Seguridad

Aprender seguridad ofensiva: por dónde empezar

Un itinerario completo para iniciarse en la seguridad ofensiva: marco legal francés, cuatro bases técnicas con criterios de dominio, entrenamiento legal y oficios.

· 16 min de lectura · nivel principiante

La seguridad ofensiva consiste en buscar los defectos de un sistema de información antes de que los encuentre una persona malintencionada. Es una actividad profesional, se apoya en conocimientos informáticos corrientes y se ejerce dentro de un marco jurídico estricto.

Esta guía describe un itinerario de aprendizaje completo, desde el primer día hasta la primera misión. Para cada etapa indica tres cosas: qué se aprende, cómo se comprueba que se ha aprendido y dónde trabajarlo en este sitio.

Una precisión antes que nada: probar un sistema sin la autorización escrita de su propietario constituye una infracción penal en Francia. Esta regla no es una nota a pie de página: condiciona todo el itinerario que sigue.

Lo que designa «seguridad ofensiva», y lo que no designa

La expresión abarca cuatro actividades distintas. Exigen competencias diferentes y no intervienen en el mismo momento de una misión.

  • La búsqueda de vulnerabilidades: inventariar lo que está expuesto —máquinas, servicios, aplicaciones, cuentas— y después confrontar ese inventario con los defectos conocidos y los errores de configuración.
  • La explotación: demostrar que un defecto identificado permite realmente una acción no prevista, como leer un dato, obtener un acceso o eludir un control. Mientras el defecto no se ha demostrado, su impacto real sigue siendo una hipótesis.
  • La ingeniería social: obtener de una persona una información o una acción que no habría concedido con pleno conocimiento de causa. Este apartado humano está enmarcado por el mandato igual que el resto.
  • La redacción del informe: describir las constataciones, jerarquizarlas por impacto, proponer correcciones aplicables. Es el único entregable que el cliente conserva después de la misión.

Lo que la seguridad ofensiva no es: una colección de herramientas. Una herramienta produce una salida; la interpretación de esa salida corresponde a la persona que la ha ejecutado. Una prueba realizada sin comprender el sistema examinado produce un informe ilegible, a menudo falso, y a veces una avería.

Tampoco es una disciplina separada de la defensa. No se puede calificar un defecto sin saber lo que un sistema correctamente mantenido debería hacer. El vocabulario común —amenaza, riesgo, vulnerabilidad, perímetro, habilitación— se establece en la guía sobre las nociones de seguridad del sistema de información, que conviene leer antes de seguir adelante.

El código penal trata estos hechos en los artículos 323-1 a 323-3, bajo la noción de «sistema de tratamiento automatizado de datos», abreviado STAD. Un STAD designa todo conjunto de material y de programas que trata información: un servidor de empresa, un sitio web, un autómata industrial, un teléfono personal.

  • Artículo 323-1: el acceso fraudulento a un sistema de tratamiento automatizado de datos, y el mantenimiento fraudulento dentro de tal sistema, están castigados. La pena se agrava cuando la intrusión conlleva la supresión o la modificación de datos, o la alteración del funcionamiento del sistema.
  • Artículo 323-2: obstaculizar el funcionamiento de un sistema, o falsearlo, está castigado. Una saturación voluntaria de un servicio se rige por este texto.
  • Artículo 323-3: la introducción, la extracción, la posesión, la reproducción, la transmisión, la supresión y la modificación fraudulentas de datos dentro de un sistema están castigadas.

Las penas previstas se agravan cuando el sistema afectado trata datos de carácter personal y ha sido puesto en marcha por el Estado. Aquí no se reproduce ningún importe: esas cuantías ya se han modificado en el pasado y el texto en vigor se consulta en el sitio oficial de difusión del derecho francés.

Un punto merece exponerse sin rodeos: «solo he mirado» no constituye una defensa. El acceso fraudulento queda caracterizado por el mero hecho de entrar sin derecho, con independencia de lo que se haga después; el mantenimiento constituye una infracción distinta, lo que significa que seguir conectado tras haber comprendido que no se debería haber entrado es un hecho adicional. Un identificador por defecto dejado en su sitio, una página de administración accesible sin contraseña, un directorio listado por error: la negligencia del propietario nunca equivale a una autorización.

El mismo capítulo del código penal contempla igualmente la puesta a disposición, sin motivo legítimo, de medios concebidos para cometer estas infracciones. El texto reserva expresamente el motivo legítimo, en particular la investigación y la seguridad informática: poseer una herramienta de análisis en el marco de un aprendizaje o de una misión no está en cuestión. Lo que sí lo está es el uso sin mandato.

Lo que contiene una autorización válida

Una autorización no es un mensaje que diga «adelante». Nombra al cliente y a la persona autorizada, delimita el perímetro mediante direcciones de red y nombres de dominio, fija las fechas y las franjas horarias, enmarca o prohíbe las acciones destructivas, prevé un procedimiento de parada inmediata con un interlocutor localizable, y lleva la firma de alguien con capacidad para comprometer a la organización. Atención al perímetro real: el propietario de un servicio no siempre es quien lo aloja, y un alojamiento en un tercero exige a menudo una autorización adicional.

Regla de trabajo: sin un documento firmado que describa el perímetro y el periodo, no hay prueba. Una duda sobre el perímetro se resuelve antes, nunca durante.

Fuera de una misión, la notificación sigue siendo posible. Una persona que descubre de buena fe una vulnerabilidad puede transmitirla a la autoridad nacional encargada de la seguridad de los sistemas de información, cuyos datos de contacto figuran en cyber.gouv.fr. Los particulares y las pequeñas estructuras víctimas de un incidente encuentran un procedimiento de asistencia en cybermalveillance.gouv.fr. Notificar no autoriza a proseguir las pruebas para «confirmar».

Primera base: los sistemas

Un sistema operativo atribuye derechos, ejecuta procesos, abre servicios y escribe registros. Son exactamente los cuatro mecanismos que la seguridad ofensiva interroga de forma permanente. Sin esta base, la salida de una herramienta de escaneo no significa nada.

  • El terminal: desplazarse por el árbol de directorios, leer y modificar un archivo, encadenar comandos, consultar una página de manual en lugar de un motor de búsqueda.
  • Los derechos: usuario, grupo, propietario, permisos de lectura, de escritura y de ejecución, elevación temporal de privilegios y rastros que deja.
  • Los procesos y los servicios: qué está en ejecución, bajo qué identidad, iniciado por qué mecanismo, a la escucha en qué puerto.
  • El registro de eventos: dónde se escriben los eventos, qué contienen y, sobre todo, qué no contienen.
  • La virtualización: máquina virtual, instantánea, red aislada — lo necesario para romper una instalación entera sin consecuencias para su equipo.

Criterio de dominio. Usted domina esta base cuando, en una máquina Linux que descubre, sabe responder sin buscar: qué cuentas existen, qué servicios escuchan en la red, bajo qué identidad se ejecutan y dónde están sus registros. Segundo criterio, igual de verificable: sabe volver a una instantánea anterior de su máquina virtual sin dudar sobre la manipulación.

Dónde aprenderlo en este sitio. Los primeros pasos se dan con la guía de la línea de comandos de Linux, que parte de la apertura de una consola. El laboratorio de entrenamiento se monta siguiendo la creación de una máquina virtual. Para cubrir el conjunto —usuarios, servicios, registros, copias de seguridad— el curso Administración Linux retoma esta base en orden.

Segunda base: las redes

Las constataciones de una prueba de intrusión se refieren en primer lugar a lo que circula y a lo que está expuesto. Un defecto de red se califica designando la capa afectada, no citando una herramienta.

  • Los modelos en capas: el modelo OSI (Open Systems Interconnection) y la pila TCP/IP (Transmission Control Protocol / Internet Protocol), para saber en qué nivel se sitúa un problema.
  • El direccionamiento y el encaminamiento: dirección IP, máscara, subred, pasarela, tabla de encaminamiento, traducción de direcciones.
  • La resolución: ARP (Address Resolution Protocol) en la red local, DNS (Domain Name System) para los nombres de máquinas y de dominios.
  • Los protocolos de aplicación: HTTP (HyperText Transfer Protocol), sus cabeceras y sus códigos de respuesta; TLS (Transport Layer Security), el certificado presentado y lo que prueba exactamente — el vínculo entre un nombre de dominio y una clave pública, atestiguado por una autoridad de certificación, y nada más: ni la identidad de la organización que está detrás del servicio, ni su honradez.
  • La captura de tráfico: leer una trama, seguir una conversación completa, distinguir una anomalía de un funcionamiento normal ruidoso.

Criterio de dominio. Usted domina esta base cuando sabe describir, sin notas, el trayecto completo de una petición hacia un sitio web —resolución del nombre, establecimiento de la conexión, negociación TLS, petición, respuesta— y nombrar en cada etapa lo que un tercero situado en el camino puede observar, y lo que no puede.

Dónde aprenderlo en este sitio. La guía sobre las bases del modelo OSI trata las siete capas una por una y sigue el trayecto de una petición HTTP. El curso Redes TCP/IP asienta el direccionamiento y el encaminamiento. En el terreno práctico, las actividades prácticas de seguridad de red hacen manipular la resolución de nombres, las conexiones establecidas y la captura de tráfico. La lectura sobre los ataques de red clasifica después esos defectos por naturaleza: protocolo, implementación, configuración.

Tercera base: la programación

No se trata de convertirse en desarrollador. Se trata de leer código antes de escribirlo, y de automatizar tareas repetitivas sin depender de una herramienta ya hecha.

  • La algorítmica: condiciones, bucles, funciones, y la idea del coste de un tratamiento cuando el volumen aumenta.
  • Las estructuras de datos: lista, diccionario, conjunto, árbol; saber cuál conviene a cada necesidad.
  • Un lenguaje de scripting, uno solo para empezar: tratar un archivo de resultados, consultar una interfaz web, encadenar comprobaciones.
  • La lectura de código: seguir el trayecto de un dato facilitado por el usuario, desde su entrada hasta su utilización en una consulta, un comando o una página mostrada.
  • Los defectos corrientes: entrada no controlada, inyección SQL (Structured Query Language), salida mostrada sin escapado.

Criterio de dominio. Usted domina esta base cuando lee un script escrito por otra persona y puede decir qué hace, qué entradas espera y cómo se comportaría ante una entrada inesperada — y todo ello antes de ejecutarlo. Ejecutar un script encontrado en línea sin haberlo leído es, en sí mismo, un incidente en espera.

Dónde aprenderlo en este sitio. Las actividades prácticas de desarrollo seguro hacen manipular dos defectos clásicos en entorno web: un formulario cuya entrada no se sanea, y después una consulta a una base de datos construida por concatenación. Corregirlos uno mismo es la mejor manera de aprender a detectarlos en el trabajo ajeno.

Cuarta base: el factor humano

Una organización técnicamente bien llevada sigue siendo atacable por sus procedimientos y por sus costumbres. Esta base no es un complemento decorativo: en una prueba de intrusión, produce a menudo las constataciones más graves.

  • La suplantación por correo: un mensaje que imita a un remitente legítimo, para obtener un identificador o hacer abrir un archivo adjunto.
  • El pretexto: un escenario creíble que justifica una petición inhabitual — asistencia técnica, auditoría interna, urgencia procedente de la jerarquía.
  • Los rastros públicos: organigramas, ofertas de empleo que detallan las tecnologías empleadas, documentos dejados accesibles, formato previsible de las direcciones de correo.
  • Los fallos de organización: procedimiento de excepción nunca registrado, cuenta de un proveedor nunca cerrada, contraseña transmitida de viva voz, ausencia de un canal claro para señalar una duda sin que se le reproche la lentitud.

Criterio de dominio. Usted domina esta base cuando sabe explicar a una persona no técnica por qué un mensaje concreto es fraudulento, señalando elementos observables —dominio real del remitente, diferencia entre el texto mostrado de un enlace y su destino, presión sobre el plazo— y no por una impresión general.

Dónde aprenderlo en este sitio. La guía dedicada a la protección frente a las ciberamenazas detalla estas referencias sobre casos concretos. El curso Concienciación en ciberseguridad cubre el mismo terreno desde el punto de vista de quien debe formar a los demás, que es la posición real de un profesional de la seguridad ofensiva una vez entregado el informe.

Dónde entrenarse sin salirse del marco

Solo existen tres situaciones legales de entrenamiento: material del que usted es propietario, un objetivo para el que dispone de una autorización escrita, o un entorno puesto a disposición para ese uso por quien lo explota. Todo lo demás, sea cual sea la intención, se rige por los artículos citados más arriba.

En este sitio

Los labs prácticos proporcionan máquinas puestas a disposición para el ejercicio, incluida una sesión de prueba que abre un puesto de trabajo completo en el navegador sin instalar nada. El curso Introducción al pentesting encadena a continuación las fases de una misión en ese entorno: encuadre, reconocimiento, verificación manual de los resultados, redacción. La autorización se adquiere allí por construcción: los objetivos se facilitan para eso.

En el material propio

Un laboratorio personal se monta con un hipervisor, dos o tres máquinas virtuales y una red virtual aislada. Dos reglas que no hay que eludir: la máquina voluntariamente vulnerable nunca se expone en Internet, y nunca se coloca en la misma red que los aparatos del hogar. Tomar una instantánea antes de cada manipulación transforma un error irreversible en una pérdida de diez minutos.

Aquí no se cita ninguna plataforma de entrenamiento externa, y la elección le corresponde a usted. El criterio de selección es sencillo: el reglamento de la plataforma debe designar explícitamente los objetivos autorizados y las acciones permitidas. Una máquina encontrada en Internet porque «se parece» a un ejercicio no es un ejercicio.

Los oficios, sin folclore

Las denominaciones varían de una organización a otra, pero las actividades reales se agrupan en unas pocas familias.

  • Pentester: dirige misiones delimitadas por un mandato. El día a día se compone de preparación, de toma de notas con marca horaria, de verificación manual de resultados automáticos a menudo falsos y, sobre todo, de escritura — un informe legible por un responsable no técnico y directamente accionable por un equipo técnico.
  • Analista en centro de operaciones de seguridad, o SOC (Security Operations Center): trata las alertas remontadas por la supervisión, descarta las falsas, califica las verdaderas, desencadena la reacción y la transmite. Oficio de método y de ritmo, con frecuencia en turnos.
  • Ingeniero de detección: escribe y corrige las reglas que producen esas alertas, a partir de los registros recogidos. Su competencia ofensiva le sirve para saber a qué se parece un ataque una vez reducido a unas líneas de registro.
  • Investigador de vulnerabilidades: trabaja sobre un producto —programa, firmware, protocolo— más que para un cliente. Ritmo largo, lectura de código e ingeniería inversa, publicación enmarcada por un procedimiento de divulgación acordado con el editor.
  • Formador o responsable de concienciación: construye ejercicios y materiales, y después mide lo que se ha retenido. La competencia ofensiva es allí necesaria para seguir siendo creíble ante equipos técnicos.

La parte de detección de estos oficios se prepara con el curso Supervisión moderna: recoger medidas y registros, construir cuadros de mando, definir umbrales de alerta. Un ataque que no deja ningún rastro aprovechable no es discreto: lo que está incompleto es la recogida.

Sobre los «sombreros»

El vocabulario de los sombreros —blanco, gris, negro— procede de la divulgación. No figura en ninguna descripción de puesto y no recubre ninguna cualificación profesional. Lo que dice de útil cabe en una frase: solo existen dos situaciones, con mandato y sin mandato. El «sombrero gris», es decir, probar sin autorización con la intención de avisar después, no describe un matiz moral sino una infracción acompañada de una buena intención.

En qué orden, y durante cuánto tiempo

Un orden de progresión para una persona que parte de cero, con las duraciones correspondientes.

  1. De dos a tres meses — los sistemas. Terminal, derechos, procesos, servicios, registros, y montaje del laboratorio virtual que servirá para todo lo demás.
  2. Dos meses — las redes. Capas, direccionamiento, resolución de nombres, HTTP y TLS, captura de tráfico en el propio laboratorio.
  3. De dos a tres meses — la programación. Un lenguaje de scripting, la lectura de código, los defectos de entrada más corrientes.
  4. De forma continua — el factor humano y la escritura. Estas dos competencias no se trabajan en bloque: redactar un informe después de cada ejercicio, aunque sea breve, es el mejor entrenamiento disponible.
  5. Solo después — las herramientas ofensivas y los ejercicios guiados. Una herramienta manipulada después de las tres primeras bases se aprende en unas horas; manipulada antes, no enseña nada.

Estas duraciones suponen un trabajo regular, del orden de cinco a diez horas por semana, y describen el tiempo necesario para alcanzar los criterios de dominio enunciados más arriba, no para «terminar» un tema. No constituyen una promesa: dos personas de ritmo distinto llegarán al mismo punto en fechas distintas. El único indicador fiable sigue siendo el criterio verificable propio de cada base.

Contar en horas de manipulación en lugar de en meses evita el error más frecuente entre los principiantes: la acumulación de cursos seguidos sin una máquina encendida al lado. Una noción no se adquiere hasta haber sido ejecutada, fallada y después recuperada.

Puntos de vigilancia y primer gesto concreto

Cinco reglas de conducta que distinguen una práctica profesional de una práctica aproximada, y que se adquieren desde los primeros ejercicios.

  • La nota tomada a posteriori no existe. Consignar durante la acción la hora, el objetivo, la operación efectuada y el resultado obtenido. Una constatación sin marca horaria no es defendible ante un cliente, y menos aún ante un juez.
  • Una prueba puede romper algo. El mandato prevé un procedimiento de parada y un interlocutor localizable; en entorno de entrenamiento, el equivalente es la instantánea tomada antes de empezar.
  • No probar nunca desde una red que no sea la suya. La red de un empleador, de un centro de formación o de un lugar público no es un punto de partida, ni siquiera para una manipulación considerada inofensiva.
  • Lo que se descubre sigue siendo confidencial. Un dato real encontrado durante una prueba no sale del informe, no sirve de ilustración y no se conserva «como ejemplo».
  • El material de entrenamiento permanece encerrado. Una máquina voluntariamente vulnerable no está expuesta en Internet, ni conectada a la red doméstica, ni se deja encendida sin motivo.

El primer gesto concreto cabe en una tarde: instalar un hipervisor, crear una máquina virtual Linux, colocarla en una red aislada, tomar una instantánea y después pasar una hora entera en su terminal sin interfaz gráfica. Volver a empezar al día siguiente. Al cabo de dos semanas con esa regularidad, la pregunta «por dónde empezar» habrá dejado de plantearse.

Para lo que sigue, la sección de guías de seguridad reúne las guías de seguridad citadas aquí y una treintena más, desde el cifrado hasta el endurecimiento de servidores. El itinerario estructurado, con ejercicios corregidos y entorno facilitado, pasa por el curso Introducción al pentesting, que conviene abordar una vez dominadas las tres primeras bases.

Este artículo se publicó en marzo de 2023 en forma de resumen de un vídeo de un tercero, cuyo nombre llevaba. Fue reescrito por completo el 9 de septiembre de 2026: el plan, el texto y los ejemplos son propios de Awoui y ya no deben nada a aquel trabajo, que por tanto ya no se acredita. La dirección cambió en el proceso: la antigua lleva hasta aquí.