Emulación de Adversarios

Red Team & Purple Team: emulación realista de adversarios para medir lo que de verdad falla

TTPs de actores reales observados en incidentes, evaluación extremo a extremo de los controles y el SOC con estándares ATT&CK. Los hallazgos se transforman automáticamente en detecciones y playbooks para el AXON SOC AI y se integran en el programa CTEM.

·

TTPs de actores reales

·

Vectores digital, social y físico

·

NIST Tier 4 / IG3

Solicitar tu Team

Anatomía de un ejercicio

Cómo opera el equipo de Red Team de Ciberia

Un ejercicio de Red Team no es un pentesting ampliado. Es una emulación estructurada de cómo actuaría un adversario real con acceso a tu entorno, de principio a fin.

Fase 01

Definición de objetivo

Crown jewels, ROE y reglas de enfrentamiento acordadas con dirección

Fase 02

Reconocimiento OSINT

Perfilado del objetivo, empleados, proveedores y superficie expuesta

Fase 03

Acceso inicial

Explotación del vector elegido: phishing, acceso remoto o intrusión física

Fase 04

Movimiento lateral

Escalada de privilegios y persistencia usando TTPs de actores reales

Fase 05

Objetivo alcanzado

Acceso a los activos definidos con evidencia trazable y completa

Fase 06

Debrief y mejora

Sesión conjunta Red y Blue, hallazgos integrados en SOC y CTEM

Red Team vs. Purple Team

Dos modalidades con objetivos distintos

La elección entre Red Team y Purple Team depende del nivel de madurez del equipo de seguridad y del objetivo concreto del ejercicio.

Red Team clásico

El Blue Team no sabe que el ejercicio está ocurriendo.


Evalúa la capacidad de detección y respuesta real del SOC bajo condiciones de ataque reales.


Los hallazgos se revelan en el debrief final, con el análisis completo del ataque.


Más adecuado para medir la madurez operativa real del equipo de seguridad.


La narrativa ejecutiva recoge las decisiones críticas tomadas o no tomadas durante el ejercicio.

Purple Team

Red y Blue trabajan en colaboración visible durante el ejercicio.


Permite mejorar detecciones en tiempo real, validando si el SOC detecta cada TTP antes de pasar al siguiente.


Más eficiente para organizaciones que quieren acelerar la cobertura ATT&CK del SOC.


Más adecuado para equipos con cierta madurez que quieren optimizar sus reglas de detección.


Cada técnica ejecutada se traduce en una nueva regla de detección o en la validación de una existente.

Vectores de ataque

Tres dimensiones de la emulación

Digital

Intrusión avanzada y movimiento lateral

Explotación de vulnerabilidades, escalada de privilegios y movimiento lateral usando TTPs de actores reales mapeados sobre MITRE ATT&CK. Cobertura completa del stack: endpoints, red, cloud, AD e identidad.

Ingeniería Social

Phishing dirigido y vishing con guardarraíles

Campañas de phishing dirigido, spear-phishing y vishing diseñadas con contexto real del objetivo. Siempre con guardarraíles definidos y trazabilidad completa de cada acción del equipo Red.

Físico (opcional)

Intrusión física con trazabilidad completa

Evaluación de controles de acceso físico, tailgating y explotación de activos físicos como vectores de entrada a sistemas internos. Requiere ROE específicas y autorización explícita de dirección.

Por qué el Red Team va más allá del pentesting

Lo que un pentest no puede evaluar

01

El SOC puede no detectar lo que no tiene regla

Un pentesting evalúa si el sistema es vulnerable. El Red Team evalúa si el equipo de seguridad detectaría y respondería a un adversario que ya está dentro. Son preguntas completamente distintas.

02

El proceso de decisión bajo presión real no se puede simular en un pentesting

El Red Team genera las condiciones de un ataque real: incertidumbre, presión y toma de decisiones con información incompleta. El debrief analiza exactamente qué decisiones se tomaron bien y cuáles no.

03

La resiliencia organizativa no es solo técnica

Un adversario real no ataca solo los sistemas. Ataca también los procesos, las comunicaciones de crisis y la capacidad del equipo humano de mantener la coordinación bajo presión. El Red Team pone a prueba toda esa dimensión.

Entregables del ejercicio

Qué recibes al cierre

Para dirección

Narrativa ejecutiva

Impacto real del ataque simulado, decisiones críticas tomadas o no tomadas durante el ejercicio y nivel de resiliencia organizativa observado.

Para el equipo técnico

Informe técnico completo

TTPs y técnicas ATT&CK detalladas, evidencias completas de cada paso del ataque y acciones priorizadas de remediación y hardening.

Para el SOC

Plan de refuerzo y detecciones

Nuevas reglas de detección integradas directamente en el AXON SOC AI, hardening de controles existentes y actualización del programa CTEM con las rutas de ataque validadas.

Webinar grabado

AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps

¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.

Métricas del ejercicio

ATT&CK

mapeo completo de cada TTP ejecutada sobre la matriz MITRE, con cobertura de detección antes y después del ejercicio.

SOC

eficacia del SOC medida en detecciones correctas, tiempos de respuesta y decisiones de contención durante el ejercicio real.

TLPT

soporte para Threat-Led Penetration Testing requerido por DORA para entidades financieras de alcance regulatorio.

IG3

el Red Team periódico es la capacidad que distingue una organización en nivel IG3 de madurez dentro del modelo de Ciberia.

PREGUNTAS FRECUENTES

Antes de solicitar el ejercicio

¿Cuánto dura un ejercicio de Red Team?

La duración varía según el alcance y los vectores definidos. Un ejercicio de alcance acotado puede completarse en 3 a 4 semanas. Los ejercicios de mayor complejidad, con múltiples vectores y objetivos, pueden extenderse a 6 u 8 semanas. En todos los casos, el informe técnico se entrega en los 5 días laborables posteriores al cierre del ejercicio.

El Purple Team es más eficiente cuando el equipo Blue tiene ya un SOC operativo con capacidad de respuesta a alertas. Si el SOC está en fases iniciales, un Red Team clásico suele aportar más información sobre las brechas reales de detección. En la conversación previa al ejercicio evaluamos cuál encaja mejor.

Los guardarraíles son las restricciones acordadas antes del ejercicio sobre lo que el equipo Red puede y no puede hacer durante las acciones de ingeniería social. Definen, por ejemplo, si se pueden usar pretextos de urgencia médica, si se incluyen empleados de niveles específicos, o qué información de empleados está fuera del alcance. Toda acción de ingeniería social queda trazada y documentada.

El Threat-Led Penetration Test (TLPT) es el ejercicio de Red Team regulatorio exigido por DORA para entidades financieras de alcance regulatorio. Se basa en inteligencia de amenazas real sobre actores que podrían atacar a la entidad concreta y sigue una metodología específica definida por el regulador. El equipo de Ciberia tiene experiencia en el diseño y ejecución de ejercicios bajo este marco.

Siguiente paso

Descubre si tu SOC detectaría un adversario real antes de que lo sea

Una conversación para definir el objetivo del ejercicio, el alcance y los vectores más adecuados a tu nivel de madurez actual.