La Comunidad DragonJAR  

Retroceder   La Comunidad DragonJAR > Seguridad > Auditorías / Test de Penetración

¿Qué es La Comunidad DragonJAR?

DragonJAR.org es una comunidad de investigadores, estudiantes, profesionales y entusiastas de la Seguridad Informática, En la cual se busca darle un enfoque eminentemente práctico a la teoría sin olvidar las bases esenciales de esta.

De esta manera se Tratará de ofrecer soluciones útiles a los usuarios, tanto novatos, estudiantes, como a los profesionales e investigadores, Teniendo presente que el mundo de la seguridad informática y la información es un medio que se auto inventa constantemente.

La Comunidad DragonJAR es un espacio abierto y libre para cualquier persona que desee compatir en un ambiente digital sus conocimientos o sus dudas. El registro es gratuito, toma poco tiempo y te permite disfrutar de todas las características del sitio.

Si es tu primera visita, quizás deberías visitar la Ayuda para aprender un poco sobre el uso de los foros, para empezar a ver mensajes, selecciona el foro que quieres visitar de la lista de abajo.

Respuesta
 
LinkBack Herramientas Desplegado
Antiguo 13-Aug-2008, 10:09   #1
Administradores
 
Avatar de 4v4t4r
 
Fecha de Ingreso: 11-August-2008
Ubicación: ...
Mensajes: 254
Gracias: 1
Agradecido 80 veces en 31 Mensajes
4v4t4r está en el buen camino
Predeterminado Definición de Test de Penetración

Un saludo...

Esta es una buena definición de Pen-Test ofrecida en un portafolio de servicios de una compañía. A partir de allí se planteará el contenido de esta sección.

El Test de Penetración, también llamado a veces “hacking ético” es una evaluación activa de las medidas de seguridad de la información.
En los entornos de red complejos actuales, la exposición potencial al riesgo es cada vez mayor y securizar los sistemas se convierte en un auténtico reto.
A través del Test de Penetración es posible detectar el nivel de Seguridad Interna y Externa de los Sistemas de Información de la empresa, determinando el grado de acceso que tendría un atacante con intenciones maliciosas. Además, el servicio chequea las vulnerabilidades que pueden ser vistas y explotadas por individuos no autorizados, "crackers", agentes de información, ladrones, antiguos empleados, competidores, etc.

Los servicios de Test de Penetración permiten:

- Evaluar vulnerabilidades por medio de la identificación de debilidades de configuración que puedan ser explotadas.
- Analizar y categorizar las debilidades explotables basadas en el impacto potencial y posibilidad de ocurrencia.
- Proveer recomendaciones prioritizadas para mitigar y eliminar las debilidades.

El Test de Penetración está dirigido a la búsqueda de agujeros de seguridad de forma focalizada en uno o varios recursos críticos, como puede ser el firewall o el servidor Web.
__________________
4v4t4r está desconectado   Responder Citando
Antiguo 13-Aug-2008, 12:10   #2
Dragonauta con Privilegios
 
Avatar de mal4c
 
Fecha de Ingreso: 12-August-2008
Ubicación: MEDELLIN
Mensajes: 219
Gracias: 12
Agradecido 11 veces en 6 Mensajes
mal4c está en el buen camino
Predeterminado Re: Definición de Test de Penetración

La seguridad es un concepto, más que un simple producto o componente, donde lo
más importante es garantizar que las políticas de prevención y mecanismos de
protección operen en forma eficiente y permanente. Una de las maneras que existe
para evaluar el nivel de seguridad a través del tiempo son las Pruebas de
Penetración, las cuales detectan la presencia de puntos débiles o brechas que
pueden ser aprovechadas por cualquier ente externo ó interno con intenciones
desconocidas.
Si existen puntos débiles en su red, el hecho de tener una buena infraestructura
de Seguridad de Información (Infosec), con su plan maestro, políticas,
cortafuegos y detectores, no puede garantizar la protección de su información en
el tiempo. Por lo tanto, es imperativo contar con un mecanismo de detección que
identifique dichas brechas en forma oportuna y preventiva.


¿Cómo asegurarse de que no existan fallas o brechas en la seguridad de
información? ¿Cómo saber si esta protegidos contra las nuevas técnicas de ataque
utilizadas por los "Hackers" o por sus propios empleados? ¿Cómo estar seguros
que un cambio de configuración o la instalación de nuevos sistemas no han
abierto una nueva brecha? ¿Cómo obtener una opinión profesional, detallada e
imparcial de sus actividades de seguridad?
Descripción del Servicio
Los servicios de Pruebas de Penetración están diseñados para detectar
vulnerabilidades y brechas de seguridad que puedan ser utilizadas por personas
malintencionadas para atacar y penetrar en la red interna de su empresa: base de
datos, documentos confidenciales, finanzas, correo electrónico, etc.
Mediante una serie sistemática de pruebas, que utilizan las herramientas más
modernas y las técnicas de ataque más sofisticadas para detectar las debilidades
de seguridad de su red, atacamos y penetramos sus instalaciones para poder
entonces emitir nuestras recomendaciones de cómo evitarlos, minimizando así las
posibilidades de que un desconocido o un empleado las aproveche.
Nuestros expertos en seguridad hacen uso de varios tipos de herramientas para
evaluar la seguridad de su red como son:
- Las que se encuentran libremente en el Internet y que son comúnmente
utilizadas y actualizadas por los Hackers.
- Las de tipo comercial, las cuales permiten hacer pruebas sistematizadas de
gran envergadura.
Nuestra experiencia nos ha demostrado que las herramientas para pruebas
automatizadas no logran detectar la totalidad de las debilidades. Las de mayor
gravedad, se detectan generalmente mediante pruebas manuales. Realizamos dos
tipos de pruebas:
* Las "pruebas ajenas o externas", en las cuales se utiliza solamente
información de carácter público disponible sobre la empresa, simulando así las
actividades de los Hackers desde Internet.
* Las "pruebas con pleno conocimiento", donde utilizamos la información completa
sobre la topología y la configuración de la red.
Esta información interna es suministrada por el cliente y así se garantiza que
todo equipo que se encuentre conectado a la red sea inspeccionado y evaluado. Es
de hacer notar que aproximadamente el 80% de las violaciones de seguridad se
basan en información interna.
Forma de trabajo
Nuestro grupo de seguridad puede llevar a cabo pruebas no destructivas contra
sus servidores en la búsqueda de vulnerabilidades desde dentro y fuera de su
negocio, usando técnicas similares a las que un experimentado intruso puede usar
para acceder a su red.
Las vulnerabilidades encontradas, así como las recomendaciones para tomar
medidas precautelatorias serán entregadas en un informe al finalizar la
revisión.
La mayor parte de esta revisión se puede hacer solamente desde la internet, pero
nuestra recomendación es también revisar el ambiente de trabajo del lugar a ser
investigado y realizar pruebas de penetración desde el mismo sitio. Así como
reportes del tráfico que está ocurriendo dentro de la misma red.
Previo a la revisión de la red, se realiza una (o varias) reunión(es) con la
parte gerencial de la empresa y del departamento de informática (sistemas)
indicándoles de todo el proceso, como ocurrirá, los riesgos potenciales que se
corren, definir horas de las revisiones, etc. Todas las acciones que se realicen
serán completamente coordinadas con la empresa a ser revisada para que puedan
prevenir cualquier incidente asi como todo el proceso será absolutamente
confidencial.
Una vez que se haya coordinado el test, definido el alcance de este, se pasará
por escrito y se procederá entonces a trabajar de acuerdo al plan.
Documentación entregada
Los resultados se entregan en un informe confidencial, de estructura simple y
fácil lectura, donde se describe el estado en que se encuentra la seguridad de
la empresa con respecto a ataques desde el Internet. Este informe contiene:
* Todas las debilidades encontradas con sus posibles implicaciones y acciones
correctivas recomendadas, de acuerdo a su prioridad.
* Respuestas a las siguientes preguntas:
o ¿Cuáles mecanismos o esquemas de seguridad fueron probados?
o ¿Cuáles mecanismos o esquemas de seguridad proporcionan suficiente protección?
o ¿Qué fallas, vulnerabilidades y brechas de seguridad se encontraron en el
sistema?
o ¿Qué tan graves o peligrosas son esas fallas, vulnerabilidades y brechas de
seguridad?
Reportes de Alarma: En caso de que detectemos sobre la marcha debilidades graves
o actividad ilícita (hacking in process) en sus instalaciones, notificaremos de
inmediato para tomar, en forma conjunta, medidas correctivas y preventivas.
Finalmente, la entrega de informe incluye una reunión con su personal técnico
para aclarar cualquier duda y discutir el contenido.
Contacto
Todas las solicitudes que nos realizan para revisión de la redes son
estrictamente confidenciales y no se ofrece información a terceros sobre redes
trabajadas, problemas encontrados, ni de ningún otro tipo.
El informe emitido es confidencial y solo para uso de la empresa interesada.
Contáctenos para más información
Nuestra empresa ha realizado revisiones a una gran cantidad de empresas grandes,
medianas y pequennas, con el ánimo de ayudarles a comprender sus puntos débiles
y a mejorarlos, no sólo realizamos chequeos, sino que les podemos ayudar a
reparar sus problemas mediante trabajo in situ o remoto asi como recomendaciones
y cursos especializados para su personal informático.

fuente
__________________
/\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\...../\....---..../\.....
mal4c está desconectado   Responder Citando
Antiguo 20-Oct-2008, 16:00   #3
Dragonauta
 
Fecha de Ingreso: 07-September-2008
Mensajes: 101
Gracias: 0
Agradecido 0 veces en 0 Mensajes
fr0gx3r0x está en el buen camino
Predeterminado Re: Definición de Test de Penetración

los test de penetracion son una de las principales actividades realizadas en las empresas para verificar el nivel de seguridad y asi tomar las respectivas medidas en contra de las deficiencias....
el software que he implementado para esto es GFI Langard aparte que tiene algunas herrmientas de sniffer, tambien nos muestra las vulnerabilidades encontradas en los distintos S.O implementados en la red analizada
fr0gx3r0x está desconectado   Responder Citando
Antiguo 10-Dec-2008, 19:05   #4
Recien Nacido
 
Fecha de Ingreso: 19-September-2008
Ubicación: Popayan
Mensajes: 19
Gracias: 0
Agradecido 0 veces en 0 Mensajes
findecano está en el buen camino
Predeterminado Re: Definición de Test de Penetración

si pero como hacerlo desde backtrack 3

??? ??? ??? ???
findecano está desconectado   Responder Citando
Antiguo 10-Dec-2008, 19:47   #5
JKO
Dragonauta Oficial
 
Avatar de JKO
 
Fecha de Ingreso: 11-August-2008
Mensajes: 311
Gracias: 30
Agradecido 64 veces en 29 Mensajes
JKO está en el buen camino
Predeterminado Re: Definición de Test de Penetración

bt es un conjunto de herramientas de diferetes categorias.. como test de penetracion... analisis... cracking entre otras.. ya lo q debes hacer es conocer las herramientas necesarias para hacer el test de penetracion y saberlas majerar... por q no entodos los objetivos el test se realiza de la misma manera
__________________


JKO está desconectado   Responder Citando
Antiguo 10-Dec-2008, 20:02   #6
Administradores
 
Avatar de 4v4t4r
 
Fecha de Ingreso: 11-August-2008
Ubicación: ...
Mensajes: 254
Gracias: 1
Agradecido 80 veces en 31 Mensajes
4v4t4r está en el buen camino
Predeterminado Re: Definición de Test de Penetración

Cita:
Iniciado por findecanosurion
si pero como hacerlo desde backtrack 3

??? ??? ??? ???
Dedíquele un rato a leer primero los distintos recursos que se han publicado en la web/labs. A partir de allí y según vas realizando tus propias pruebas y prácticas, ya podés preguntar sobre temas específicos.

La manera en que preguntas es muy general, es complicado darte una respuesta pues los test de penetración abarcan distintas metodologías según el/los sistemas objetivos.

Aquí te enlazo algunos de los recursos que he publicado al respecto. Recuerda leer y prácticar y más importante: Preguntar, pero de manera específica.

http://labs.dragonjar.org/test-de-pe...k-introduccion

http://labs.dragonjar.org/test-de-pe...ido-y-recursos
http://labs.dragonjar.org/test-de-pe...ceptos-basicos
http://labs.dragonjar.org/test-de-pe...vicios-basicos
http://labs.dragonjar.org/test-de-pe...cktrack-netcat
http://labs.dragonjar.org/video-tuto...de-backtrack-3

Recursos Metodológicos:
http://comunidad.dragonjar.org/guia_...nol-t22.0.html

http://comunidad.dragonjar.org/manua...com-t24.0.html

Como te digo en la web/labs/foro hay más contenido... solo saque el rato para buscar/leer/preguntar
__________________
4v4t4r está desconectado   Responder Citando
Antiguo 11-Dec-2008, 19:09   #7
Recien Nacido
 
Fecha de Ingreso: 19-September-2008
Ubicación: Popayan
Mensajes: 19
Gracias: 0
Agradecido 0 veces en 0 Mensajes
findecano está en el buen camino
Predeterminado Re: Definición de Test de Penetración

a pues de que manera no lo se pero lo que si me gustaria saber es como penetrar una pc desde backtrack y luego utilizar el escritorio remoto para aprender mas de las utilidades de la red

Gracias
findecano está desconectado   Responder Citando
Antiguo 11-Dec-2008, 19:35   #8
Moderador Global
 
Avatar de hecky
 
Fecha de Ingreso: 07-September-2008
Ubicación: Mexico D.F
Mensajes: 1.251
Gracias: 86
Agradecido 179 veces en 95 Mensajes
hecky llegará a ser famoso muy pronto
Predeterminado Re: Definición de Test de Penetración

Cita:
Iniciado por findecanosurion
a pues de que manera no lo se pero lo que si me gustaria saber es como penetrar una pc desde backtrack y luego utilizar el escritorio remoto para aprender mas de las utilidades de la red

Gracias
Amigo, como ya te dijo 4v4t4r, primero date una vuelta a esas lecturas, y despues ya tendras ideas de que y como lo quieres realizar, y no tendran q decirte todo, si no que ya sabras y puliras nada mas ideas. No puedes querer hacer una cosa sin saber primero. lee
hecky está desconectado   Responder Citando
Antiguo 11-Dec-2009, 08:59   #9
Dragonauta
 
Avatar de chakan
 
Fecha de Ingreso: 01-October-2009
Mensajes: 147
Gracias: 60
Agradecido 90 veces en 44 Mensajes
chakan está en el buen camino
Predeterminado

Hola a todos , findecano para que tengas idea de como realizar una prueba de intrusion, fijate en esta lugar:

www.vulnerabilityassessment.co.uk/Penetration%20Test.html

Y luego todas la herramientas estan en el backtrack.

Última edición por chakan; 11-Dec-2009 a las 09:01
chakan está desconectado   Responder Citando
Respuesta

Etiquetas
definicion, penetración, test

Herramientas
Desplegado

Normas de Publicación
No puedes crear nuevos temas
No puedes responder mensajes
No puedes subir archivos adjuntos
No puedes editar tus mensajes

Los Códigos BB están Activado
Las Caritas están Activado
[IMG] está Activado
El Código HTML está Desactivado
Trackbacks are Activado
Pingbacks are Activado
Refbacks are Activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
Laboratorios: Test de Penetración con BackTrack 4v4t4r Laboratorios 12 27-Jan-2010 10:42
Seguridad web - Test de Penetracion. nicolashernanlugo1 Seguridad Web 8 17-Apr-2009 17:44
Consulta sobre test de penetración Orion08 Laboratorios 3 09-Mar-2009 00:17
Definición: Ingeniería Social 4v4t4r Ingeniería Social 0 17-Aug-2008 22:17
definicion virtualización mal4c Virtualización 1 14-Aug-2008 07:29


La franja horaria es GMT -6. Ahora son las 12:03.