0% encontró este documento útil (0 votos)
32 vistas11 páginas

5 Consejos para Ser Pentester

Este documento proporciona 5 consejos para convertirse en un pentester. Estos incluyen: 1) montar un laboratorio propio para practicar usando máquinas virtuales vulnerables, 2) usar virtualización para crear sistemas de hacking y objetivos, 3) construir un kit de herramientas de hacking, 4) invertir en capacitación continua, y 5) obtener certificaciones para ganar experiencia.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
32 vistas11 páginas

5 Consejos para Ser Pentester

Este documento proporciona 5 consejos para convertirse en un pentester. Estos incluyen: 1) montar un laboratorio propio para practicar usando máquinas virtuales vulnerables, 2) usar virtualización para crear sistemas de hacking y objetivos, 3) construir un kit de herramientas de hacking, 4) invertir en capacitación continua, y 5) obtener certificaciones para ganar experiencia.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

5 Tips para

convertirte en
Pentester

Karina Astudillo B.
5tips

5 Tips para convertirte en Pentester


Las pruebas de intrusión son un servicio de ciberseguridad altamente
demandado por las empresas que desean auditar de forma proactiva
su infraestructura informática, para poder corregir los posibles huecos
de seguridad antes que los ciberdelincuentes los descubran.

Por este motivo la profesión de Pentester se ha convertido en una de


las preferidas de los profesionales y entusiastas de la ciberseguridad.

Hoy te traemos 5 Tips que te pueden ayudar a mejorar tus


habilidades como pentester:

5tips
5tips

1.- Monta un laboratorio propio para practicar


Depender de un tercero cuando deseas practicar tus habilidades de
hacking, sobre todo si tu conexión a Internet no es precisamente
muy rápida, puede ser un dolor de cabeza.

Si bien las plataformas de laboratorios de hacking como  Hack The


Box,  TryHackMe,  Range Force,  PentesterLab, etc., hacen un
excelente trabajo en proponer máquinas vulnerables para practicar,
en ocasiones demandan tener una conexión de Internet de alta
velocidad, que en países de Iberoamérica pueden resultar costosas. Por
otro lado, para iniciarse en hacking el trabajar con máquinas
expresamente vulnerables está muy bien, pero si quieres subir de nivel
es mejor trabajar con equipos que tengan condiciones más realistas
que representen un verdadero desafío.

En ese sentido, nada como un laboratorio propio de hacking en el


que puedas practicar siempre que quieras y a la hora que quieras.
Ahora, seguramente estás pensando que tener tu propio laboratorio
puede salirte muy caro, pero en la realidad puede salirte sumamente
económico o inclusive gratis si haces uso de virtualización (lo cual
cubriremos en el siguiente tip).

5tips
5tips

Estos son algunos sitios desde los que puedes obtener máquinas
virtuales vulnerables, aplicaciones web vulnerables y otros tipos de
desafíos para practicar tus habilidades de hacking:

  ulnHub
V
 HackThisSite
 Proyecto Metasploitable 2
 Proyecto Metasploitable 3
 Web Security Dojo
 OWASP Hackademics
 DVWA (Damn Vulnerable Web Appication)
 Mutillidae

Si deseas poner en práctica la creación de tu laboratorio propio de


hacking, te invito a ver estos videos de mi canal de YouTube:

  ómo armar un laboratorio básico de hacking


C
 Armando un laboratorio avanzado de hacking

Nota:  si te gustan las herramientas de código abierto,  HackBox  es


una plataforma basada en contenedores que te permite ejecutar
sistemas vulnerables para practicar.

5tips
5tips

2.- Has uso de virtualización


Hipervisores como  VirtualBox,  VmWare,  Qemu, etc., pueden hacer
tu vida más fácil a la hora de montar tu laboratorio propio de
hacking.

Al hacer uso de virtualización puedes tener tanto tu estación de


hacking, como tus máquinas víctimas, dentro de un mismo equipo
físico. Y los requerimientos de hardware mínimo van desde un
computador con procesador Intel Core i5 o similar con al menos
8GB de RAM y su ciente espacio libre en disco.

Como estación de hacking puedes usar una máquina virtual con Kali
Linux, ya lista para descargar desde  [Link], o si lo pre eres, otra
distribución Linux de hacking como, por ejemplo, Parrot o BackBox.

Y como objetivos puedes usar VMs expresamente vulnerables, como,


por ejemplo, las disponibles en  VulnHub, o bien, proyectos
como  Metasploitable 2  y  Metasploitable 3. Recuerda que también
puedes unirte al programa  Microsoft Developer  para conseguir
versiones de prueba de las últimas versiones de Windows workstation
y server. Por otro lado, versiones viejas de sistemas operativos
Windows y Linux pueden también servir para practicar.

5tips
5tips

Si no tienes experiencia con hipervisores, tanto VmWare como


VirtualBox tienen sitios de documentación que te pueden servir de
guía para la instalación del sofware y para el despliegue de las
máquinas virtuales:

  mware Canal O cial en YouTube


V
 Vmware Documentación O cial
 VirtualBox Wiki

Si necesitas ayuda para desplegar Metasploitable 3, este video de mi


canal de YouTube te puede servir. Eso sí, debo advertirte que tiene
algún tiempo desde que lo grabé y en ese momento se requería un
truco para que funcione con la versión de Virtualbox, que ahora es
totalmente compatible, así que puedes omitir esa parte:

 Desplegando Metasploitable 3 en Virtualbox


Nota: Si eres nuevo en el tema del pentesting, quizás sea conveniente
que veri ques que cuentas con las bases técnicas requeridas. De
modo que te invito a registrarte en mi webinar gratuito "7 Pasos Para
Ser Un Pentester", si no lo has visto aún. 

5tips
5tips

3.- Construye tu kit de herramientas de hacking


Muchas herramientas de hacking y comandos de código abierto ya
vienen incluidos en la mayoría de distribuciones Linux de
ciberbseguridad y por supuesto, es importante que puedas escribir tus
propios scripts y hacer hacking de forma manual; sin embargo, hay
herramientas comerciales que pueden ahorrarte mucho tiempo en las
distintas fases de un pentesting y ayudarte a automatizar ciertas
tareas. Por ello es necesario que elijas con cuidado las herramientas de
tu kit, que las mantengas actualizadas y que tengas tus licencias al día.

Si deseas aprender a usar la versión de código abierto del framework


de explotación Metasploit, dale un vistazo a estos dos videos de mi
canal de YouTube:

Metasploit Framework Parte 1


Metasploit Framework Parte 2
Algunas herramientas comerciales que vale la pena que evalúes son:

Nessus Professional
NeXpose
Burp Suite Professional
Acunetix
Metasploit Professional
Core Impact
Immunity Canvas

5tips
5tips

4. Invierte en capacitarte

Mantenerse actualizado es importante en toda carrera y más aún, en


aquellas relacionadas con informática. La tecnología avanza día a día,
se publican nuevas aplicaciones, se diseñan nuevos protocolos, se
descubren nuevas vulnerabilidades, se propaga nuevo malware, en n.
Por ello es importante que te mantengas al día con la ciberseguridad y
el hacking si deseas ser un pentester competente y la mejor forma de
hacerlo es a través de capacitarte de forma periódica.

Hoy en día hay muchos medios disponibles a través de los cuales


puedes mantenerte al día con las nuevas técnicas y herramientas de
hacking, están por supuesto las academias de ciberseguridad,
como  Academia Hacker, libros de ciberseguridad disponibles en
plataformas como Amazon, B&N, Scribd, Kobo, entre otras.
Recuerda que también YouTube, Discord y Twitch pueden ser
fuentes de información actualizada.  Estos son los cursos de nuestra
ruta de Pentesting en Academia Hacker:

5tips
5tips

5. Certifícate
  Cuando recién empiezas una carrera en hacking ético y deseas
hacerte un nombre como pentester, lo más difícil de conseguir es la
experiencia. Porque resulta que para contratarte te piden credenciales
y experiencia, pero no puedes tener experiencia si nadie te contrata.

Entonces se convierte en el clásico dilema de qué es primero, ¿el


huevo o la gallina?

Una forma de romper el ciclo y ganarte la con anza de tus clientes


potenciales es mediante el aval de un tercero con able: un centro de
certi cación acreditado internacionalmente.

En el área de hacking ético existen varias certi caciones


internacionales disponibles por las que puedes optar. Estas son
algunas de ellas:

 
Ethical Hacking Certi ed Associate (EHCA), diseñada por
Academia Hacker en conjunto con CertJoin, quien cuenta
con el aval de la American Accreditation Association (AAA) y
es miembro corporativo de la Agile Alliance.
 
Certi ed Ethical Hacker (CEH), del EC-Council.
 
Penetration Tester (GPEN), de GIAC.
  ensive Security Certi ed Professional (OSCP), de O ensive
O
Security.

5tips
5tips

La certificación EHCA (Ethical Hacking


Certified Associate)
Es una certi cación internacional de
Hacking Ético, avalada por la
certi cadora Certjoin, cuyo contenido
está alineado con el curso Hacking
Knight de Academia Hacker.

El examen consta de 40 preguntas de opciones múltiples que


incluyen teoría, escenarios, uso de comandos y herramientas; se rinde
de forma online haciendo uso de un navegador seguro, los candidatos
tienen 1 hora para completar el examen y el porcentaje de aprobación
es 70%. Al momento de publicar este ebook el examen está disponible
en Español y en breve estará disponible también en idioma Inglés.

5tips
Sobre @KAstudilloB
Karina Astudillo B. es CEO de Consulting Systems, Directora de
Academia Hacker, es experta en ciberseguridad y es autora de
libros sobre ciberseguridad y negocios, entre ellos, el Bestseller de
Amazon Books, “Hacking Ético 101 - Cómo hackear
profesionalmente en 21 días o menos!”.

Karina es Ingeniera en Computación, MsC en Ciberseguridad,


MBA, y cuenta con certi caciones internacionales como:
Certi ed Ethical Hacker (CEH), Computer Forensics US, CCNA
R&SW, Cisco CyberOps Associate, CCNA Security, CCNA
Wireless, Hillstone Certi ed Security Professional (HCSP), Cisco
Certi ed Academy Instructor (CCAI), Sun Certi ed Solaris
System Administrator (SCSA), Palo Alto ASE & PSE Platform F y
VmWare VTSP & VSP.

Conoce más sobre Karina en [Link]

También podría gustarte