Articulo de referencia

Sombrero gris

Un " sombrero gris" (o " greyhat" o "gray hat ") es un término utilizado en seguridad informática con diversas definiciones y que deriva de los conceptos de " sombrero blanco " ...

Un " sombrero gris" (o " greyhat" o "gray hat ") es un término utilizado en seguridad informática con diversas definiciones y que deriva de los conceptos de " sombrero blanco " y " sombrero negro " hackers. [ 1 ]

El término fue utilizado por primera vez en la prensa a finales de la década de 1990 por el grupo de hackers L0pht en una entrevista de 1999 con The New York Times [ 2 ] para describir sus actividades de piratería informática. El mismo artículo describe a varios miembros como hackers de sombrero negro y un tercero describe a L0pht como hackers de sombrero blanco. [ 2 ]

Definiciones

  • Cuando un hacker ético descubre una vulnerabilidad , la explotará solo con permiso y no revelará su existencia hasta que se haya corregido, mientras que un hacker ético la explotará ilegalmente o les dirá a otros cómo hacerlo. Un hacker ético no la explotará ilegalmente ni les dirá a otros cómo hacerlo. [ 3 ] La frase se usó para describir a los hackers que apoyan la notificación ética de vulnerabilidades directamente al proveedor del software, en contraste con las prácticas de divulgación completa que prevalecían en la comunidad de hackers éticos , que prohibían la divulgación de vulnerabilidades fuera de su grupo. [ 3 ]
  • La Guía de Seguridad de Red Hat Linux establece que el "sombrero blanco" (white hat) accede a sistemas y redes a petición de su empleador o con permiso explícito para determinar su nivel de seguridad frente a los hackers, mientras que el "sombrero negro" (black hat) accede a cualquier sistema o red para obtener información confidencial con fines de lucro personal. El "sombrero gris" (grey hat) generalmente posee las habilidades y la intención del "sombrero blanco", pero puede acceder a cualquier sistema o red sin permiso. [ 4 ]
  • Systemic Connect afirma que los hackers de sombrero gris, al descubrir una vulnerabilidad, informarán a la comunidad de hackers y a la empresa afectada, y luego "observarán las consecuencias". [ 5 ]
  • En 2008, la EFF definió a los "sombreros grises" como investigadores de seguridad éticos que, de forma inadvertida o cuestionable, infringen la ley en un esfuerzo por investigar y mejorar la seguridad. Abogan por leyes sobre delitos informáticos más claras y con un alcance más limitado. [ 6 ]

Otra definición de "sombrero gris" sostiene que los hackers de sombrero gris solo infringen la ley, posiblemente, en un esfuerzo por investigar y mejorar la seguridad: la legalidad se establece según las ramificaciones particulares de cualquier ataque en el que participen. [ 7 ]

En la comunidad de optimización de motores de búsqueda (SEO), los hackers de sombrero gris son aquellos que manipulan las clasificaciones de los motores de búsqueda de los sitios web utilizando medios inapropiados o poco éticos, pero que no se consideran spam de motores de búsqueda . [ 8 ]

Un estudio de investigación de 2021 analizó las características psicológicas de las personas que participan en actividades de piratería informática en el ámbito laboral. Los hallazgos indican que los hackers de sombrero gris suelen ir en contra de la autoridad, los hackers de sombrero negro tienen una fuerte tendencia a buscar emociones fuertes y los hackers de sombrero blanco a menudo exhiben rasgos narcisistas . [ 9 ]

Ejemplos

En abril de 2000, los hackers conocidos como " {} " y "Hardbeat" obtuvieron acceso no autorizado a Apache.org . [ 10 ] Optaron por alertar al equipo de Apache sobre los problemas en lugar de intentar dañar los servidores de Apache.org. [ 11 ]

Referencias

  1. De, Chu (2002). "¿Sombrero blanco? ¿Sombrero negro? ¿Sombrero gris?" . ddth.com . Jelsoft Enterprises . Consultado el 19 de febrero de 2015 .
  2. 1 2 "Hack, Contrahack" . Revista del New York Times . 3 de octubre de 1999. Consultado el 6 de enero de 2011 .
  3. 1 2 Regalado; et al. (2015). Grey Hat Hacking: The Ethical Hacker's Handbook (4.ª ed.). Nueva York: McGraw-Hill Education. pág. 18.   
  4. Fuller, Johnray; Ha, John; Fox, Tammy (2003). "Guía de seguridad de Red Hat Enterprise Linux 3" . Documentación del producto . Red Hat. Sección (2.1.1). Archivado del original el 29 de julio de 2012. Recuperado el 16 de febrero de 2015 .
  5. Cliff, A. "Terminología de detección de sistemas de intrusión, primera parte: AH" . Symantec Connect . Symantec. Archivado del original el 8 de junio de 2011. Recuperado el 16 de febrero de 2015 .
  6. EFF.org Electronic Frontier Foundation (EFF). 20 de agosto de 2008. "Una guía para expertos en ciberseguridad"
  7. Moore, Robert (2011). Ciberdelincuencia: investigación de delitos informáticos de alta tecnología (2.ª ed.). Burlington, MA: Anderson Publishing. pág. 25.  
  8. AE (2014). Grey Hat SEO 2014: Las técnicas más efectivas y seguras de 10 desarrolladores web. Secretos para posicionarse bien, incluyendo las recuperaciones de penalizaciones más rápidas . Research & Co. ASIN B0C83N8B8B . 
  9. "Rasgos oscuros y potencial de pirateo" . Revista de Psicología Organizacional . 21 (3). 9 de julio de 2021. doi : 10.33423/jop.v21i3.4307 . ISSN 2158-3609 . 
  10. Michelle Finley (28 de marzo de 2013). "Wired.com" . Wired . Wired.com . Consultado el 1 de noviembre de 2013 .
  11. "Textfiles.com" . Consultado el 1 de noviembre de 2013 .