Todo lo que hace un pentester —escanear, explotar, acceder a datos— sería un delito si se hiciera sin permiso. Lo que convierte esta actividad en una profesión legítima y valiosa no es la técnica, sino el marco de autorización, ética y legalidad que la rodea. Esta es, sin exagerar, la lección más importante del módulo: un profesional técnicamente brillante pero descuidado con la autorización es un peligro para su cliente, para terceros y para sí mismo. Aquí veremos qué documentos y principios sostienen un engagement responsable y los aplicaremos al contrato y las Reglas de Enganche de TechNova S.L.

Advertencia legal importante: esta lección tiene fines exclusivamente formativos y no constituye asesoramiento jurídico. Las leyes varían enormemente entre países y cambian con el tiempo. Antes de cualquier trabajo real, consulta siempre con un profesional legal de tu jurisdicción y asegúrate de que todos los documentos han sido revisados por un abogado.

Contenido

  1. La autorización por escrito: la línea que no se cruza
  2. Contrato, alcance (scope) y Reglas de Enganche (RoE)
  3. Marco legal: normativas y delitos informáticos
  4. Confidencialidad y manejo de datos
  5. Límites éticos y responsabilidad
  6. El contrato y las RoE de TechNova (plantilla de scope)

  1. La autorización por escrito: la línea que no se cruza

La diferencia entre un pentester y un delincuente es el consentimiento explícito, informado y por escrito del propietario del sistema (o de quien tenga potestad legal sobre él). Sin ese documento:

  • No hay pentesting: hay un acceso no autorizado, que en la mayoría de jurisdicciones es delito.
  • No hay defensa legal posible: "quería ayudar" o "solo estaba mirando" no exime de responsabilidad.
  • No hay protección para el pentester: si algo se rompe, respondes tú.

La autorización debe ser anterior al inicio de cualquier prueba, cubrir explícitamente los sistemas que vas a tocar y estar firmada por alguien con autoridad real para concederla. Un punto delicado y frecuente: si un activo está alojado en un proveedor externo (hosting, nube), es posible que necesites también la autorización de ese tercero. Nunca des por hecho que "es del cliente, luego puedo".

  1. Contrato, alcance (scope) y Reglas de Enganche (RoE)

Tres documentos (a menudo integrados en uno) sostienen el marco del trabajo:

Documento Qué define Por qué importa
Contrato Relación comercial y legal: partes, servicio, plazos, responsabilidades, precio Es el paraguas legal de todo el trabajo
Alcance (scope) Qué sistemas, IPs, dominios y técnicas están dentro y fuera Evita tocar lo que no debes; delimita responsabilidad
Reglas de Enganche (RoE) Cómo, cuándo y con qué límites se prueba Protege la disponibilidad del negocio y define el "cómo"

El alcance (scope)

El alcance es la lista explícita de lo que está dentro (in-scope) y lo que está fuera (out-of-scope). Todo lo que no esté claramente dentro, se considera fuera. Un buen alcance incluye:

  • Rangos de IP, dominios y aplicaciones concretas que se pueden probar.
  • Sistemas o datos expresamente excluidos (por ejemplo, producción crítica).
  • Tipos de prueba permitidos y prohibidos.

Las Reglas de Enganche (RoE)

Las RoE traducen el alcance en reglas operativas del día a día:

  • Ventanas horarias permitidas para las pruebas (por ejemplo, fuera del horario comercial).
  • Técnicas prohibidas (típicamente los ataques de denegación de servicio, que buscan tumbar el servicio).
  • Manejo de datos sensibles: qué se puede ver, qué no se debe extraer.
  • Procedimiento de emergencia: a quién avisar y cómo parar si algo va mal o si se detecta un compromiso previo real.
  • Contactos de ambas partes disponibles durante la prueba.

  1. Marco legal: normativas y delitos informáticos

El pentester opera en un entorno regulado. Sin dar consejo jurídico concreto, conviene conocer dos grandes bloques:

  • Delitos informáticos: prácticamente todos los países tipifican como delito el acceso no autorizado a sistemas, la interceptación de comunicaciones o los daños informáticos. La autorización escrita es lo que sitúa tu trabajo del lado correcto de esas leyes. Existen marcos de referencia conocidos (por ejemplo, la CFAA en EE. UU. o el Convenio de Budapest a nivel internacional), pero lo aplicable depende de tu jurisdicción.
  • Protección de datos: normativas como el RGPD (Reglamento General de Protección de Datos, en la Unión Europea) imponen obligaciones estrictas sobre los datos personales. Durante un pentesting es muy posible toparse con datos personales de clientes (los de TechNova, sin ir más lejos); tratarlos indebidamente puede acarrear sanciones graves, con independencia de que la prueba estuviera autorizada.
Aspecto legal Qué debes recordar
Acceso no autorizado Delito casi universal; la autorización escrita es tu salvaguarda
Daños a sistemas Evita técnicas destructivas salvo permiso explícito en las RoE
Datos personales (RGPD y similares) Minimiza el acceso, no exfiltres datos reales, protégelos y elimínalos
Jurisdicción Las leyes varían; consulta siempre asesoría legal local

Repetimos la advertencia: esto es un mapa general, no una guía legal. Cada proyecto necesita revisión de un profesional del Derecho en el país correspondiente.

  1. Confidencialidad y manejo de datos

Un pentester accede a información extremadamente sensible: vulnerabilidades, credenciales, datos de clientes. La confianza es parte del servicio. Buenas prácticas:

  • Acuerdo de confidencialidad (NDA): compromiso formal de no divulgar nada de lo hallado.
  • Minimización: accede solo a lo necesario para demostrar el hallazgo. Si una inyección SQL te da acceso a la base de datos de clientes, basta con demostrar el acceso; no te descargues la tabla entera de datos reales.
  • Almacenamiento seguro: cifra las evidencias y el informe; protégelos como el activo crítico que son.
  • Destrucción: al terminar, elimina de forma segura los datos del cliente según lo pactado.
  • Canal seguro para el informe: el informe es un mapa de cómo atacar al cliente; entrégalo por un medio cifrado, nunca por correo sin protección.

  1. Límites éticos y responsabilidad

Más allá de la ley, existe una capa de ética profesional. Algunos principios:

  • Actúa solo dentro del alcance. La curiosidad no justifica salirse; si ves algo interesante fuera del alcance, se documenta y se pregunta, no se explota.
  • No causes daño innecesario. Minimiza el impacto sobre los sistemas y la disponibilidad del negocio.
  • Reporta con honestidad. No exageres la gravedad para impresionar ni ocultes fallos por comodidad.
  • Divulgación responsable. Si descubres una vulnerabilidad grave, comunícala primero al responsable y dale tiempo para corregir antes de hacerla pública.
  • Reconoce tus límites. Si un hallazgo excede tu competencia, dilo. La honestidad protege al cliente.

La responsabilidad es personal: el marco te protege si actúas dentro de él, pero no te exime si lo incumples deliberadamente.

  1. El contrato y las RoE de TechNova (plantilla de scope)

Apliquemos todo a nuestro caso. A continuación, una plantilla simplificada del alcance y las RoE del engagement de TechNova. Es un ejemplo didáctico, no un documento legal listo para usar.

=====================================================================
ALCANCE Y REGLAS DE ENGANCHE — AUDITORIA DE PENTESTING
Cliente: TechNova S.L. (laboratorio legal autorizado)
=====================================================================

1. PARTES Y AUTORIZACION
   - Cliente: TechNova S.L., representado por [Responsable de Seguridad].
   - Proveedor: [Pentester / empresa auditora].
   - Autorizacion escrita firmada con fecha anterior al inicio.
   - Confirmado: TechNova es propietaria de todos los activos del scope.

2. ALCANCE INCLUIDO (IN-SCOPE)
   - Aplicacion web:  tienda.technova.lab  (PHP / MySQL)
   - Red interna:     10.10.10.0/24
       * Servidor interno Linux
       * Controlador de red
       * Estaciones de trabajo
   - Tipo de prueba:  externo + interno, caja gris.

3. ALCANCE EXCLUIDO (OUT-OF-SCOPE)
   - Cualquier sistema o dominio no listado explicitamente arriba.
   - Proveedores externos y servicios de terceros.
   - Datos personales REALES: no se exfiltraran (solo prueba de acceso).

4. REGLAS DE ENGANCHE (RoE)
   - Ventana de pruebas: L-V, 20:00-06:00 (fuera de horario comercial).
   - PROHIBIDO: ataques de denegacion de servicio (DoS/DDoS).
   - PROHIBIDO: modificar o borrar datos de produccion.
   - Datos sensibles: se demuestra el acceso, NO se descargan.
   - Evidencias: cifradas y almacenadas de forma segura.

5. PROCEDIMIENTO DE EMERGENCIA
   - Si se detecta un compromiso real previo -> DETENER y avisar de inmediato.
   - Contacto cliente 24/7:  [telefono / email]
   - Contacto pentester 24/7: [telefono / email]

6. CONFIDENCIALIDAD
   - NDA firmado por ambas partes.
   - Informe entregado por canal cifrado.
   - Destruccion segura de datos al cierre del proyecto.

Firmas: ______________________   ______________________
        Cliente                    Proveedor
=====================================================================

Fíjate en cómo esta plantilla recoge las decisiones que veníamos tomando: el tipo de prueba de la lección 01-02 (caja gris, externo + interno) aparece en el punto 2; la naturaleza autorizada y de laboratorio, en el punto 1. El alcance no es un formalismo: es la frontera que hace tu trabajo legal. Todo lo que hagas sobre TechNova, a partir del Módulo 2, deberá caber dentro de este documento.

Errores Comunes y Consejos

  • Empezar antes de tener la firma. Ni un solo ping antes de que la autorización esté firmada. Es el error más grave y más común.
  • Alcance ambiguo. "La red de la empresa" no es un alcance; "10.10.10.0/24, excluyendo X" sí lo es. La ambigüedad se interpreta en tu contra.
  • Salirse del alcance por curiosidad. Ver un sistema interesante fuera del scope y "echar un vistazo" puede convertir un trabajo legal en un delito.
  • Descargar datos reales. Demostrar el acceso es suficiente; exfiltrar datos personales reales puede violar el RGPD aunque la prueba esté autorizada.
  • Tratar la plantilla como documento legal definitivo. Toda plantilla debe pasar por revisión de un abogado antes de usarse en un proyecto real.
  • Consejo: ante la duda de si algo está dentro del alcance, la respuesta por defecto es no: para, documenta la duda y pregunta al cliente por escrito.

Ejercicios

Ejercicio 1. Durante la prueba a TechNova descubres que la tienda enlaza con una pasarela de pago alojada en pagos.otroproveedor.com, que no aparece en el alcance. ¿Puedes probarla? Justifica tu respuesta.

Ejercicio 2. Explica por qué es mala práctica descargar la tabla completa de clientes reales tras encontrar una inyección SQL, aunque el pentesting esté autorizado. ¿Qué harías en su lugar?

Ejercicio 3. Redacta tres Reglas de Enganche adicionales que añadirías al documento de TechNova y explica brevemente qué riesgo mitiga cada una.

Soluciones

Solución 1. No. pagos.otroproveedor.com está fuera del alcance (out-of-scope) y, además, pertenece a un tercero. Probarlo sin autorización de ese proveedor sería un acceso no autorizado, con independencia de que TechNova sea cliente suyo. Lo correcto es detenerse, documentar el hallazgo (la existencia del enlace) y consultar por escrito al cliente si desea ampliar el alcance y gestionar la autorización del tercero.

Solución 2. Porque exfiltrar datos personales reales incrementa innecesariamente el riesgo: puede vulnerar normativas de protección de datos como el RGPD, expone al cliente si esos datos se filtran desde tus sistemas y va contra el principio de minimización. La autorización para probar no es autorización para llevarse datos. En su lugar, basta con demostrar el acceso: por ejemplo, mostrar el número de registros, unos pocos campos anonimizados o una consulta que pruebe que se podría leer la tabla, sin descargarla entera.

Solución 3. Ejemplos válidos (bastan tres): 1) "Toda evidencia con datos personales se anonimizará en el informe" — mitiga la exposición de datos de clientes en el entregable. 2) "El pentester notificará en menos de 2 horas cualquier vulnerabilidad crítica que permita compromiso total" — reduce el tiempo de exposición ante fallos graves. 3) "No se ejecutarán exploits de fiabilidad dudosa contra sistemas en producción sin autorización previa por escrito" — protege la disponibilidad del negocio frente a exploits que puedan tumbar un servicio. (Otras respuestas razonables sobre horarios, contactos o técnicas prohibidas también son válidas.)

Conclusión

Hemos visto que la ética y la legalidad no son un apéndice del pentesting, sino su cimiento: la autorización por escrito, un alcance inequívoco, unas Reglas de Enganche claras, el respeto al marco legal (delitos informáticos, RGPD) y una conducta profesional honesta son lo que separa una auditoría legítima de un delito. Hemos plasmado todo ello en la plantilla de alcance y RoE de TechNova, que gobernará cada acción del resto del curso. Y hemos insistido en la advertencia clave: todo esto requiere revisión de un profesional legal de tu jurisdicción.

Con el marco ético-legal establecido, solo nos falta una pieza para cerrar la preparación: cómo trabajaremos de forma metódica y reconocida por el sector. En la próxima lección, 01-05 Metodologías y Estándares del Sector, veremos los marcos de referencia (PTES, OWASP, OSSTMM, NIST, MITRE ATT&CK) que darán rigor y estructura profesional a la auditoría de TechNova.

© Copyright 2026. Todos los derechos reservados