ES

Servicios ofensivos

Operaciones Red Team

Una prueba de penetración pregunta: ¿qué vulnerabilidades existen? Una operación Red Team pregunta otra cosa: ¿podemos llegar a los datos de diseño? ¿A las nóminas? ¿Al control de planta? Y, sobre todo, ¿se entera alguien mientras ocurre?

01

La distinción

No más vulnerabilidades, sino otra pregunta

La prueba de penetración entrega una lista. La operación Red Team entrega la respuesta a una única pregunta acordada de antemano, y la evidencia de cómo se comportó su defensa mientras ocurría. Esto no es una prueba de penetración más grande, sino otra disciplina.

  • Objetivo: una joya de la corona acordada, en lugar de la lista de debilidades más completa posible. «Tuvimos acceso a los datos de diseño» pesa más que cuarenta hallazgos medios.
  • Duración: varias semanas en lugar de unos días. Un atacante real tiene tiempo, y el tiempo es su mayor ventaja.
  • Alcance: tecnología, personas y edificios a la vez. Comprobar solo la tecnología deja fuera la vía que un atacante recorre de verdad.
  • Conocimiento: solo un círculo reducido está informado. La defensa no sabe que hay un ejercicio en marcha; de lo contrario estaría comprobando la preparación, no la reacción.
  • Medida: lo que se valora no es nuestro acceso, sino su detección. Una operación descubierta a las cuatro horas es mejor resultado que una que pasa inadvertida tres semanas.
Un largo pasillo entre armarios de servidores apagados. Un único rastro luminoso serpentea por el suelo en amplias curvas entre las filas, hasta el único armario iluminado al final del pasillo.

El proceso

Seis semanas, seis fases

Trabajamos siguiendo marcos consolidados: MITRE ATT&CK para clasificar las técnicas y TIBER-EU como marco de proceso allí donde se exige. Una operación típica se extiende de seis a ocho semanas.

6–8 semanas
duración de una operación completa
3–5
personas en el círculo informado
1 objetivo
acordado y recogido por escrito de antemano
2 días
de sesión conjunta de cierre después
  1. 01

    Fijación del objetivo

    qué joya de la corona cuenta como alcanzada y qué límites son absolutos. Aquí se recoge también lo que no debe ocurrir bajo ninguna circunstancia: ninguna parada de producción, ningún contacto con sistemas médicos, ningún dato real de clientes.

  2. 02

    Reconocimiento

    la superficie de ataque a partir de fuentes de acceso público, sin tocar sus sistemas. Perfiles de empleados, ofertas de empleo que citan tecnologías, filtraciones de datos, fotografías del interior del edificio.

  3. 03

    Acceso inicial

    por la tecnología, por las personas o por el edificio, lo que funcione. En la mayoría de las operaciones no es la tecnología.

  4. 04

    Consolidación

    el acceso se estabiliza sin disparar su monitorización. Esta fase es la verdadera prueba de su detección.

  5. 05

    Movimiento

    desplazamiento lateral y escalada de privilegios hasta el objetivo acordado. Cada paso queda registrado, con marca de tiempo y técnica empleada.

  6. 06

    Sesión de cierre

    la reconstrucción conjunta con su equipo de defensa. Más sobre esto abajo, porque ahí está el verdadero valor.

Un ataque que nadie nota es una prueba desperdiciada.

02

La sesión de cierre

Purple teaming: donde el ataque se convierte en defensa

La fase más valiosa llega al final. En una sesión conjunta, nuestro equipo y su defensa recorren el ataque paso a paso: nosotros con nuestro registro, su equipo con el suyo. En cada paso, la misma pregunta: ¿esto apareció en su lado? Y si no, ¿por qué no?

De esa comparación salen reglas de detección concretas, no recomendaciones. Para cada hueco de detección escribimos juntos la regla que lo habría cerrado, y la probamos durante la sesión contra nuestros datos registrados.

Si usa Strider, colocamos las reglas allí directamente. Talion asume la primera respuesta automática justo ante los patrones que empleamos en la operación: la siguiente repetición del mismo ataque termina entonces en segundos en lugar de semanas.

03

El resultado

Qué tiene en la mano al final

01

No un informe, sino cuatro cosas, y ninguna de ellas es una lista de vulnerabilidades.

02

La vía de ataque

La cadena completa desde el primer paso hasta el objetivo, con marcas de tiempo y la técnica empleada en cada punto, clasificada según MITRE ATT&CK. Seguible por alguien que no estuvo allí.

03

Los huecos de detección

Dónde debería haber saltado su monitorización y no lo hizo, con el motivo: fuente de datos que falta, regla demasiado gruesa, aviso generado pero perdido en el ruido.

04

Las nuevas reglas

Reglas de detección terminadas y probadas en su entorno. No como propuesta en un anexo, sino desplegadas y, si lo desea, activas de inmediato.

05

La versión para el consejo

Dos páginas para la dirección y los órganos de supervisión: cuál era el objetivo, si se alcanzó, cuánto se tardó y qué ha cambiado desde entonces. Sin jerga y sin maquillaje.

04

Regulación

Cuándo una operación es obligatoria

Para los servicios financieros, DORA hace vinculantes las pruebas de penetración guiadas por amenazas; TIBER-EU describe el marco bajo el que deben llevarse a cabo. Esto afecta no solo a los bancos, sino también a aseguradoras, proveedores de pagos y a sus suministradores informáticos críticos.

Fuera del sector financiero una operación no es obligatoria, pero se espera cada vez más: por parte de las aseguradoras cibernéticas en los niveles de cobertura altos y por parte de los clientes corporativos en las evaluaciones de proveedores. Donde se aplica NIS2, el resultado puede servir como evidencia de la eficacia de las medidas técnicas.

05

El requisito previo

Cuando todavía no está preparado

Una operación Red Team presupone una base que funcione. Si un simple análisis de vulnerabilidades ya encuentra interfaces de administración abiertas, no le hace falta una operación de semanas para confirmarlo: le hacen falta dos semanas de limpieza y después una prueba de penetración.

Una operación merece la pena cuando existe una operación de seguridad capaz de notar algo: registro centralizado, alguien mirando, vías de escalado definidas. De lo contrario no está comprobando su defensa, sino simplemente constatando que no la hay, y eso puede hacerse más barato.

Se lo diremos con franqueza en la primera conversación. Vender una operación que llega demasiado pronto nos da un pedido y a usted un informe caro.

06

Para terminar

La respuesta más honesta que obtendrá sobre su seguridad

Al final de una operación sabe con certeza dos cosas que ningún otro método responde de esta manera: si alguien puede llegar a su activo más valioso y si eso se nota. Ambas son preguntas de sí o no, y ambas respuestas están acreditadas, no estimadas.

Hable con nosotros sobre el objetivo y el alcance. La primera conversación es sin compromiso y no pocas veces termina con la recomendación de hacer antes otra cosa.

FAQ

Preguntas frecuentes

¿Quién en la organización puede saberlo?

Los menos posibles, pero al menos dos: alguien con capacidad de decisión y alguien que pueda confirmar, si hace falta, que el incidente es una prueba. Lo habitual son entre tres y cinco. El equipo de seguridad queda expresamente fuera; de lo contrario estaría comprobando su preparación en lugar de su reacción.

¿Qué ocurre si detectan a su equipo?

Es un buen resultado, no una cancelación. Registramos dónde y con qué rapidez, y acordamos con el círculo informado: o seguimos con un enfoque distinto, o la operación termina ahí con un hallazgo claro.

¿También van directamente a por nuestro personal?

Sí, forma parte de ello, pero dentro de los límites acordados y sin exponer a nadie. Nadie que caiga en un mensaje aparece nombrado en ningún informe. La evaluación se hace por áreas y por tipo de ataque, no por persona.

¿Pueden garantizar que no se caerá nada?

Nadie que emplee técnicas reales puede garantizarlo. Lo acotamos: los métodos con riesgo para la disponibilidad se excluyen de antemano, los sistemas críticos quedan fuera de alcance o se tocan solo en horas acordadas, y durante todo el tiempo hay un número al que llamar para que paremos de inmediato.

¿Cuánto cuesta una operación?

Bastante más que una prueba de penetración, porque se extiende durante semanas e involucra varias disciplinas. La cifra solo es fiable tras la primera conversación, una vez fijados el objetivo, el alcance y los límites. La decimos antes, no después.

Servicios ofensivos

Más servicios de esta área

Pruebas de penetración

Ataques autorizados contra sus sistemas — caja negra, blanca o gris, externos e internos. Con informe por nivel de grav…

Ver

Análisis de vulnerabilidades

Perímetro, red interna, aplicaciones web y nube revisados de forma continua frente a CVE — valorados según su contexto …

Ver

Ingeniería social

¿Qué resistencia tiene el factor humano? Lo comprobamos con phishing, llamadas e intentos de acceso físico — documentad…

Ver

Contacto

La reputación tarda años. Destruirla, segundos.

Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.