Simulación adversaria completa. With a business goal.
Simulación adversaria de principio a fin, con objetivo definido y sin aviso al equipo de defensa. Aquí la pregunta no es si existe una vulnerabilidad: es si tu organización detecta, contiene y responde cuando alguien ya está dentro.
El Red Team mide detección, no una lista de fallos
Un pentest responde qué es explotable. Un ejercicio de Red Team responde qué pasa después: cuánto tarda alguien en darse cuenta, si la alerta llega a una persona, si esa persona sabe qué hacer y si la contención aguanta bajo presión. Es una prueba de la organización entera, no solo de la tecnología: proceso, guardia y decisión entran en el alcance junto con el entorno.
- El objetivo es un blanco de negocio concreto, definido contigo, y no una lista de hallazgos técnicos.
- Al equipo de defensa no se le avisa, porque su reacción natural es justamente lo que se mide.
- Al final, cada acción ejecutada se confronta con lo que la detección registró de verdad.
- El resultado expone brechas de visibilidad y de proceso que la corrección de vulnerabilidades no cierra.
What's included
El alcance de abajo es el estándar para un engagement típico. Todo es ajustable durante el scoping, sin coste.
- Phishing dirigido a perfiles seleccionados
- Reconocimiento OSINT sobre personas clave
- Pretexting por teléfono y canales de mensajería
- Superficie expuesta en el borde
- Credenciales filtradas y reutilización de contraseñas
- Acceso remoto y portales de terceros
- USB drop controlado y soportes entregados físicamente
- Escalada de privilegios local y de dominio
- Recolección de credenciales en memoria y disco
- Abuso de relaciones de confianza entre sistemas
- Movimiento lateral entre segmentos de red
- Acceso a repositorios, canalizaciones y secretos
- Persistencia discreta y recuperación de acceso
- Alcanzar la base de datos definida como blanco
- Acceso a un sistema financiero o de pagos
- Exfiltración simulada de un conjunto sensible
- Control de una consola de administración
- Alcanzar un entorno productivo crítico
- Demostrar impacto sin causar daño
- Tiempo hasta la primera detección
- Calidad y destino de la alerta generada
- Escalado y activación de la guardia
- Eficacia de la contención aplicada
- Comunicación interna durante el incidente
- Registros y rastro disponibles para investigar
- Evasión de EDR y antivirus dentro de las reglas acordadas
- Mando y control con persistencia controlada
- Escalada en Active Directory y abuso de delegación
- Kerberoasting y extracción de credenciales en memoria
- Pivote entre red local y entorno en la nube
- Limpieza y devolución del entorno a su estado anterior
Modalities
adjustable to scopeRed Team completo
Ejercicio sin aviso, con objetivo definido y libertad de camino dentro de las reglas. Mide la operación de defensa en condiciones realistas, incluido lo que ocurre fuera del horario laboral.
Purple Team
Ataque y defensa en la misma sala, ejecutando técnica por técnica y comprobando en el momento qué aparece en la monitorización. Menos sorpresa y más ajuste fino de reglas y cobertura.
Compromiso asumido
Se parte de un acceso ya concedido, como si el compromiso inicial hubiera ocurrido. Acorta la fase de entrada y concentra el esfuerzo en movimiento lateral, detección y contención.
Cuándo tiene sentido un ejercicio adversario
El Red Team presupone una base existente. Sin monitorización y sin plan de respuesta, el ejercicio mide un vacío, y en ese caso un pentest devuelve más por el mismo esfuerzo.
Herramienta contratada, reglas activadas, paneles montados, y ninguna evidencia de que un ataque real generaría una alerta accionable. El ejercicio convierte la suposición en medida.
Documento aprobado, flujo diseñado, guardia definida sobre el papel. Solo un ejercicio sin aviso muestra si el escalado ocurre de verdad y cuánto tarda.
Varios ciclos de pentest cerrados y la pregunta siguiente es otra: con los fallos conocidos corregidos, ¿alguien llega igual al objetivo por un camino que nadie previó?
Ciertos sectores y contratos piden evidencia de capacidad de detección y respuesta, no solo ausencia de vulnerabilidades. Eso es lo que produce este ejercicio.
How we conduct it
[pipeline]Definición del blanco y las reglas
Con un grupo restringido acordamos el objetivo concreto, lo prohibido, qué sistemas quedan intocables y cómo se detiene el ejercicio si algo se sale de lo previsto. Queda registrado quién lo sabe —normalmente muy pocas personas— para que el resto de la organización reaccione de forma genuina.
Recolección sobre la organización
Reunimos lo disponible públicamente: personas, funciones, proveedores, tecnologías, direcciones, filtraciones previas y huella digital. Es el mismo material que reuniría un adversario antes de elegir la vía de entrada, y a menudo ya señala el punto más débil.
Obtención del acceso inicial
Ejecutamos el camino elegido: pretexto, superficie expuesta, credencial reutilizada o tercero. Cada intento queda con marca de tiempo, para poder cruzarlo después con lo que vio la defensa, incluidos los intentos fallidos.
Movimiento y escalada
Desde el primer punto avanzamos hacia el objetivo: elevar privilegios, recolectar credenciales, atravesar segmentos y alcanzar sistemas. Trabajamos con atención a la discreción, porque hacer demasiado ruido respondería a la pregunta equivocada.
Alcance del blanco y evidencia
Al llegar al objetivo, la demostración se hace sin causar daño: evidencia de acceso, sin exfiltración real de datos sensibles y sin cambios destructivos. Lo que importa es probar que el camino existe y registrar cómo se recorrió.
Reconstrucción conjunta
La entrega más valiosa es la sesión final: la línea temporal del ataque junto a la de la defensa. Dónde saltó una alerta y nadie miró, dónde no había registro alguno, dónde la contención funcionó. De ahí sale una lista priorizada de ajustes de detección.
Referencias públicas que guían el trabajo
El ejercicio sigue marcos reconocidos de simulación adversaria, lo que hace el resultado comparable en el tiempo y legible para reguladores y auditores.
- MITRE ATT&CK
- Cada técnica ejecutada lleva su identificador, lo que permite montar la matriz de cobertura de tu detección y seguir la evolución entre ejercicios.
- TIBER-EU
- El marco europeo de pruebas guiadas por inteligencia de amenazas define papeles, fases y salvaguardas de un ejercicio adversario en entorno productivo, y es la referencia del sector financiero europeo.
- CBEST y equivalentes
- Los programas nacionales de pruebas guiadas por inteligencia siguen una lógica similar: blanco elegido a partir de amenaza real, ejecución controlada y reconstrucción conjunta al final.
- NIST SP 800-53 / CSF
- Los controles de detección y respuesta aportan el vocabulario para describir cada brecha en los términos que ya usa tu función de gobierno.
- Cyber Kill Chain
- El modelo por fases del ataque ayuda a mostrar en qué punto de la cadena la organización logró —o no— interrumpir el avance.
- Reglas de participación
- Documento firmado antes de empezar, con alcance, prohibiciones, ventanas, contactos de emergencia y criterio de cierre. Es lo que separa un ejercicio autorizado de un incidente real.
Deliverables
dual view · NDANarrativa del ataque
La historia completa, en orden cronológico, del primer contacto al objetivo. Es el documento que la dirección lee entero, porque describe decisiones y consecuencias en lugar de identificadores técnicos.
Línea temporal comparada
Cada acción ejecutada, con hora, junto a lo que la defensa registró, alertó o ignoró. Es la pieza central del ejercicio y la que suele provocar los cambios más rápidos.
Matriz de cobertura de detección
Las técnicas empleadas mapeadas por identificador, indicando qué se detectó, qué quedó registrado sin alertar y qué pasó sin dejar rastro.
Evaluación de la respuesta
Cómo ocurrió el escalado en la práctica: a quién se llamó, en cuánto tiempo, qué decisión se tomó y qué interrumpió realmente la contención.
Recomendaciones de detección
Ajustes concretos de reglas, fuentes de registro que faltan y cobertura por añadir, priorizados por lo que habría cortado antes el camino recorrido.
Sesión de reconstrucción
Reunión con el equipo de defensa recorriendo el ejercicio paso a paso, con espacio para preguntas. Como transferencia de conocimiento vale más que cualquier capítulo del informe.
Frequently asked
El pentest busca amplitud: cubrir la superficie y encontrar el máximo de fallos explotables dentro del alcance. El Red Team busca profundidad hacia un objetivo y mide la reacción de la organización. Uno responde qué es vulnerable; el otro, qué pasa cuando alguien lo explota.
No, y ese es justamente el punto. Un grupo restringido —normalmente la dirección de seguridad y el área legal— conoce el ejercicio y guarda la autorización firmada, para detenerlo todo si la respuesta escala hacia fuera. El resto del equipo reacciona sin saberlo, que es la única forma de medir una reacción genuina.
Las reglas de participación definen acciones prohibidas, sistemas intocables y un criterio de cierre inmediato. Hay contactos de emergencia abiertos por ambas partes durante toda la ejecución, y la autorización firmada se presenta en cuanto sea necesario para terminar un escalado.
Si todavía no hay monitorización con alertas accionables ni plan de respuesta en uso, el ejercicio medirá una ausencia ya conocida. En ese caso rinden más un pentest y trabajo de detección. El Red Team tiene sentido cuando hay defensa que probar.
Cuando la ingeniería social entra en el alcance, sí, con una salvaguarda explícita: ningún resultado se individualiza con fines disciplinarios y nada se informa en un formato que exponga a una persona. Lo que importa es la eficacia del control y del proceso, no la lista de quién hizo clic.
Bastante más que un pentest, porque la discreción exige un ritmo lento y porque al blanco se llega por un camino, no por un escaneo. La duración se define junto con el objetivo, y la fase final de reconstrucción suele rendir tanto como la ejecución.
Sí, y ahí el formato demuestra su valor. Con las técnicas registradas por identificador, un ejercicio posterior muestra qué pasó a detectarse, qué sigue invisible y si el tiempo de reacción bajó: progreso medido, no impresión.
¿Listo para descubrir tus fallas?
La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.