Simulación de adversario
Red Team as a Service: simulación de un adversario real
Un test de intrusión responde a qué se puede romper. Un ejercicio de Red Team responde a algo distinto: si alguien entra hoy en su organización, ¿quién se da cuenta, en cuánto tiempo y qué hace a continuación?
Objetivos, reglas y límites acordados por escrito.
Vías de entrada
Cómo entra un adversario de verdad
Casi nunca por una vulnerabilidad exótica. Estas son las rutas que reproducimos en un ejercicio realista.
Ingeniería social dirigida
Campañas de phishing con pretextos construidos a partir de información pública sobre su organización, y llamadas de pretexto cuando entra en alcance.
Perímetro expuesto
Servicios olvidados, portales de acceso remoto, entornos de preproducción accesibles y credenciales filtradas en brechas de terceros.
Movimiento lateral
Desde el primer equipo comprometido: recolección de credenciales, abuso de relaciones de confianza y caminos hacia el dominio.
Escalada y persistencia
Rutas de escalada en Active Directory y mecanismos de persistencia que sobreviven a un reinicio y a una limpieza superficial.
Objetivos de negocio
Trabajamos contra objetivos concretos acordados con usted: acceso a un sistema crítico, a un conjunto de datos o a una capacidad de operación.
Evasión y detección
Medimos qué detecta su EDR, su SIEM y su equipo de guardia, y en qué momento exacto de la cadena de ataque se produce esa detección.
Desarrollo
Del diseño del escenario al ejercicio conjunto
- 01
Modelado de amenazas
Definimos qué adversario tiene sentido para su sector y qué objetivos serían verdaderamente valiosos para él.
- 02
Reglas de enfrentamiento
Personas informadas, límites, sistemas excluidos, criterios de parada y procedimiento de escalada, todo firmado antes de empezar.
- 03
Acceso inicial
Ejecutamos las vías acordadas hasta obtener el primer punto de apoyo, sin avisar al equipo de defensa salvo que el escenario lo prevea.
- 04
Progresión hacia el objetivo
Movimiento lateral, escalada y acceso al objetivo, registrando marcas de tiempo para poder contrastarlas después con sus registros.
- 05
Sesión conjunta de revisión
Reunión con su equipo defensivo para recorrer la cronología: qué se detectó, qué no y qué habría hecho falta para verlo.
- 06
Plan de mejora
Recomendaciones sobre reglas de detección, procedimientos y arquitectura, priorizadas por lo que más habría estorbado al ataque.
Marco regulatorio
Cuándo la regulación pide un ejercicio de este tipo
En banca y en servicios esenciales, el ejercicio de adversario ya no es un extra: aparece nombrado en la propia norma.
DORA y pruebas TLPT
El Reglamento de Resiliencia Operativa Digital obliga a las entidades financieras significativas a realizar pruebas de penetración basadas en amenazas. Diseñamos el ejercicio con la estructura que espera el supervisor, incluida la fase de inteligencia de amenazas y la separación entre equipos.
TIBER-EU y Banco de España
El marco TIBER-EU, adoptado en España, define cómo se ejecuta una prueba de intrusión dirigida por inteligencia sobre funciones críticas. Trabajamos con esa terminología y esa secuencia de fases para que el informe encaje en el proceso supervisor sin traducciones.
NIS2 y gestión de incidentes
La transposición española exige capacidad de gestión de incidentes y plazos de notificación exigentes. Un ejercicio de Red Team mide en la práctica si su organización detectaría el incidente a tiempo para cumplirlos.
CCN-CERT y respuesta a incidentes
Para organismos públicos y sus proveedores, contrastamos la cronología del ejercicio con los procedimientos de notificación y con las guías de gestión de ciberincidentes del CCN-CERT, incluida la clasificación de peligrosidad.
Preguntas frecuentes
Sobre los ejercicios de Red Team
Servicios relacionados
Compruebe si su equipo detectaría un ataque real
Diseñamos el escenario con usted, fijamos los límites por escrito y medimos la respuesta con datos, no con impresiones.
Diseñar un ejercicio