EspañolEnglish
Red team
Descubre qué detectan de verdad tus defensores.
Una operación de red team va más allá de una auditoría. Emula a un atacante real con un objetivo real, contra un equipo defensor al que no se ha avisado, para medir si tu organización lo detectaría, lo contendría y se recuperaría.
Basado en objetivos, normalmente de dos a cuatro semanas. Se dimensiona en la llamada. Certificación OSEP, diez CVEs publicados.
Un pentest encuentra vulnerabilidades. Un red team descubre si alguien está mirando.
Detección y respuesta, en condiciones reales
Un red team te dice qué caza de verdad tu SOC, con qué rapidez reacciona y por dónde se mueve un atacante sin que lo vean. Un pentest te dice qué vulnerabilidades existen. Preguntas distintas.
Debilidades transversales
Las intrusiones reales rara vez giran sobre una sola vulnerabilidad. El valor está en la cadena: un phishing, un servicio mal configurado, una cuenta con demasiados privilegios, y Tier-0 en tres saltos.
Puntos ciegos que puedes nombrar
Cada acción queda registrada por nuestro lado. El debrief muestra exactamente qué pasos vio tu tecnología, cuáles se le escaparon y la fuente de logs que habría cazado el resto.
Un equipo defensor que ya lo ha vivido
La operación termina con una sesión conjunta. Tus defensores repasan la operación con el operador que la ejecutó, para que la próxima de verdad no sea la primera.
Cómo se ejecuta la operación.
Un operador sénior desde la planificación hasta el debrief. Cada acción registrada, los hallazgos críticos escalados el día que ocurren.
- 01
Inteligencia de amenazas y planificación
Acordamos al adversario a emular y el objetivo que define el éxito. El reconocimiento construye la imagen: infraestructura expuesta, personas, tecnología, credenciales filtradas. Al equipo defensor no se le avisa.
- 02
Acceso inicial
Phishing, explotación externa o un punto de partida acordado de assumed breach. Lo que usaría un operador real con ese objetivo, dentro de las reglas de compromiso.
- 03
Evasión y punto de apoyo
Loaders y C2 propios ajustados para pasar el EDR que haya, Sophos, CrowdStrike, SentinelOne. Persistencia que sobrevive a un reinicio y a un reset de credenciales.
- 04
Movimiento lateral y escalada
Del primer host hacia el objetivo. Abuso de Kerberos, robo de credenciales, cadenas de ACLs y delegación, pivotar entre segmentos.
- 05
Objetivo y exfiltración
Alcanzar el objetivo acordado: Domain Admin, un sistema concreto, datos preparados, o una simulación de ransomware controlada. Demostrado, no afirmado, y siempre reversible.
- 06
Debrief
La narrativa completa, la línea de tiempo de detección y una sesión de trabajo con tus defensores. Seguimiento gratuito de los hallazgos críticos en 30 días.
Escenarios de red team.
Un escenario es un adversario, una vía de entrada, un objetivo, acordado antes de empezar nada. Define a quién emulamos y qué significa el éxito.
Adversario
- Atacante externo, sin acceso previo
- Proveedor o tercero comprometido
- Empleado malicioso o comprometido
- Competidor tras datos concretos
Vía de entrada
- Phishing e ingeniería social
- Explotación de vulnerabilidades externas
- Credenciales filtradas o adivinadas
- Assumed breach, un punto de apoyo dado
- Acceso físico o wifi, donde entre en alcance
Objetivo
- Domain Admin y control de Tier-0
- Un sistema de negocio concreto (ERP, pagos, código)
- Datos sensibles preparados para exfiltrar
- Simulación de ransomware controlada
- Un objetivo definido por el cliente
Cómo es un escenario.
- Un correo de phishing consigue un punto de apoyo. Dos semanas después el objetivo es Domain Admin y una copia de la base de datos de RRHH preparada para exfiltrar.
- Un portátil de assumed breach en la VLAN corporativa, con la tarea de llegar al sistema de pagos sin disparar el SOC.
- Una credencial de desarrollador filtrada en una brecha pública, usada para llegar al código fuente y los secretos de CI/CD.
- Una simulación de ransomware controlada sobre un parque de servidores de ficheros segmentado, para medir detección, contención y recuperación.
Ransomware
El único escenario que merece ensayarse antes de que se ejecute solo.
El ransomware es el ataque con más probabilidad de llegar y el que la mayoría de organizaciones nunca ha ensayado. Lo ejecutamos de principio a fin, con seguridad, y luego medimos hasta dónde llegó.
Ejecutar el escenario
Una operación de ransomware ejecutada de principio a fin contra un alcance acordado, con un payload reversible y límites de seguridad estrictos. No se cifra nada de verdad.
Análisis de brechas
Una revisión de cómo respondió cada capa defensiva: detección, contención, recuperación. Dónde se habría detenido la operación, y dónde no.
Tres preguntas que responde
- ¿Cazarían tus defensas el ataque antes de que empiece el cifrado?
- ¿Puedes contenerlo al primer host, o se propaga?
- ¿Podrías recuperar la operativa, y en cuánto tiempo?
Por qué este red team es diferente.
Un operador sénior
La persona que planifica la operación la ejecuta y la escribe. Sin juniors en tu red, sin traspasos.
Tooling propio
Loaders y C2 construidos para la operación, no frameworks de serie que todo EDR ya tiene fichados. La investigación de loaders es pública en el blog.
Evasión real
Evasión de EDR desarrollada y probada contra Sophos, CrowdStrike y SentinelOne, no supuesta a partir de un curso.
Investigación que lo respalda
Diez CVEs publicados con identificadores de MITRE e INCIBE, y certificación OSEP. Verificable antes de firmar nada.
¿Red team o pentest?
Ambos son manuales, ambos los lleva un sénior. Responden preguntas distintas. Si no sabes cuál necesitas, para eso está la llamada.
| Pentest | Red team | |
|---|---|---|
| La pregunta | ¿Qué vulnerabilidades existen en este alcance? | ¿Detectaríamos y frenaríamos a un atacante real con un objetivo? |
| Alcance | Definido y amplio: probar todo lo del objetivo | Estrecho y profundo: llegar al objetivo por cualquier vía acordada |
| El equipo defensor | Normalmente informado; es un ejercicio conocido | No informado; la detección y la respuesta son parte del test |
| Resultado | Una lista priorizada de hallazgos que corregir | Una narrativa de la intrusión, y dónde aguantó o se rompió la defensa |
| Cuándo hacerlo | Una app nueva, un requisito anual, antes de un lanzamiento | Un equipo maduro que quiere probarse a sí mismo, no a sus escáneres |
Qué recibes.
- Narrativa completa de la operación mapeada a MITRE ATT&CK
- Línea de tiempo de detección: qué vio tu tecnología, y cuándo
- IOCs y un análisis de brechas de detección para tu SOC
- Briefing ejecutivo y debrief técnico con tu equipo
- Reprueba gratuita de los hallazgos críticos en 30 días
Las operaciones de red team se basan en objetivos y se dimensionan en la llamada. Ver servicios y precios.
Preguntas.
¿Qué es un ejercicio de red team?
Una operación ofensiva planificada que emula a un atacante concreto con un objetivo concreto, ejecutada para probar la detección y la respuesta, no solo para enumerar vulnerabilidades. Mide lo que de verdad hacen tus personas, procesos y tecnología durante una intrusión real.
¿En qué se diferencia de un pentest?
Un pentest mapea las vulnerabilidades de un alcance definido, con los defensores normalmente al tanto. Un red team elige un objetivo y llega a él por cualquier ruta acordada, sin avisar al equipo defensor, para que aprendas si cazarías uno real.
¿Cuánto dura?
Basado en objetivos, normalmente de dos a cuatro semanas de operación activa, más si empieza en frío desde internet sin conocimiento previo. Los equipos maduros suelen hacer varias operaciones cortas a lo largo del año en vez de una.
¿Puede romper algo?
Toda operación real conlleva riesgo, así que se gestiona: reglas de compromiso por escrito, sistemas vetados acordados, payloads reversibles y escalado el mismo día de cualquier cosa crítica. La simulación de ransomware nunca cifra datos de verdad.
¿Necesitamos primero un equipo de seguridad maduro?
Para un red team completo, idealmente sí. Sin monitorización que probar, un pentest o la evaluación de Directorio Activo dan más por el dinero. La llamada de scoping es donde decidimos con honestidad cuál encaja.
¿No tienes claro si un red team completo es el test adecuado?
Treinta minutos bastan para dimensionarlo.
Con NDA primero, para poder hablar de tu entorno real. Hablas con el operador que ejecutaría la operación, no con un comercial.
Reserva una llamada de scoping gratuita¿Prefieres correo? engagements@redghostops.com