de los usuarios principales, sacar confidenciales de autenticación durante su procesamiento,
información de ventas, eliminar datos, entre otras acciones. almacenamiento y/o transmisión [16]. Para esta normativa
Esto para una empresa generaría un gran impacto negativo no textualmente en cuanto al pentesting nos indica “Componentes
solo por la indisponibilidad de los servicios sino también de sistema, procesos y software personalizado deben ser
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?
Para Colombia, por ejemplo, existe para las entidades B. ISSAF (Information Systems Security Assessment
financieras la circular 042 de 2012, en donde se informa a Framework).
gerentes, miembros de juntas directivas, representantes legales,
entre otros, que se establecen una serie de medidas encaminadas Marco metodológico de trabajo desarrollado por la OISSG que
a fortalecer la seguridad y la calidad en el manejo de la permite clasificar la información de la evaluación de seguridad
información de los clientes y usuarios de las entidades vigiladas en diversos dominios usando diferentes criterios de prueba.
por la Superintendencia Financiera de Colombia [17]. Algunas de las características más representativas de ISSAF
son:
A razón de la actividad del negocio de las empresas se torna
más importante seguir las normativas o leyes vigentes con el fin Brinda medidas que permiten reflejar las condiciones de
de no incurrir en multas por incumplimiento, sin embargo, estas escenarios reales para las evaluaciones de seguridad.
multas no deberían ser el punto de partida para que las empresas
realicen un pentesting, sino por el contrario, optar por realizar Esta metodología se encuentra principalmente enfocada en
un pentesting ya sea con personal interno o con personal cubrir los procesos de seguridad y la evaluación de estos para
externo a la infraestructura tecnológica periódicamente ayudara así obtener un panorama completo de las vulnerabilidades
a mantener la información segura. existentes. Permite el desarrollo de matriz de riesgo para
verificar la efectividad en la implementación de controles [18].
VI. METODOLOGIAS C. OWASP (Open Web Application Security Project).
Metodología de pruebas enfocada en la seguridad de
Teniendo en cuenta el auge de la seguridad informática y/o de aplicaciones, El marco de trabajo descrito en este documento
la seguridad de la información algunas empresas han elaborado pretende alentar a las personas a evaluar y tomar una medida de
estándares y metodologías para el proceso del pentesting, todo la seguridad a través de todo el proceso de desarrollo. Así,
esto con el fin de seguir buenas prácticas y buenos estándares pueden relacionar los costes de un software inseguro al impacto
de calidad dando cubrimiento a los principios básicos de la que tiene en su negocio, y de este modo gestionar decisiones de
seguridad que son confidencialidad, integridad y negocio apropiadas (recursos) para la gestión del riesgo,
disponibilidad, algunas de estas metodologías son: algunas de las características más representativas de OWASP
son [18]:
A. OSSTMM (Open-Source Security Testing Methodology
• Pruebas de firma digital de aplicaciones Web.
Manual).
• Comprobaciones del sistema de autenticación.
Metodología que propone un proceso de evaluación de una serie • Pruebas de Cross Site Scripting.
de áreas que refleja de manera fiel los niveles de seguridad
• Inyección XML
presentes en la infraestructura que va a ser auditada, a estos
• Inyección SOAP
niveles de seguridad se le denominan comúnmente
“Dimensiones de Seguridad” y normalmente consiste en • HTTP Smuggling
analizar los siguientes factores [19]: • Sql Injection
• LDAP Injection
• Visibilidad • Polución de Parámetros
• Acceso • Cookie Hijacking
• Confianza • Cross Site Request Forgery
• Autenticación
• Confidencialidad
• Privacidad
• Autorización
• Integridad
• Seguridad
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?
El pentesting ayuda a las empresas a comprender cuales son los [3] “Pentesting” [Online]. Available:
puntos débiles de la infraestructura y del entorno de TI, así [Link]
mismo a identificar también que soluciones deben aplicarse, en
otras palabras, las empresas pueden entender la necesidad de [4] “Pentest: ¿qué es y cuáles son los principales tipos?” [Online]. Available:
[Link]
fortalecer sus defensas, pero esto no se logra con una simple
evaluación de vulnerabilidades hecha con alguna de las [5] Esaú A, “Tutorial hacking: Razones para realizar un Pentesting a nuestra
herramientas usadas, sino que el pentesting agrega el ingenio empresa”, Sep 2015, [Online]. Available:
humano a las medidas de descubrimiento y hace que sea [Link]
invaluable evaluar las necesidades de las empresas con respecto un-pentesting-a-nuestra-empresa/
a la seguridad.
[6] “Foca” [Online]. Available:
[Link]
El pentesting ayuda a las empresas a evaluar si se están
siguiendo las políticas y procedimientos por parte de sus [7] “¿Qué es Nmap?”, Jun 2017 [Online]. Available:
empleados, dando una medida para reforzar la capacitación de [Link]
estos en seguridad de TI. Dentro del pentesting, los pentest
emplean técnicas de ingeniería social para así explotar las [8] “Vulnerability Management Life Cycle”, Oct 2018, [Online]. Available:
[Link]
debilidades humanas, por ejemplo, recreando escenarios para
que el empleado acceda a enlaces que aparentan ser seguros y [9] “Defense throughout the vulnerability life cycle” [Online]. Available:
este caiga en un intento de phishing o descarga de documentos [Link]
seguros que en realidad es descarga de software malicioso. Ver [Link]
como los empleados responden a estas situaciones de amenaza
[10] “CVE, Common Vulnerabilities and Exposures” [Online]. Available:
en donde ellos creen que están seguros hace que las empresas [Link]
estimulen el cumplimiento de los programas de concientización
y hacen que estos programas estén adaptados a cada una de las [11] “CVSS, Common Vulnerability Scoring System SIG” [Online].
necesidades. Available: [Link]
El pentesting ayuda también a entender las prioridades para las [12] “¿Sabes qué es un exploit y cómo funciona?”, Oct 2014 [Online].
Available: [Link]
empresas; una vez se simula una intrusión y se identifican las que-son-como-funcionan/
posibles consecuencias, es necesario dar un paso adelante.
Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?
[15] “¿Cada cuánto tiempo debería realizar un test de penetración?”, Ene 2017,
[Online]. Available: [Link]
tiempo-deberia-realizar-un-test-de-penetracion/









![Universidad Piloto de Colombia – Vanegas Romero, Alfonso Yucenid - Pentesting, ¿Porque es importante?
[13] “Metasploit”,](/p?url=https%3A%2F%2Fscreenshots.scribd.com%2FScribd%2F252_100_85%2F326%2F454043465%2F10.jpeg&__src=https%3A%2F%2Fes.scribd.com%2Fdocument%2F454043465%2Fpentesting-pdf&__type=image)