Parte: 0 — Fundamentos y prerrequisitos · Fuente: EC-Council Code of Ethics / ISO/IEC 29147 y 30111 ⏱️ Duración estimada: 100 min · Nivel: Fundamentos
Interiorizar el marco legal y ético que separa a un profesional de seguridad de un delincuente. Al terminar sabrás qué es la autorización, cómo se define y respeta el alcance de un compromiso, qué dicen las leyes relevantes y cómo divulgar vulnerabilidades de forma responsable. Esta clase es la que legitima todo lo demás del programa.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Autorización | La frontera entre legal e ilegal |
| 2 | Alcance (scope) | Qué se puede tocar y qué no |
| 3 | Reglas de compromiso (RoE) | Contrato del pentest |
| 4 | Marco legal | Leyes de delitos informáticos |
| 5 | Tipos de hacker | White/grey/black hat |
| 6 | Divulgación responsable | CVD y bug bounties |
| 7 | Manejo de datos | Confidencialidad de hallazgos |
| 8 | Ética profesional | Códigos y certificaciones |
Esta clase es conceptual y documental. Familiarízate con: la ley de delitos informáticos de tu país (por ejemplo, en EE. UU. la CFAA; en la UE la Directiva 2013/40/UE; consulta la de tu jurisdicción), los estándares ISO/IEC 29147 (divulgación) y 30111 (gestión), plantillas de RoE y programas de bug bounty (HackerOne, Bugcrowd) para ver reglas reales.
Elabora un paquete de autorización completo para un compromiso ficticio: (1) un documento de alcance con activos incluidos y excluidos, (2) reglas de compromiso con contactos y técnicas prohibidas, (3) una cláusula de confidencialidad y manejo de datos, y (4) una plantilla de informe de divulgación responsable. Debe ser suficiente para que un tercero entienda qué está y qué no está autorizado.
Criterio de aceptación: un revisor puede determinar sin ambigüedad, a partir de tus documentos, si una acción concreta (p. ej. escanear una IP dada o lanzar un DoS) está autorizada o no. El paquete incluye qué hacer ante el hallazgo de datos sensibles reales y respeta la ley de tu jurisdicción.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "Es solo un escaneo, no hace daño" | Escanear sin permiso ya puede ser delito según la jurisdicción. Exige autorización siempre. |
| Autorización verbal o informal | Insuficiente y arriesgada. Debe ser explícita y por escrito, con alcance claro. |
| Salirse del alcance "porque encontré algo interesante" | Convierte un test legal en ilegal. Ante hallazgos fuera de scope, para y consulta. |
| Publicar un 0-day sin avisar al fabricante | Irresponsable y a veces ilegal. Sigue un proceso CVD con plazos. |
| Guardar datos reales del cliente tras el test | Riesgo legal y ético. Define destrucción y manejo en las RoE. |
❓ ¿Puedo practicar en cualquier web "para aprender"? No. Practica solo en tu laboratorio, en plataformas diseñadas para ello (HackTheBox, TryHackMe, VulnHub, CTFs) o en programas de bug bounty que te autoricen explícitamente dentro de sus reglas.
❓ ¿La autorización de un empleado basta? Debe provenir de quien tiene potestad sobre el sistema (propietario o responsable con autoridad). Verifica que quien firma puede autorizar legalmente el test.
❓ ¿Qué hago si encuentro una vulnerabilidad grave por casualidad? No la explotes ni la difundas. Sigue divulgación coordinada: contacta al responsable de forma privada, documenta con cuidado y da un plazo razonable antes de publicar.
❓ ¿Un bug bounty me protege legalmente? Solo dentro de su alcance y reglas ("safe harbor"). Salirte de ellas te deja sin protección. Lee siempre la política antes de probar.
Clase 024 — Arquitectura de computadores: CPU, registros y memoria