¿Vas a realizar un pentest? ¡Presta atención al contratar hackers!
¿Vas a realizar un pentest? ¿En qué debes fijarte al contratar hackers? En este blog te contamos más sobre la fase previa de un pentest.
Contratar a un hacker puede aportar un gran valor añadido a tu organización. Un hacker ético puede ayudarte a identificar vulnerabilidades en tu red corporativa, aplicación móvil o aplicación web. Con el aumento de las ciberamenazas hacia personas y organizaciones, es importante proteger tus sistemas frente a hackers y otros actores malintencionados. Con un hacker profesional puedes asegurar tus sistemas y proteger datos sensibles frente a ciberataques. Esto se hace mediante la realización de un pentest. Pero ¿en qué debes fijarte al contratar a un hacker?
¿Contratar a un hacker ético?
El primer paso para contratar a un hacker es buscar una organización de buena reputación. Revisa referencias y conversa con el hacker ético sobre sus hallazgos y hackeos anteriores. Ten en cuenta también las reseñas que puedas encontrar en línea. Si esto genera confianza, suele tratarse de una organización con la que podrás contar en el futuro. La experiencia de un hacker ético también puede variar. Por ejemplo, un pentest móvil (app) es distinto de un pentest de un sitio web.
Coste de realizar un pentest
Además de encontrar un buen hacker, también es importante tener en cuenta el precio. El coste de contratar a un hacker puede variar según los servicios que ofrezca. Por supuesto, también influye la experiencia y el tiempo que el hacker ético dedica a realizar el pentest. En Tozetta siempre recomendamos mantener varias conversaciones. Elaboramos una indicación de precio basada en una conversación inicial de inventario y un Quickscan. Compara sobre todo el coste por hora y la estimación de horas por componente.
Un ejemplo sencillo que puedes encontrar es que el proveedor A tenga una estimación de horas baja para el pentest, mientras que el proveedor B tenga una mucho más alta. Esto hace que el proveedor A resulte más económico, pero puede que el proveedor B ya haya detectado algo que el proveedor A aún no ha visto. Mantén la conversación y pide también aclaraciones al proveedor sobre las cotizaciones del pentest. Preguntas que pueden ayudarte:
-
El proveedor A da una estimación de 20 horas para contratar a un hacker, ustedes hablan de 28 horas, ¿pueden explicarlo?
-
Mencionan un informe que incluye un escaneo de mejora, ¿pueden enviarme un ejemplo de esto?
Calidad del pentest
Otro aspecto importante al contratar a un hacker es el cuidado con el que el hacker y la organización trabajan. Quieres asegurarte de que el hacker tome todas las medidas de seguridad necesarias y no cause daños no deseados a tu sistema. De antemano, puedes pedirle al hacker un resumen de las medidas que toma para tratar tu sistema de forma segura.
Una empresa de ciberseguridad centrada en el ethical hacking sabe exactamente qué medidas debe tomar para realizar un pentest seguro de tus sistemas. Además de mantener conversaciones, es importante redactar un contrato con la organización que realiza un "pentest". En el contrato debe constar toda la información sobre los servicios que prestará el hacker y el pago que recibirá por ello. También debe firmarse una exención de responsabilidad que confirme que el hacker tiene autorización legal para intentar introducirse digitalmente en tus sistemas.
¿Quieres saber más sobre cómo realizar un pentest?
Contratar a un hacker es una parte importante de la protección de los sistemas frente a la ciberdelincuencia. Además de contratar al proveedor adecuado, existen muchos más retos a la hora de realizar un pentest. ¿Tienes curiosidad por saber cuáles son esos retos? Léelo en nuestro blog Retos del pentest.
Como empresa de ciberseguridad especializada en ethical hacking, Tozetta intenta aumentar vuestra ciberseguridad. ¿Buscas asesoramiento personalizado? Ponte en contacto con nosotros. ¿Contratar a un hacker? Nos encanta pensar contigo, sin ningún compromiso.
Además, si quieres seguir probando de forma continua tu ciberseguridad en busca de vulnerabilidades, tenemos la solución ideal para ti: ¡las suscripciones de hacking as a service de Tozetta!