Pruebas de Ethical Hacking Servidores, Aplicaciones web

Job ID: 40283526

Budget: $750 – $1,500 USD

TÉRMINOS DE REFERENCIA
Servicio de Análisis de Vulnerabilidades y Pruebas de Intrusión para Infraestructura Tecnológica
1. OBJETIVO DE LA CONTRATACIÓN
Contratar un servicio especializado de Análisis de Vulnerabilidades y Pruebas de Intrusión que permita evaluar el nivel de seguridad en:
• Defensa perimetral
• Redes internas
• Sistemas operativos
• Aplicaciones web publicadas
• Aplicaciones móviles
• Sistemas de información y equipos de comunicación
2. PLAZO DE PRESTACIÓN DEL SERVICIO
El servicio deberá ejecutarse en un plazo máximo de 45 días calendario.
3. DESCRIPCIÓN DEL SERVICIO
Actividades
• Evaluar el nivel de seguridad en aplicaciones web, activos internos de red y aplicaciones móviles.
• Identificar vulnerabilidades técnicas mediante escaneo especializado y pruebas de penetración controladas.
• Simular ataques reales bajo metodologías reconocidas (OWASP, NIST, OSSTMM, PTES).
• Proveer recomendaciones técnicas y estratégicas para remediación y mitigación de riesgos.
• Concientizar sobre vulnerabilidades y riesgos, fomentando cultura de seguridad.
4. OBJETIVO GENERAL
Fortalecer la seguridad de la infraestructura tecnológica mediante la detección temprana de fallas de configuración, accesos indebidos y riesgos de explotación, entregando recomendaciones técnicas y estratégicas.
5. OBJETIVOS ESPECÍFICOS
• Identificar vulnerabilidades en infraestructura tecnológica.
• Evaluar exposición a ciberamenazas mediante simulación de ataques.
• Detectar fallas de configuración y accesos indebidos.
• Proveer recomendaciones técnicas y estratégicas.
• Contribuir a la cultura de seguridad de la información.
6. FASES DEL SERVICIO
Fase I: Planeación y definición de mecanismos de seguimiento y control
Definir fechas de inicio y fin de actividades, criterios de seguimiento y control.
Fase II: Identificación de los objetivos
Definir objetivos en base a la información suministrada por la empresa contratante.
Fase III: Levantamiento de Información
• Footprint, scanning y enumeración.
• Identificación de activos internos y aplicaciones web/móviles a evaluar.
Fase IV: Análisis de Vulnerabilidades
• Escaneo de puertos y servicios.
• Identificación de deficiencias de seguridad.
• Evaluación de aplicaciones web frente a ataques comunes (XSS, CSRF, SQL Injection, buffer overflow, etc.).
Fase V: Pruebas de Intrusión
• Pruebas dinámicas (DAST) en aplicaciones web y móviles.
• Intento de acceso a datos confidenciales y escalamiento de privilegios.
• Alcance: 08 aplicaciones web publicadas y 02 aplicaciones móviles (Android/iOS).
Fase VI: Análisis de Resultados
• Presentación de resultados en informe ejecutivo y técnico.
• Recomendaciones de mejora y mitigación de riesgos.
7. LABORES DEL PROVEEDOR
• Presentar plan de trabajo en los primeros 5 días.
• Garantizar confidencialidad y no alterar sistemas ni información.
• Utilizar metodologías reconocidas (OSSTMM, PTES, OWASP).
• Proveer informes técnicos y ejecutivos con evidencias y trazabilidad.
8. ENTREGABLES
• Entregable 01 (día 7): Plan de trabajo con objetivos, cronograma y personal clave.
• Entregable 02 (día 25): Informe parcial con resultados de Fase I, II y III.
• Entregable 03 (día 45): Informe final con resultados de Fase IV, V y VI, recomendaciones técnicas y ejecutivas.



ALCANCE DEL SERVICIO

• 08 aplicaciones web publicadas y 01 aplicación móvil (presentados para versión Android y iOS).
20 servidores internos.
10 Dispositivos de red.

El Especialista Ethical Hacking Debe contar con al menos cuatro(04) de las siguientes certificaciones:
Offensive Securtity Certified Professional (OSCP)
Certified Ethical Hacking Master (EC-Council CEH Master)
Certified Read Team Professional (CRTP)
Computer Hacking Forensic Investigator EC-Council (CHFI)
Certified Professional Penetration Tester (eCPPT)
Certifiel AI/ML Pentester Certified Incident Responder (eCIR)
Web Application Penetation Extremme (eWPTX)

Acreditación: Se acreditará con copia simple de certificados.