SUGERENCIAS:
Envía tus sugerencias a: anavela.herrera@itahora.com
IT ahora
  • Inicio
  • Quienes somos
  • Contáctanos
  • Suscríbete
  • Portadas
  • Actualidad
    • Noticias
    • Opinión
  • Tendencias
    • Inteligencia artificial
    • Ciberseguridad
    • Cloud & Infraestructura
    • Datos & Analítica
    • Software & Desarrollo
    • Transformación digital
    • Experiencia digital
    • Industrias & Sectores
  • Líderes IT
    • CIO
    • CISO
    • Especializado
    • CEO y Negocios
  • Estudios e Informes
  • Eventos IT
    • Eventos IT ahora
    • Eventos clientes
  • Premios Líder IT
    • Sobre los premios
    • Postulados
    • Categorías
    • Cómo participar
    • Ganadores
    • Transparencia
    • Preguntas frecuentes
  • Publicaciones
    • Revistas
    • Suplementos Especiales
    • Podcast
  • IT Directorio
    • Buscar proveedores
    • Categorías de soluciones
    • Empresas destacadas
    • Catálogo de soluciones TICs
    • Registra tu empresa
    • Anuncia en el directorio
Cuando hay resultados autocompletados, puedes utilizar las flechas de arriba y abajo para revisarlos y Enter para ir a la página deseada. Lo usuarios de dispositivos táctiles exploran al tacto con gestos de desplazamiento.
No Result
View All Result
  • Portadas
  • Actualidad
    • Noticias
    • Opinión
  • Tendencias
    • Inteligencia artificial
    • Ciberseguridad
    • Cloud & Infraestructura
    • Datos & Analítica
    • Software & Desarrollo
    • Transformación digital
    • Experiencia digital
    • Industrias & Sectores
  • Líderes IT
    • CIO
    • CISO
    • Especializado
    • CEO y Negocios
  • Estudios e Informes
  • Eventos IT
    • Eventos IT ahora
    • Eventos clientes
  • Premios Líder IT
    • Sobre los premios
    • Postulados
    • Categorías
    • Cómo participar
    • Ganadores
    • Transparencia
    • Preguntas frecuentes
  • Publicaciones
    • Revistas
    • Suplementos Especiales
    • Podcast
  • IT Directorio
    • Buscar proveedores
    • Categorías de soluciones
    • Empresas destacadas
    • Catálogo de soluciones TICs
    • Registra tu empresa
    • Anuncia en el directorio
Cuando hay resultados autocompletados, puedes utilizar las flechas de arriba y abajo para revisarlos y Enter para ir a la página deseada. Lo usuarios de dispositivos táctiles exploran al tacto con gestos de desplazamiento.
No Result
View All Result
IT ahora
Cuando hay resultados autocompletados, puedes utilizar las flechas de arriba y abajo para revisarlos y Enter para ir a la página deseada. Lo usuarios de dispositivos táctiles exploran al tacto con gestos de desplazamiento.
No Result
View All Result

Hacking ético y divulgación responsable de vulnerabilidades

abril 22, 2022
A A
Compartir en FacebookCompartir en LinkedInWhatsAppTelegram

Por Jorge Moya, Responsable de Seguridad Informática de la Fiscalía General del Estado

Las organizaciones en el país deben dejar la idea de que estarán más seguros mientras un tercero conozca menos sobre sus servicios tecnológicos. Este pensamiento, únicamente crea una falsa sensación de seguridad.

Las grandes empresas extranjeras han manejado sus incidentes de manera transparente, por ejemplo, publican detalladamente, la actividad, tiempo y resultado en el tratamiento de sus incidentes de ciberseguridad, construyendo conocimientos sobre particularidades del ataque, vectores de explotación usados, indicadores de compromiso y detalles que permiten establecer una estrategia efectiva de defensa en otras organizaciones de similares características.

Esta realidad, aún no se vive en Ecuador, las entidades públicas y privadas usan la negación como estrategia y un secretismo en la resolución del incidente y la identificación del impacto.

Con las amenazas actuales y su evolución, solo queda pensar y actuar como lo hace un atacante, unir la seguridad defensiva y ofensiva ejecutando ejercicios para la identificación de potenciales puntos de acceso y establecer medidas de corrección inmediatas para evitarlo. La ejecución de actividades relacionadas con hacking ético por parte de las consultoras deberían ir más allá de simples escaneos automatizados y entrega de reportes, sino también debería incluir un análisis profundo de la organización y sus servicios para identificar vulnerabilidades explotables que un escaner automatizado pasa por alto.

En la estrategia de seguridad se debe tener presente que los atacantes hacen una continua enumeración de nuestros servicios, tecnologías usadas e incluso procesos de automatización. Cuando se acepte esta realidad, las organizaciones estarán listas para la adopción de un programa de divulgación responsable de vulnerabilidades, con ello dejar de criminalizar a los analistas que las reportan fallos y mirar las acciones de la seguridad ofensiva como actividades complementarias que aportan a la ciber-resiliencia de las organizaciones.

La implementación de un programa de divulgación responsable de vulnerabilidades permitirá que los analistas externos a la organización validen la seguridad de los activos y servicios tecnológicos logrando la identificación el reporte y la remediación, antes que estas vulnerabilidades sean explotadas por criminales.

Hacking ético en las organizaciones

La duración de los servicios de hacking ético que contratan las organizaciones varía en función de la cantidad de activos, pero suele ser entre 15 días o un mes. En ese tiempo el o los analistas ejecutarán pruebas para tratar de romper los controles o explotar vulnerabilidades previamente conocidas y registradas en sus herramientas de escaneo. Los activos que se contemplan en este tipo de ejercicios es limitado y generalmente abarcan los que son más importantes para la organización y apalancan procesos core del negocio. Pero se deja de lado, activos que no participan directamente con los procesos misionales de la organización, y que probablemente sean los más vulnerables. Cuando la organización está atravesando un proceso de hacking ético, todos los colaboradores de TI, el SOC y todo el ecosistema de seguridad están alertas, todos los escudos están arriba, pero cuando el ejercicio acaba, los controles se vuelven más laxos para, en muchos casos, no perder funcionalidad en algunos servicios.

Complementario a la contratación de servicios de hacking ético, está la conformación de equipos de seguridad ofensiva en las organizaciones, conocido como equipo rojo, personas que piensen como lo hace el atacante, cuya actividad principal sea la de identificar vulnerabilidades y posibles brechas de explotación y no trabaje en intervalos de tiempo, la actividad de este equipo debe ser persistente.

Una vez que el equipo de TI ha ejecutado tareas de remediación con los hallazgos entregados por el equipo de seguridad ofensiva y los consultores contratados, se debería completar la actividad abriendo la posibilidad a que un tercero sin relación comercial con la organización realice pruebas de intrusión, para lo que se recomienda la implementación de un programa de divulgación responsable de vulnerabilidades, con esto se identificarán aquellas vulnerabilidades que el equipo interno o los consultores externos pasaron por alto.

En este punto hay que destacar que actualmente en Ecuador, cuando un analista reporta un fallo de seguridad en una organización con la que no tiene una relación comercial o de dependencia es criminalizado. Esto debe cambiar, ya que si alguien reporta una vulnerabilidad es porque el equipo rojo interno o los consultores externos que hicieron el hacking ético no la pudieron. De manera que, la actitud de las empresas debería ser ágil en función de remediarlo en lugar de criminalizar a quien lo reporta.

Implementación de un programa de divulgación responsable

La implementación de un programa de divulgación responsable de vulnerabilidades no genera una relación laboral ni contractual con los analistas, el número de activos en el alcance no aumenta el costo de implementación, además, el ejercicio no tiene límites y se extiende en periodos ininterrumpidos. Los analistas no siempre usan escáner automatizados y trabajan principalmente de manera manual porque dan por hecho que a todos los activos analizados ya les escanearon previamente, con esto es más efectivo la identificación de fallos en software hecho a medida o de desarrollo interno.

Los programas de divulgación responsable de vulnerabilidades puedes ser implementados por cualquier organización. Entre las políticas del programa se debe incluir el alcance, es decir los activos que están dentro del programa y las vulnerabilidades que serán aceptadas en los reportes y su criticidad. Se puede incluir también, requisitos que debe cumplir el analista, especificar el número de peticiones por segundo a configurar en las herramientas de escaneo automatizado para no provocar interrupciones en el servicio y otros parámetros que se adapten a la naturaleza de la organización. Se deberá especificar también el tipo de recompensa que se otorgará al analista con un reporte válido, la recompensa podrá ser monetaria o reputacional e irá relacionada al nivel de criticidad del hallazgo. Por último, se deberá establecer un canal de comunicación para el reporte, podría ser una dirección de correo electrónico o un formulario en línea.

Con las políticas claras cualquier persona que identifique un fallo de seguridad en los servicios tecnológicos expuestos y que estén dentro del alcance podrá reportar ese fallo, a cambio de un reconocimiento. La organización por su parte evaluará la valides del reporte y establecerá acciones para su tratamiento y remediación.

Hay que considerar que la seguridad totalmente efectiva no existe, solo se puede disminuir la probabilidad de ocurrencia de incidentes relacionados con ciberseguridad trabajando en varios frentes y haciendo que exista sinergia entre ellos.

Cuando el equipamiento de seguridad, las políticas, estándares y procedimientos, y una estrategia ofensiva de seguridad actúen como engranes sincronizados se podrá obtener una elevada postura de seguridad en nuestra organización, todo esto en favor del ecosistema empresarial y del Ecuador en general.

 

Comparte1160Comparte203EnviarComparte
Noticia anterior

“Cuando haces algo que te apasiona, lo disfrutas día a día”

Siguiente noticia

Ginger Saltos,Subgerente de Ciberseguridad de Banco Guayaquil

Noticias relacionadas

Transformar equipos y acelerar el crecimiento con nuevas ideas 
Tendencias

Transformar equipos y acelerar el crecimiento con nuevas ideas 

agosto 18, 2026
La innovación como una capacidad estratégica del negocio 
Tendencias

La innovación como una capacidad estratégica del negocio 

agosto 18, 2026
Integrar talento para transformar el negocio: el nuevo liderazgo en TI 
Tendencias

Integrar talento para transformar el negocio: el nuevo liderazgo en TI 

agosto 18, 2026
Gestionar Tecnología como una unidad de negocio: equilibrio entre innovación, operación y valor 
Tendencias

Gestionar Tecnología como una unidad de negocio: equilibrio entre innovación, operación y valor 

agosto 18, 2026
Del CIO tradicional al líder de transformación industrial: el desafío de la convergencia IT/OT 
Tendencias

Del CIO tradicional al líder de transformación industrial: el desafío de la convergencia IT/OT 

agosto 18, 2026
CIO as a Service, una alternativa de liderazgo tecnológico para el negocio
Tendencias

CIO as a Service, una alternativa de liderazgo tecnológico para el negocio

agosto 18, 2026
Siguiente noticia

Ginger Saltos,Subgerente de Ciberseguridad de Banco Guayaquil

Experto invitado: Armando Castillo, Gerente Corporativo de Seguridad de la Información y Ciberseguridad de Grupo Corporativo Pichincha

Please login to join discussion
  • Populares
  • Más recientes
Ampliación de plazo para postulaciones de proyectos a Premios Líder IT Ecuador 2025

Ampliación de plazo para postulaciones de proyectos a Premios Líder IT Ecuador 2025

agosto 29, 2025
“Buscamos que las universidades trabajen juntas”  

“Buscamos que las universidades trabajen juntas”  

agosto 18, 2026
Ingram Micro abre oficinas en Ecuador y acerca su portafolio de soluciones al mercado

Ingram Micro abre oficinas en Ecuador y acerca su portafolio de soluciones al mercado

agosto 19, 2026
La nueva Ley de Ciberseguridad eleva el reto de la resiliencia

La nueva Ley de Ciberseguridad eleva el reto de la resiliencia

agosto 4, 2026
Centros de datos preparados para inteligencia artificial: infraestructura y cloud

Centros de datos preparados para inteligencia artificial: infraestructura y cloud

agosto 4, 2026
NFC en tu celular: qué es, para qué sirve y cómo aprovecharlo en el día a día

NFC en tu celular: qué es, para qué sirve y cómo aprovecharlo en el día a día

agosto 21, 2026
El teleobjetivo amplía las posibilidades de la fotografía móvil

El teleobjetivo amplía las posibilidades de la fotografía móvil

agosto 21, 2026
IASA incorpora tecnología CNC y rociado térmico para reconstrucción de componentes

IASA incorpora tecnología CNC y rociado térmico para reconstrucción de componentes

agosto 21, 2026
El celular desplazó al computador, pero la seguridad digital no avanza al mismo ritmo

El celular desplazó al computador, pero la seguridad digital no avanza al mismo ritmo

agosto 21, 2026
Datos y automatización cambian la gestión de las operaciones logísticas

Datos y automatización cambian la gestión de las operaciones logísticas

agosto 20, 2026
AKROS AGOSTO AKROS AGOSTO AKROS AGOSTO
Contactos:
 
Prensa N49-98 y Río Curaray, Quito, Ecuador.
Teléfono: (+593) 99 0277 628
 
Comercial:
Janeth Martinez
 
  • janeth.martinez@itahora.com
  • +593 99 838 5557
 
Editorial: 
Anavela Herrera
 
  • anavela.herrera@itahora.com
  • +593 99 330 7270
 
IT directorio y suscripciones:
Edison Zurita 
 
  • itdirectorio@itahora.com
  • +593 99 505 6362

ÚLTIMAS EDICIONES

INFORMES
PORTADA ESTUDIO CIBERESEGURIDAD
portada 110
Tendencias portada 2025
estudio pulso AI
INFORME: ESTADO ACTUAL DE LA INFRAESTRUCTURA ECUADOR 2021
Portada Encuesta Tendencias IT 2023
TEY24_portada
  • Quienes somos
  • Publicidad
  • Política de privacidad
  • Código de ética
  • Política de datos personales
  • Contacto

DISCLAIMER

El contenido de este sitio es de carácter informativo y periodístico. Las opiniones de los colaboradores son de su exclusiva responsabilidad y no representan necesariamente la posición editorial del medio.

Siio web optimizado por:

Cuando hay resultados autocompletados, puedes utilizar las flechas de arriba y abajo para revisarlos y Enter para ir a la página deseada. Lo usuarios de dispositivos táctiles exploran al tacto con gestos de desplazamiento.
No Result
View All Result
  • Portadas
  • Actualidad
    • Noticias
    • Opinión
  • Tendencias
    • Inteligencia artificial
    • Ciberseguridad
    • Cloud & Infraestructura
    • Datos & Analítica
    • Software & Desarrollo
    • Transformación digital
    • Experiencia digital
    • Industrias & Sectores
  • Líderes IT
    • CIO
    • CISO
    • Especializado
    • CEO y Negocios
  • Estudios e Informes
  • Eventos IT
    • Eventos IT ahora
    • Eventos clientes
  • Premios Líder IT
    • Sobre los premios
    • Postulados
    • Categorías
    • Cómo participar
    • Ganadores
    • Transparencia
    • Preguntas frecuentes
  • Publicaciones
    • Revistas
    • Suplementos Especiales
    • Podcast
  • IT Directorio
    • Buscar proveedores
    • Categorías de soluciones
    • Empresas destacadas
    • Catálogo de soluciones TICs
    • Registra tu empresa
    • Anuncia en el directorio

© 2026 JNews - Premium WordPress news & magazine theme by Jegtheme.

Cómo podemos ayudarte?
Not enough quota to unlock this post
Unlock left : 0
Are you sure want to cancel subscription?