Prueba de seguridad: conceptos, importancia y recomendaciones
Todos los cursos GRATIS
Se acaba en:
:::
Resumen
Pentesting es una forma de conocer sobre un sistema o una red a través de una simulación de ataque que tienen como objetivo encontrar vulnerabilidades que pueden ser aprovechadas por atacantes reales.
¿Por qué realizar pentesting?
Reducir el gasto de seguridad de TI y mejorar el ROSI
Enfocarse en vulnerabilidades de alta severidad y aumentar la conciencia de seguridad
Adoptar las mejores prácticas en cumplimiento de las normativas legales y del sector
Recomendaciones para el pentesting
Establece los parámetros para la prueba de penetración. ¿Qué quiere evaluar la empresa?
Documenta el resultado cuidadosamente y hazlo comprensible para el cliente
Auditoría de seguridad: Esto lo implementa una empresa cuando se siguen un conjunto de normas o leyes establecidas para saber están siendo cumplidas
Evaluación de vulnerabilidades: Sirve para listar las vulnerabilidades sin explotarlas, podemos colocarle ponderancia y saber si nos puede afectar, qué tan grave puede ser.
cómo se evalúa una vulnerabilidad si no es explotada?, según mi lógica tenemos que ver consecuencias para evaluar o no sé estoy medio confundido🤣🤣
Hola Elios,
Existen herramientas que permiten hacer un Scan de determinado objetivo y agrupar un conjunto de Vulnerabilidades, como ejemplo el Nikto, Nessus, OpenVAS. Para conocer las consecuencias de no cubrir esas vulnerabilidades, ya uno investiga el codigo de CVE y CVSS. Todo esto proceso, es una Evaluación de Vulnerabilidades, y es una parte del proceso de Pentest.
Una buena pagina para revisar las vulberabilidades es del INCIBE de España.
Espero ayude
Saludos,
Gracias compañero mi error fué no considerar los procesos automatizados de la evaluación y tienes razón ya que esas evaluaciones dependen del alcance de las herraminetas que utilizamos y explotar vulnerabilidades no está en su alcance.
Muy Importante. Pentest es un Proceso Autorizado con un Documento.
Los objetivos que se van a evaluar se determinan por una Análisis de Riesgos
Así es mi estimado Luis, es importante realizar un análisis de riesgos para identificar los activos que si son vulnerados puedan afectar a los objetivos de la empresa. Para lo cual disponemos de un sin número de metodologías como ISO 27005 y Magerit, esta última una de mis preferidas.
Pentesting: (prueba de seguridad) Es una forma de conocer que tan vulnerable es un sistema o red a los ataques internos o externos mediante simulaciones de ataques reales controlados (corrijan me si me equivoco por favor)
Documentar
Sin filtrar información Todos los pasos que se hicieron para encontrar esa vulnerabilidad y
dar una solución a ese problema
Muy importante tener encuenta los objetivos del pentesting. Las diferencias son muy importantes para no confundir entre pentesting - auditoria y analisis de vulnerabilidades.
Voy siguiendo la carrera de seguridad informatica y veo que en todos los cursos repiten lo mismo
Noté lo mismo, siempre es bueno empezar con conceptos básicos pero en todos muestran las misma tools y herramientas.
Los conceptos son confusos, ya que primero el Profesor dice que el Pentesting solo documenta vulnerabilidades (min del 1:20 al 1:25), después dice que la Evaluación de Vulnerabilidades (min 6:43 al 6:56) hace lo mismo pero también lo menciona que es diferenciador (min 6:59 al 7:01) ... es como decir que es pero no es y al mismo tiempo es la diferencia... No me Expliqué pero si y esa es la diferencia...
Espero compañero que esto pueda ayudarte con la duda y para futuros compañeros:
¿me puedo certificar en platzi en hackin de redes wifi?
Cual es la diferencia entre ethical hacking y pruebas de pentesting?
Espero que sea mas claro ... El análisis de vulnerabilidad realiza la identificación de las vulnerabilidades en una red o sistema (SOLO IDENTIFICA NO ATACA)... Por otro lado el Pentest envuelva la detección de vulnerabilidades sumada a los intentos de aprovecharlas y simular un ataque real (SI SIMULA ATAQUES contrario a lo que dice el profesor). El se enfoca en probar las defensas y mapear las posibles rutas que toma el invasor.
Tenía lo conceptos agrupados, sobre Evaluación de vulnerabilidades y Pentesting, ahora los tengo claros.
ok
Excelente clase
exelente infromacion
gracias, clara la diferencia entre pentesting, auditoria informatica y evaluacion de vulnerabilidades.
Es posible: crear un ambiente de pruebas y replicar los sistemas involucrados a evaluar. Y luego de tenerlo claro(posibles errrores, etc.), realizar las pruebas en el servidor real.
Es bueno también coordinar los horarios de menos concurrencia.
Para esto se puede emplear una virtualizacion de los servidores y emular el enrutamiento asi se dispondría de un Ambiente similar al de explotación, pero no lo veo muy rentable, dado que para sacar los respaldos de estos servidores seria preciso generar imágenes forenses para mantener la integridad de todo, esto conlleva a un gran gasto de recursos y tiempo, lo que podrían hacer poco viable el proyecto.
Es un para Método de evaluar la seguridad de los equipos y las redes de comunicación simulando un ataque informático a un servidor o red desde una fuente externa o interna. Básicamente para detectar las vulnerabilidades, y probar que estas sean explotables.
Por favor podrían volver a grabar esta clase, los conceptos se explican de forma muy contradictoria...
Hola, ¿cómo así, viste algo en particular? Déjame saber para poder llevar a los canales correspondientes. Muchas gracias. :)