Operaciones Red Team

Un Red Team no busca vulnerabilidades: busca un objetivo. Acceder al ERP, exfiltrar un fichero concreto, llegar a la red industrial. Y mientras lo intenta, mide algo que ningún pentest le dice: si su equipo se entera, cuánto tarda y qué hace cuando se entera.

Pentest y Red Team no son lo mismo

Pentest
Cobertura
Cuántas vulnerabilidades hay en un perímetro definido, en un plazo corto y con el equipo de defensa informado.
Red Team
Objetivo
Una meta concreta, por cualquier camino, durante semanas y con el equipo de defensa a ciegas. Se mide la detección, no solo la exposición.
Purple Team
Aprendizaje
Ataque y defensa trabajando juntos y a la vista, ejecutando técnicas una a una para afinar detecciones. Es lo que más rápido mejora un SOC.

Qué medimos

Tiempo hasta la detección de cada fase de la operación, y qué técnica concreta saltó la alarma.
Tiempo hasta la respuesta y calidad de esa respuesta: qué se contenía, qué se escalaba y qué se quedaba en un ticket.
Cobertura de detección mapeada sobre MITRE ATT&CK: qué técnicas ve usted, cuáles no y cuáles cree que ve pero no.
Rutas de ataque que funcionaron y por qué, para que la corrección ataque la causa y no el síntoma.

Modalidades

Red Team completo: desde el reconocimiento externo hasta el objetivo, con ingeniería social si se pacta.
Assumed breach: partimos de un puesto ya comprometido. Ahorra las semanas del acceso inicial y se centra en lo que más duele: movimiento lateral, escalada y persistencia.
Purple Team: sesiones conjuntas con su equipo de defensa para construir y validar detecciones técnica a técnica.
Pruebas basadas en amenazas para entidades sujetas a exigencias de resiliencia como las de DORA.

Cómo trabajamos

1
Objetivos y reglas
Qué se considera éxito, qué está fuera de límites, quién está al tanto dentro de su organización y cómo se aborta si hace falta.
2
Inteligencia previa
Superficie expuesta, personas, tecnologías y proveedores. Lo mismo que haría un adversario antes de lanzar nada.
3
Acceso inicial
Por donde se pueda: exposición técnica, credenciales filtradas o ingeniería social, si entra en el alcance pactado.
4
Operación
Movimiento lateral, escalada, persistencia y avance hacia el objetivo, documentando cada paso con marca de tiempo para poder cruzarlo después con sus registros.
5
Contraste con su defensa
Sentamos las dos líneas temporales: lo que hicimos y lo que su SOC vio. Ahí está el valor real del ejercicio.
6
Informe y plan de detección
No solo qué corregir, sino qué reglas de detección añadir para que la próxima vez salte antes.

Qué recibe

Línea temporal completa de la operación, cruzada con sus detecciones.
Mapa de cobertura MITRE ATT&CK con lo detectado, lo no detectado y lo detectado tarde.
Rutas de ataque con la cadena completa y el punto exacto donde romperla al menor coste.
Recomendaciones de detección: qué registrar, qué correlar y qué reglas escribir.
Informe ejecutivo con la lectura para dirección y comité.
Sesión de contraste con su equipo de defensa.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT.

Preguntas que nos hacen

¿Estamos preparados para un Red Team?
Si no ha hecho antes un test de intrusión y no tiene capacidad de detección montada, probablemente no. Un Red Team contra una organización sin telemetría solo demuestra lo que ya se sospecha. Se lo diremos antes de venderle el proyecto.
¿Cuánta gente tiene que saberlo?
Cuantas menos, mejor: normalmente un patrocinador y un contacto de emergencia. Si todo el SOC lo sabe, no está midiendo detección, está haciendo una demostración.
¿Incluye ingeniería social?
Si usted quiere y con límites pactados por escrito. Es la vía de entrada más realista, pero afecta a personas y eso se trata con cuidado: nunca se señala a un empleado concreto en el informe.
¿Cuánto dura?
Semanas, no días. Un adversario real no tiene prisa y comprimir el ejercicio a una semana lo convierte en otra cosa. El calendario se cierra al definir objetivos.
¿Le detectarían?
Media hora con un auditor para decidir si le conviene un Red Team, un assumed breach o empezar por un Purple Team con su equipo de defensa.

Reserve 30 min con un auditor

Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00)  ·  Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.
ESEN