Ir al contenido

Red team

Última actualización

Un red team ejecuta una operación ofensiva orientada a objetivos para comprobar si una organización puede prevenir, detectar, investigar y contener a un adversario plausible. La unidad de análisis es la cadena completa: acceso inicial, continuidad, movimiento, acciones sobre el objetivo y respuesta defensiva.

  • Objetivos: activos o efectos que el adversario intentaría alcanzar.
  • Perfil de amenaza: capacidades y tácticas, técnicas y procedimientos (TTP) plausibles para el contexto.
  • Alcance y exclusiones: sistemas, personas, ubicaciones, terceros y horarios.
  • Reglas de enfrentamiento: límites de impacto, comunicaciones y criterios de parada.
  • Nivel de conocimiento: quién conoce el ejercicio y cómo se mantiene el control.
  • Evidencia y deconfliction: forma de distinguir actividad autorizada de un incidente real.

Estas condiciones se fijan durante el pre-engagement. El resto del ejercicio se diseña como una operación coherente y no como una colección de técnicas independientes.

Adversary emulation reproduce TTP observadas de un actor o campaña concreta con el grado de fidelidad que permita el entorno. El threat profile decide qué comportamientos son esenciales y cuáles pueden sustituirse sin perder la pregunta defensiva.

Adversary simulation representa una amenaza plausible sin quedar vinculada a un actor histórico. Puede combinar técnicas realistas para el sector, la arquitectura y los objetivos de la organización.

Ambas son threat-informed operations. ATT&CK ayuda a describir comportamientos y cobertura, pero una matriz de técnicas no sustituye el plan operativo, la secuencia, los prerrequisitos ni el objetivo.

Una operación coordina capacidades que más adelante necesitarán ramas técnicas propias:

  • Reconnaissance y targeting: superficie, personas, proveedores, tecnologías y rutas de acceso inicial.
  • Infraestructura operativa: dominios, hosting, VPS, redirectors, certificados, correo y egress nodes con funciones separadas.
  • Command and control: team servers, listeners, agents y canales que transportan tareas y resultados.
  • Payload delivery y execution: entrega, ejecución, compatibilidad, staging y recuperación ante fallos.
  • Continuidad de acceso: persistence, rotación de infraestructura y mecanismos alternativos para no depender de una sola sesión.
  • Movimiento y actions on objectives: credential access, privilege escalation, lateral movement, collection, staging y exfiltration.
  • OPSEC y gestión de indicadores: control de fingerprints, domains, certificates, payloads, timings, procesos, archivos y patrones de red.
  • Deconfliction: correspondencia entre operadores, identidades, infraestructura, targets y timestamps para separar la operación de actividad ajena.

Un C2 no es únicamente una shell remota. El team server mantiene estado y coordina operadores. Los listeners definen cómo llegan las sesiones. Los redirectors reciben tráfico expuesto y lo encaminan hacia la infraestructura de control. Los agents ejecutan tareas en el endpoint y transportan resultados. La arquitectura determina qué componentes quedan visibles, qué ocurre si uno se bloquea y cómo se rota sin perder la operación.

OPSEC no significa ausencia total de indicadores. Consiste en conocer qué revela cada acción, decidir qué señales son compatibles con el threat profile y evitar artefactos accidentales que no aportan realismo. Una emulación puede usar un payload distinto al del actor y conservar sus comportamientos relevantes si así mejora estabilidad, medición o deconfliction.

Actividad Pregunta principal
Vulnerability assessment ¿Qué debilidades conocidas existen?
Pentest ¿Qué debilidades pueden explotarse dentro de este alcance y con qué impacto?
Red team ¿Puede un adversario plausible alcanzar el objetivo sin ser detenido de forma efectiva?

Un red team selecciona técnicas por el adversario y el objetivo. Un pentest suele priorizar cobertura y validación de debilidades dentro de un alcance técnico. Por eso una técnica muy visible puede ser correcta en una emulación y una técnica sigilosa puede carecer de valor si no corresponde al escenario.

Modelos de evaluación separa el objetivo del trabajo, el punto de partida y la información disponible para evitar mezclar estas decisiones.

El informe reconstruye la operación con su timeline, infraestructura, identidades, técnicas, decisiones y cambios de ruta. Relaciona cada acción con la telemetría disponible, las oportunidades de detección, la respuesta del blue team y el control que rompió o detuvo la cadena.

El resultado también distingue emulación de realismo operativo. Que una acción reproduzca exactamente una herramienta observada no garantiza que mida la capacidad defensiva adecuada. El ejercicio debe explicar qué se reprodujo, qué se sustituyó y qué conclusiones siguen siendo válidas.

  • ¿Por qué contar vulnerabilidades es una mala medida para un red team?
  • ¿Qué aporta un objetivo operativo frente a un alcance técnico?
  • ¿Para qué sirve el proceso de deconfliction?