Articulo de referencia

Sombrero blanco (seguridad informática)

Un hacker ético (o hacker de sombrero blanco ) es un hacker de seguridad ético . [ 1 ] [ 2 ] Con el consentimiento del propietario, los hackers de sombrero blanco hackean delibe...

Un hacker ético (o hacker de sombrero blanco ) es un hacker de seguridad ético . [ 1 ] [ 2 ] Con el consentimiento del propietario, los hackers de sombrero blanco hackean deliberadamente software o sistemas con el objetivo de identificar cualquier vulnerabilidad o problema de seguridad que tengan, ayudando a reforzarlos frente a los hackers de sombrero negro . [ 3 ]

El sombrero blanco se contrapone al sombrero negro , un hacker malicioso; esta dicotomía definicional proviene de las películas del Oeste , donde los vaqueros heroicos y antagonistas tradicionalmente usaban un sombrero blanco y uno negro , respectivamente. [ 4 ] Existe un tercer tipo de hacker conocido como sombrero gris , que hackea con buenas intenciones, pero a veces sin permiso o consentimiento adecuado. [ 5 ]

Los hackers éticos también pueden trabajar en equipos llamados "zapatillas", clubes de hackers, [ 6 ] equipos rojos o equipos tigre . [ 7 ]

Historia del término

El contraste moderno entre sombrero blanco y sombrero negro proviene de la convención en las películas del Oeste, donde los personajes heroicos se asociaban con sombreros blancos y los villanos con sombreros negros. A mediados de la década de 1960, el término «sombrero blanco » se usaba de forma más general en el inglés estadounidense para referirse a una persona percibida como uno de los «buenos» o como alguien que está del lado de la justicia. [ 4 ]

El significado informático se desarrolló a partir de este contraste moral más amplio. El Diccionario Oxford de la Lengua Inglesa registra el término "white hat" en la jerga informática desde 1990, definiéndolo como una persona que se dedica al hackeo informático con fines benignos o altruistas, especialmente para probar sistemas de seguridad y prevenir actos ilegales. La expresión relacionada " white-hat hacker" se utilizaba a finales de la década de 1990, y a principios de la década de 2000 se empleaba para referirse a los evaluadores de seguridad contratados para sondear redes y sistemas en busca de vulnerabilidades. [ 8 ]

Empleo

Las entrevistas realizadas a empleados en el Reino Unido en 2011 sugieren que los hackers éticos que trabajan para empresas poseen habilidades relacionadas con la ingeniería social , la tecnología móvil y las redes sociales .

En el ámbito laboral profesional, el trabajo de los hackers éticos se superpone sustancialmente con las pruebas de penetración y las pruebas de seguridad éticas, y el hacker ético desempeña principalmente el rol de probador de penetración, simulando los ataques utilizados por hackers maliciosos para comprender cómo se pueden defender los sistemas. [ 9 ]

Los roles de "sombrero blanco" pueden ser desempeñados por personal interno o por especialistas externos contratados para evaluar la seguridad de una organización. [ 9 ] En este contexto, la diferencia con el hackeo malicioso no radica principalmente en el método técnico, sino en la autorización, el alcance y la disciplina profesional: los "sombreros blancos" utilizan técnicas similares a las de los atacantes dentro de los límites legales y éticos acordados. [ 9 ] La industria de las pruebas de penetración o de seguridad ética se ha organizado en torno a organizaciones profesionales, cualificaciones reconocidas y rutas de desarrollo estructuradas, haciendo hincapié en que los profesionales no deben exceder los límites acordados con el cliente. [ 9 ]

Entre las certificaciones más destacadas se encuentra la de la Agencia de Seguridad Nacional de los Estados Unidos, que ofrece certificaciones como la CNSS 4011. Dicha certificación abarca técnicas de hacking ético y ordenado, así como la gestión de equipos. [ 6 ] Cuando la agencia reclutó personal en DEF CON en 2020, prometió a los solicitantes que «Si tienen algunas, digamos, indiscreciones en su pasado, no se alarmen. No deben asumir automáticamente que no serán contratados». [ 10 ]

Herramientas

Existe una amplia variedad de herramientas de evaluación de seguridad disponibles para ayudar con las pruebas de penetración, incluyendo software gratuito y software comercial .

Legalidad

Bélgica

Bélgica legalizó el hacking ético en febrero de 2023. [ 11 ]

Porcelana

En julio de 2021, el gobierno chino pasó de un sistema de informes voluntarios a uno que obligaba legalmente a todos los hackers éticos a informar primero al gobierno sobre cualquier vulnerabilidad antes de tomar medidas adicionales para solucionarla o hacerla pública. [ 12 ] Los analistas describieron el cambio como la creación de un "doble propósito" en el que la actividad de los hackers éticos también sirve a las agencias de inteligencia del país. [ 12 ]

Reino Unido

Struan Robertson, director legal de Pinsent Masons LLP y editor de OUT-LAW.com, afirma: «En términos generales, si el acceso a un sistema está autorizado, el hackeo es ético y legal. Si no lo está, se comete un delito según la Ley de Abuso Informático . El delito de acceso no autorizado abarca desde adivinar la contraseña hasta acceder a la cuenta de correo electrónico de alguien, pasando por vulnerar la seguridad de un banco. La pena máxima por acceso no autorizado a un ordenador es de dos años de prisión y una multa. Existen penas más elevadas  —hasta 10 años de prisión—  cuando el hacker también modifica datos». El acceso no autorizado, incluso para exponer vulnerabilidades en beneficio de muchos, no es legal, según Robertson. «Nuestras leyes de piratería informática no contemplan la defensa de que el comportamiento sea por el bien común, aunque sea lo que uno crea». [ 13 ]

Francia

Francia ha establecido marcos legales que respaldan la divulgación responsable de vulnerabilidades y la investigación en ciberseguridad. Los investigadores de seguridad pueden informar sobre vulnerabilidades a través de procesos de divulgación coordinados, si bien el acceso no autorizado a sistemas informáticos sigue estando sujeto a las leyes francesas sobre ciberdelincuencia. [ 14 ]

Países Bajos

Los Países Bajos han apoyado la divulgación responsable mediante políticas coordinadas de divulgación de vulnerabilidades respaldadas por el gobierno. El Centro Nacional de Ciberseguridad (NCSC) anima a los investigadores a informar sobre las vulnerabilidades a las organizaciones afectadas y afirma que los informes realizados de acuerdo con las directrices de divulgación responsable pueden evitar consecuencias legales. [ 15 ]

Singapur

Singapur ha establecido programas de divulgación de vulnerabilidades para alentar a los investigadores de seguridad a reportar vulnerabilidades en los sistemas gubernamentales. La Agencia de Tecnología Gubernamental (GovTech) opera un Programa de Divulgación de Vulnerabilidades, si bien señala que los investigadores deben cumplir con las leyes aplicables, incluida la Ley de Uso Indebido de Computadoras. [ 16 ]

Estados Unidos

En Estados Unidos, el hacking ético y la investigación en seguridad siguen sujetos a las leyes federales y estatales sobre delitos informáticos, incluida la Ley de Fraude y Abuso Informático (CFAA). Sin embargo, el Departamento de Justicia ha declarado que la investigación en seguridad realizada de buena fe generalmente no debería ser una prioridad de aplicación de la ley bajo la CFAA cuando se lleva a cabo con el fin de mejorar la seguridad y evitar daños. [ 17 ]

Personas notables

  • Troy Hunt , un investigador de seguridad australiano y creador de Have I Been Pwned , un servicio que permite a los usuarios comprobar si su información personal ha aparecido en filtraciones de datos conocidas. [ 20 ]
  • Dan Kaminsky , un investigador de seguridad estadounidense conocido por descubrir una vulnerabilidad crítica de DNS en 2008 y por sus contribuciones a la seguridad de Internet. [ 21 ]
  • Charlie Miller , un hacker ético estadounidense e investigador de seguridad conocido por descubrir vulnerabilidades en productos de Apple y por demostrar un ataque remoto contra un Jeep Cherokee 2014 , junto con Chris Valasek , que permitió el control de funciones del vehículo, incluyendo la aceleración, el frenado y la dirección. [ 22 ]
  • Kevin Mitnick , un consultor de seguridad estadounidense y ex hacker que se hizo conocido por su trabajo en ingeniería social antes de trabajar posteriormente en ciberseguridad y fundar Mitnick Security Consulting. [ 23 ]
  • Katie Moussouris , una emprendedora e investigadora estadounidense de ciberseguridad conocida por su trabajo en divulgación de vulnerabilidades y programas de recompensas por errores, incluyendo su ayuda para establecer las primeras iniciativas de recompensas por errores de Microsoft. [ 24 ]
  • Joanna Rutkowska , una investigadora de seguridad polaca conocida por su investigación sobre seguridad de sistemas operativos, seguridad de virtualización y el concepto de rootkit basado en virtualización "Blue Pill". [ 25 ]
  • Peiter Zatko (también conocido como Mudge), un investigador de seguridad estadounidense y ex miembro de L0pht Heavy Industries que posteriormente ocupó altos cargos de seguridad en la industria tecnológica y trabajó en políticas de ciberseguridad. [ 26 ]

Véase también

Referencias

  1. "¿Qué es el sombrero blanco? - una definición de Whatis.com" . Searchsecurity.techtarget.com. Archivado del original el 1 de febrero de 2011. Consultado el 6 de junio de 2012 .
  2. ^ Okpa, John Thompson; Ugwuoke, Christopher Uchechukwu; Ajah, Benjamín Okorie; Eshioste, Emmanuel; Igbe, José Egidi; Ajor, Ogar James; Okoi, Ofem, Nnana; Eteng, María Juachi; Nnamani, Rebecca Ginikanwa (5 de septiembre de 2022). "Ciberespacio, piratería de sombrero negro y sostenibilidad económica de las organizaciones corporativas en el estado de Cross-River, Nigeria" . SABIO Abierto . 12 (3): 215824402211227. doi : 10.1177/21582440221122739 . ISSN 2158-2440 . S2CID 252096635 .  {{cite journal}}: CS1 maint: varios nombres: lista de autores ( enlace )
  3. Filiol, Eric; Mercaldo, Francesco; Santone, Antonella (2021). "Un método para pruebas de penetración y mitigación automáticas: un enfoque de Red Hat" . Procedia Computer Science . 192 : 2039–2046 . doi : 10.1016/j.procs.2021.08.210 . S2CID 244321685 . 
  4. 1 2 Wilhelm, Thomas; Andress, Jason (2010). Ninja Hacking: Tácticas y técnicas no convencionales de pruebas de penetración . Elsevier. págs. 26–27 . ISBN  978-1-59749-589-9.
  5. "¿Cuál es la diferencia entre hackers negros, blancos y grises?" . Norton.com . Norton Security. Archivado del original el 15 de enero de 2018. Consultado el 2 de octubre de 2018 .
  6. 1 2 "¿Qué es un sombrero blanco?" . Secpoint.com. 2012-03-20. Archivado del original el 2019-05-02 . Recuperado el 2012-06-06 .
  7. Palmer, CC (2001). "Ethical Hacking" (PDF) . IBM Systems Journal . 40 (3): 769. doi : 10.1147/sj.403.0769 . Archivado (PDF) del original el 2 de mayo de 2019. Recuperado el 19 de julio de 2014 .
  8. "white hat, n. significados, etimología y más | Oxford English Dictionary" . www.oed.com . Archivado del original el 6 de junio de 2024. Consultado el 31 de mayo de 2026 .
  9. 1 2 3 4 Caldwell, Tracey (2011-07-01). "Hackers éticos: poniéndose el sombrero blanco" . Seguridad de redes . 2011 (7): 10– 13. doi : 10.1016/S1353-4858(11)70075-7 . ISSN 1353-4858 . 
  10. "Atención asistentes a DEF CON® 20" . Agencia de Seguridad Nacional. 2012. Archivado del original el 30 de julio de 2012.
  11. Drechsler, Charlotte Somers, Koen Vranckaert, Laura (3 de mayo de 2023). "Bélgica legaliza el hacking ético: ¿una amenaza o una oportunidad para la ciberseguridad?" . Blog de CITIP . Archivado del original el 17 de mayo de 2023. Recuperado el 7 de mayo de 2023 .{{cite web}}: CS1 maint: varios nombres: lista de autores ( enlace )
  12. 1 2 Brar, Aadil (18 de enero de 2024). "China crea un ejército de hackers privados para investigar gobiernos extranjeros" . Newsweek . Archivado del original el 20 de enero de 2024. Recuperado el 20 de enero de 2024 .
  13. Knight, William (16 de octubre de 2009). "Licencia para hackear" . InfoSecurity . 6 (6): 38– 41. doi : 10.1016/s1742-6847(09)70019-9 . Archivado del original el 9 de enero de 2014. Recuperado el 19 de julio de 2014 .
  14. [... "..."] Agencia nacional de la seguridad de los sistemas de información (ANSSI) . Consultado el 13 de julio de 2026 .{{cite web}}: Comprobar |url=valor ( ayuda )
  15. "Divulgación responsable" . Gobierno de los Países Bajos . Consultado el 13 de julio de 2026 .
  16. "Informar sobre vulnerabilidad" . Agencia de Tecnología del Gobierno de Singapur . Consultado el 13 de julio de 2026 .
  17. "El Departamento de Justicia anuncia una nueva política para la investigación de seguridad autorizada en virtud de la Ley de Fraude y Abuso Informático" . Departamento de Justicia de los Estados Unidos . Consultado el 13 de julio de 2026 .
  18. "Hacker House: Sobre nosotros" . Consultado el 13 de julio de 2026 .
  19. "Jim Browning: El detective de YouTube que desenmascara a los estafadores" . BBC News . Consultado el 13 de julio de 2026 .
  20. "Acerca de Have I Been Pwned" . Consultado el 13 de julio de 2026 .
  21. "Dan Kaminsky, experto en seguridad en Internet, muere a los 42 años" . The New York Times. 28 de abril de 2021. Consultado el 13 de julio de 2026 .
  22. "Unos hackers destruyen remotamente un Jeep en la autopista... conmigo dentro" . Wired. 21 de julio de 2015. Consultado el 13 de julio de 2026 .
  23. «Kevin Mitnick, hacker convertido en consultor de ciberseguridad, muere a los 59 años» . The Washington Post. 20 de julio de 2023. Consultado el 13 de julio de 2026 .
  24. "Katie Moussouris" . Luta Security . Consultado el 13 de julio de 2026 .
  25. "Joanna Rutkowska" . Invisible Things Lab . Consultado el 13 de julio de 2026 .
  26. "Peiter Zatko, el denunciante de Twitter, detalla fallos de seguridad" . The New York Times. 23 de agosto de 2022. Consultado el 13 de julio de 2026 .