EspañolEnglish

Red team

Descubre qué detectan de verdad tus defensores.

Una operación de red team va más allá de una auditoría. Emula a un atacante real con un objetivo real, contra un equipo defensor al que no se ha avisado, para medir si tu organización lo detectaría, lo contendría y se recuperaría.

Basado en objetivos, normalmente de dos a cuatro semanas. Se dimensiona en la llamada. Certificación OSEP, diez CVEs publicados.

Un pentest encuentra vulnerabilidades. Un red team descubre si alguien está mirando.

Detección y respuesta, en condiciones reales

Un red team te dice qué caza de verdad tu SOC, con qué rapidez reacciona y por dónde se mueve un atacante sin que lo vean. Un pentest te dice qué vulnerabilidades existen. Preguntas distintas.

Debilidades transversales

Las intrusiones reales rara vez giran sobre una sola vulnerabilidad. El valor está en la cadena: un phishing, un servicio mal configurado, una cuenta con demasiados privilegios, y Tier-0 en tres saltos.

Puntos ciegos que puedes nombrar

Cada acción queda registrada por nuestro lado. El debrief muestra exactamente qué pasos vio tu tecnología, cuáles se le escaparon y la fuente de logs que habría cazado el resto.

Un equipo defensor que ya lo ha vivido

La operación termina con una sesión conjunta. Tus defensores repasan la operación con el operador que la ejecutó, para que la próxima de verdad no sea la primera.

Cómo se ejecuta la operación.

Un operador sénior desde la planificación hasta el debrief. Cada acción registrada, los hallazgos críticos escalados el día que ocurren.

  1. 01

    Inteligencia de amenazas y planificación

    Acordamos al adversario a emular y el objetivo que define el éxito. El reconocimiento construye la imagen: infraestructura expuesta, personas, tecnología, credenciales filtradas. Al equipo defensor no se le avisa.

  2. 02

    Acceso inicial

    Phishing, explotación externa o un punto de partida acordado de assumed breach. Lo que usaría un operador real con ese objetivo, dentro de las reglas de compromiso.

  3. 03

    Evasión y punto de apoyo

    Loaders y C2 propios ajustados para pasar el EDR que haya, Sophos, CrowdStrike, SentinelOne. Persistencia que sobrevive a un reinicio y a un reset de credenciales.

  4. 04

    Movimiento lateral y escalada

    Del primer host hacia el objetivo. Abuso de Kerberos, robo de credenciales, cadenas de ACLs y delegación, pivotar entre segmentos.

  5. 05

    Objetivo y exfiltración

    Alcanzar el objetivo acordado: Domain Admin, un sistema concreto, datos preparados, o una simulación de ransomware controlada. Demostrado, no afirmado, y siempre reversible.

  6. 06

    Debrief

    La narrativa completa, la línea de tiempo de detección y una sesión de trabajo con tus defensores. Seguimiento gratuito de los hallazgos críticos en 30 días.

Escenarios de red team.

Un escenario es un adversario, una vía de entrada, un objetivo, acordado antes de empezar nada. Define a quién emulamos y qué significa el éxito.

Adversario

  • Atacante externo, sin acceso previo
  • Proveedor o tercero comprometido
  • Empleado malicioso o comprometido
  • Competidor tras datos concretos

Vía de entrada

  • Phishing e ingeniería social
  • Explotación de vulnerabilidades externas
  • Credenciales filtradas o adivinadas
  • Assumed breach, un punto de apoyo dado
  • Acceso físico o wifi, donde entre en alcance

Objetivo

  • Domain Admin y control de Tier-0
  • Un sistema de negocio concreto (ERP, pagos, código)
  • Datos sensibles preparados para exfiltrar
  • Simulación de ransomware controlada
  • Un objetivo definido por el cliente

Cómo es un escenario.

  • Un correo de phishing consigue un punto de apoyo. Dos semanas después el objetivo es Domain Admin y una copia de la base de datos de RRHH preparada para exfiltrar.
  • Un portátil de assumed breach en la VLAN corporativa, con la tarea de llegar al sistema de pagos sin disparar el SOC.
  • Una credencial de desarrollador filtrada en una brecha pública, usada para llegar al código fuente y los secretos de CI/CD.
  • Una simulación de ransomware controlada sobre un parque de servidores de ficheros segmentado, para medir detección, contención y recuperación.

Ransomware

El único escenario que merece ensayarse antes de que se ejecute solo.

El ransomware es el ataque con más probabilidad de llegar y el que la mayoría de organizaciones nunca ha ensayado. Lo ejecutamos de principio a fin, con seguridad, y luego medimos hasta dónde llegó.

Ejecutar el escenario

Una operación de ransomware ejecutada de principio a fin contra un alcance acordado, con un payload reversible y límites de seguridad estrictos. No se cifra nada de verdad.

Análisis de brechas

Una revisión de cómo respondió cada capa defensiva: detección, contención, recuperación. Dónde se habría detenido la operación, y dónde no.

Tres preguntas que responde

  • ¿Cazarían tus defensas el ataque antes de que empiece el cifrado?
  • ¿Puedes contenerlo al primer host, o se propaga?
  • ¿Podrías recuperar la operativa, y en cuánto tiempo?

Por qué este red team es diferente.

Un operador sénior

La persona que planifica la operación la ejecuta y la escribe. Sin juniors en tu red, sin traspasos.

Tooling propio

Loaders y C2 construidos para la operación, no frameworks de serie que todo EDR ya tiene fichados. La investigación de loaders es pública en el blog.

Evasión real

Evasión de EDR desarrollada y probada contra Sophos, CrowdStrike y SentinelOne, no supuesta a partir de un curso.

Investigación que lo respalda

Diez CVEs publicados con identificadores de MITRE e INCIBE, y certificación OSEP. Verificable antes de firmar nada.

¿Red team o pentest?

Ambos son manuales, ambos los lleva un sénior. Responden preguntas distintas. Si no sabes cuál necesitas, para eso está la llamada.

Pentest Red team
La pregunta ¿Qué vulnerabilidades existen en este alcance? ¿Detectaríamos y frenaríamos a un atacante real con un objetivo?
Alcance Definido y amplio: probar todo lo del objetivo Estrecho y profundo: llegar al objetivo por cualquier vía acordada
El equipo defensor Normalmente informado; es un ejercicio conocido No informado; la detección y la respuesta son parte del test
Resultado Una lista priorizada de hallazgos que corregir Una narrativa de la intrusión, y dónde aguantó o se rompió la defensa
Cuándo hacerlo Una app nueva, un requisito anual, antes de un lanzamiento Un equipo maduro que quiere probarse a sí mismo, no a sus escáneres

Qué recibes.

  • Narrativa completa de la operación mapeada a MITRE ATT&CK
  • Línea de tiempo de detección: qué vio tu tecnología, y cuándo
  • IOCs y un análisis de brechas de detección para tu SOC
  • Briefing ejecutivo y debrief técnico con tu equipo
  • Reprueba gratuita de los hallazgos críticos en 30 días

Las operaciones de red team se basan en objetivos y se dimensionan en la llamada. Ver servicios y precios.

Preguntas.

¿Qué es un ejercicio de red team?

Una operación ofensiva planificada que emula a un atacante concreto con un objetivo concreto, ejecutada para probar la detección y la respuesta, no solo para enumerar vulnerabilidades. Mide lo que de verdad hacen tus personas, procesos y tecnología durante una intrusión real.

¿En qué se diferencia de un pentest?

Un pentest mapea las vulnerabilidades de un alcance definido, con los defensores normalmente al tanto. Un red team elige un objetivo y llega a él por cualquier ruta acordada, sin avisar al equipo defensor, para que aprendas si cazarías uno real.

¿Cuánto dura?

Basado en objetivos, normalmente de dos a cuatro semanas de operación activa, más si empieza en frío desde internet sin conocimiento previo. Los equipos maduros suelen hacer varias operaciones cortas a lo largo del año en vez de una.

¿Puede romper algo?

Toda operación real conlleva riesgo, así que se gestiona: reglas de compromiso por escrito, sistemas vetados acordados, payloads reversibles y escalado el mismo día de cualquier cosa crítica. La simulación de ransomware nunca cifra datos de verdad.

¿Necesitamos primero un equipo de seguridad maduro?

Para un red team completo, idealmente sí. Sin monitorización que probar, un pentest o la evaluación de Directorio Activo dan más por el dinero. La llamada de scoping es donde decidimos con honestidad cuál encaja.

¿No tienes claro si un red team completo es el test adecuado?

Treinta minutos bastan para dimensionarlo.

Con NDA primero, para poder hablar de tu entorno real. Hablas con el operador que ejecutaría la operación, no con un comercial.

Reserva una llamada de scoping gratuita

¿Prefieres correo? engagements@redghostops.com