<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>1997-4044</journal-id>
<journal-title><![CDATA[Revista de Información, Tecnología y Sociedad]]></journal-title>
<abbrev-journal-title><![CDATA[RITS]]></abbrev-journal-title>
<issn>1997-4044</issn>
<publisher>
<publisher-name><![CDATA[Msc. Aldo Ramiro Valdez Alvarado]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S1997-40442013000100012</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[Metodologías Ethical Hacking]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Valencia Blanco]]></surname>
<given-names><![CDATA[Leidi Stefani]]></given-names>
</name>
</contrib>
</contrib-group>
<aff id="A">
<institution><![CDATA[,  ]]></institution>
<addr-line><![CDATA[ ]]></addr-line>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>06</month>
<year>2013</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>06</month>
<year>2013</year>
</pub-date>
<numero>8</numero>
<fpage>27</fpage>
<lpage>28</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_arttext&amp;pid=S1997-40442013000100012&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_abstract&amp;pid=S1997-40442013000100012&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_pdf&amp;pid=S1997-40442013000100012&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[El presente artículo trata de darnos un vistazo a las principales y más usadas metodologías que existen para realizar una práctica correcta en el área de Ethical Hacking. El Ethical Hacking, es de las especializaciones de seguridad informática más apetecidas por las empresas a nivel mundial, todos los días crece la necesidad de tener personas con los principales conocimientos es estas áreas, para contrarrestar los ataques de la creciente comunidad de Hackers, la cual tiene mayor representación en Asia y Medio Oriente, pero que esta regada por todo el mundo.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[Metodología]]></kwd>
<kwd lng="es"><![CDATA[vulnerabilidades]]></kwd>
<kwd lng="es"><![CDATA[riesgos y seguridad]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[ <p align="right"><font face="Verdana" size="2"><b>Art&iacute;culo</b></font></p>     <p align="right">&nbsp;</p>     <p align="center"><font face="Verdana" size="4"><b>Metodologías Ethical Hacking</b></font></p>     <p align="center">&nbsp;</p>     <p align="center">&nbsp;</p>     <p align="center"><font face="Verdana" size="2"><b>Leidi Stefani Valencia Blanco</b></font></p>     <p align="center"><font face="Verdana" size="2">Universidad Mayor de San Andrés</font>    <br>   <font face="Verdana" size="2">Carrera de Informática</font>    <br>   <font face="Verdana" size="2">Análisis y Diseño de Sistemas de Información    <br> <a href="mailto:Leiste.f@hotmail.com">Leiste.f@hotmail.com</a></font></p>     ]]></body>
<body><![CDATA[<p align="center">&nbsp;</p>     <p align="center">&nbsp;</p> <hr>     <p align="justify"><font face="Verdana" size="2"><b>RESUMEN</b></font></p>     <p align="justify"><font face="Verdana" size="2">El presente artículo trata de darnos un vistazo a las principales y más usadas metodologías que existen para realizar una práctica correcta en el área de Ethical Hacking.</font></p>     <p align="justify"><font face="Verdana" size="2">El Ethical Hacking, es de las especializaciones de seguridad informática más apetecidas por las empresas a nivel mundial, todos los días crece la necesidad de tener personas con los principales conocimientos es estas áreas, para contrarrestar los ataques de la creciente comunidad de Hackers, la cual tiene mayor representación en Asia y Medio Oriente, pero que esta regada por todo el mundo.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>Palabras Clave</b></font></p>     <p align="justify"><font face="Verdana" size="2">Metodología, vulnerabilidades, riesgos y seguridad.</font></p> <hr>     <p align="justify">&nbsp;</p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>1.&nbsp; INTRODUCCIÓN</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">Es muy delgada la línea entre un hacker de sombrero blanco y un hacker de sombrero negro, a nivel de conocimientos ambos tienen la capacidad de reconocer vulnerabilidades y/o fallos en sistemas, para sacar provecho de la situación, el hacker ético tiene como misión explotar estas vulnerabilidades y reportar las mismas, el fin nunca es el sacar provecho económico de la situación, por lo contrario el objetivo es hacer recomendaciones y/o diseñar controles para la mejora del sistema.</font></p>     <p align="justify"><font face="Verdana" size="2">Las metodologías más usadas en el Ethical Hacking son las siguientes:</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>2.&nbsp; OSSTMM    (FUENTE    ABIERTA    DE SEGURIDAD MANUAL DE MÉTODOS DE PRUEBA)</b></font></p>     <p align="center"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a12_figura02.gif" width="194" height="201">    <br> Fig. 1 Logotipo OSSTMM</font></p>     <p align="justify"><font face="Verdana" size="2">Metodología que propone un proceso de evaluación de una serie de áreas que refleja de manera fiel los niveles de seguridad presentes en la infraestructura que va a ser auditada, a estos niveles de seguridad se le denominan comúnmente &quot;Dimensiones de Seguridad&quot; y normalmente consiste en analizar los siguientes factores.</font></p>     <p align="justify"><font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Visibilidad</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Acceso</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Confianza</font>    ]]></body>
<body><![CDATA[<br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Autenticación</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Confidencialidad</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Privacidad</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Autorización</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Integridad</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; &nbsp;</i>Seguridad</font>    <br> <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Alarma</font></p>     <p align="justify"><font face="Verdana" size="2">Como parte de un trabajo secuencial la metodología OSSTMM consta de 6 ítems los cuales comprenden todo sistema actual, estos son:</font></p>     <p align="justify"><font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; &nbsp;</i>Seguridad de la Información</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; &nbsp;</i>Seguridad de los Procesos</font>    ]]></body>
<body><![CDATA[<br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; &nbsp;</i>Seguridad en las tecnologías de Internet</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; &nbsp;</i>Seguridad en las comunicaciones</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; &nbsp;</i>Seguridad inalámbrica</font>    <br> <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; &nbsp;</i>Seguridad Física</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>3. ISSAF (MARCO DE EVALUACIÓN EN SISTEMAS DE INFORMACIÓN DE SEGURIDAD)</b></font></p>     <p align="center"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a12_figura03.gif" width="182" height="121">    <br> Fig. 2 Logotipo ISSAF</font></p>     <p align="justify"><font face="Verdana" size="2">Marco metodológico de trabajo desarrollado por la OISSG que permite clasificar la información de la evaluación de seguridad en diversos dominios usando diferentes criterios de prueba. Algunas de las características más representativas de ISSAF son:</font></p>     <p align="justify"><font face="Verdana" size="2">Brinda medidas que permiten reflejar las condiciones de escenarios reales para las evaluaciones   de seguridad.</font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">Esta metodología se encuentra principalmente enfocada en cubrir los procesos de seguridad y la evaluación de los mismos para así obtener un panorama completo de las vulnerabilidades existentes.</font></p>     <p align="justify"><font face="Verdana" size="2">Permite el desarrollo de matriz de riesgo para verificar la efectividad en la implementación de controles.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>4. OWASP (SOLICITUD DEL PROYECTO DE SEGURIDAD OPEN WEB)</b></font></p>     <p align="center"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a12_figura04.gif" width="243" height="107">    <br> Fig. 3 Logotipo OWASP</font></p>     <p align="justify"><font face="Verdana" size="2">Metodología de pruebas enfocada en la seguridad de aplicaciones, El marco de trabajo descrito en este documento pretende alentar a las personas a evaluar y tomar una medida de la seguridad a través de todo el proceso de desarrollo. Así, pueden relacionar los costes de un software inseguro al impacto que tiene en su negocio, y de este modo gestionar decisiones de negocio apropiadas (recursos) para la gestión del riesgo, algunas de las características más representativas de OWASP son:</font></p>     <p align="justify"><font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Pruebas de firma digital de aplicaciones Web.</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Comprobaciones del sistema de autenticación.</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Pruebas de Cross Site Scripting.</font>    ]]></body>
<body><![CDATA[<br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Inyección XML</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Inyección SOAP</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>HTTP Smuggling</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Sql Injection</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>LDAP Injection</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Polución de Parámetros</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>CookieHijacking</font>    <br> <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Cross Site Request Forgery</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>5. CEH (ETHICAL HACKING CERTIFICADO)</b></font></p>     ]]></body>
<body><![CDATA[<p align="center"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a12_figura05.gif" width="227" height="176">    <br> Fig. 4 Logotipo CEH</font></p>     <p align="justify"><font face="Verdana" size="2">Metodología de pruebas de seguridad desarrollada por el International Council of Electronic Commerce Consultants (EC-Council) algunas de las fases enunciadas en esta metodología son:</font></p>     <p align="justify"><font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Obtención de Información.</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Obtención de acceso.</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Enumeración.</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Escala de privilegios.</font>    <br> <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9">&nbsp; &nbsp; </i>Reporte</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>6. OFENSIVA DE SEGURIDAD</b></font></p>     ]]></body>
<body><![CDATA[<p align="center"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a12_figura06.gif" width="314" height="115">    <br> Fig. 5 Logotipo OFFENSIVE SECURITY</font></p>     <p align="justify"><font face="Verdana" size="2">Metodología líder a nivel mundial para el desarrollo de pruebas de penetración y estudios de seguridad, la metodología contempla principalmente los métodos para el desarrollo de estudios de seguridad enfocados en seguridad ofensiva y teniendo como marco la posibilidad real de explotación independientemente de los indicadores de riesgos y vulnerabilidades, las principales ventajas de adoptar este marco metodológico son:</font></p>     <p align="justify"><font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9"></i>Enfoque sobre la explotación real de las plataformas.</font>    <br>   <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9"></i>Enfoque altamente intrusivo.</font>    <br> <font face="Verdana" size="2"><i><img src="img/revistas/rits/n8/a12_figura01.gif" width="10" height="9"></i>Enfoque orientado a resultados tangibles y no a estadísticas generadas por herramientas.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><b><font face="Verdana" size="3">7.&nbsp; CONCLUSIÓN</font></b></p>     <p align="justify"><font face="Verdana" size="2">El resultado de la violación de los sistemas y las redes de informáticas en todo el mundo ha provocado la pérdida o modificación de los datos sensibles a las organizaciones, representando daños que se traducen en miles o millones de dólares.</font></p>     <p align="justify"><font face="Verdana" size="2">Esta situación se presenta gracias a los esquemas ineficientes de seguridad con los que cuentan la mayoría de las compañías a nivel mundial y por qué no existe conocimiento relacionado con la planeación de un sistema de seguridad eficiente que proteja los recursos informáticos de las actuales amenazas combinadas.</font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">Podemos afirmar entonces que las metodologías para Ethical Hacking nos ayudan a alcanzar una seguridad informática apropiada para cualquier red o sistema, sin duda alguna, las empresas que se dedican a estos menesteres, jugando un rol importante en esta área de Ethical Hacking.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>8.&nbsp; REFERENCIAS</b></font></p>     <!-- ref --><p align="justify"><font face="Verdana" size="2">[14] La Seguridad Informática Hoy (Disponible en:) <a href="http://seguridadinformaticahov.blogspot.com/2013/02/metodologias-v-herramientas-de-ethical.html" target="_blank">http://seguridadinformaticahov.blogspot.com/2013/02/metodologias-v-herramientas-de-ethical.html</a> (Fecha de Búsqueda: 04/05/2013)</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001200001&pid=S1997-40442013000100012&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[15] Ethical hacking: Test de intrusión. Principales metodologías (Disponible en:) <a href="http://www.monografias.com/trabaios71/ethical-hacking-test-intrusion-metodologias/ethical-hacking-test-intrusion-metodologias.shtml" target="_blank">http://www.monografias.com/trabaios71/ethical-hacking-test-intrusion-metodologias/ethical-hacking-test-intrusion-metodologias.shtml</a> (Fecha de Búsqueda: 04/05/2013)</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001200002&pid=S1997-40442013000100012&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><p align="justify">&nbsp;</p>      ]]></body><back>
<ref-list>
<ref id="B1">
<label>14</label><nlm-citation citation-type="">
<source><![CDATA[La Seguridad Informática]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B2">
<label>15</label><nlm-citation citation-type="">
<source><![CDATA[Ethical hacking: Test de intrusión. Principales metodologías]]></source>
<year></year>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
