Red Team
Campaña ofensiva multi-vector conducida como un ataque real: sin objetivo predefinido, sin aviso al equipo de defensa, combinando ingeniería social, superficie externa, redes inalámbricas, intrusión física y dominio de la red interna.
Visión general del servicio
El Red Team de ACT es una simulación de adversario: en vez de recorrer una lista de objetivos buscando la mayor cantidad posible de vulnerabilidades, el equipo asume el comportamiento de un atacante real y persigue el mayor impacto posible, por cualquier camino autorizado. No hay objetivo predefinido y el equipo de defensa del cliente no es avisado, porque la capacidad de detectar y responder es exactamente lo que se está midiendo. El resultado responde a una pregunta que ninguna prueba puntual responde: si un adversario decidiera atacar esta empresa hoy, ¿qué lograría, y en qué momento sería percibido?
Objetivo abierto
Sin objetivo acordado previamente. El equipo busca el mayor impacto que pueda alcanzar, y el informe documenta exactamente hasta dónde llegó y por qué camino.
Campaña multi-vector
Personas, perímetro digital, redes inalámbricas e instalación física tratados como una superficie única, exactamente como los ve un adversario real.
Mide detección y respuesta
El entregable no es solo la falla explotada: es el registro de lo que tu operación detectó, lo que pasó desapercibido y lo que se vio sin generar reacción.
¿Pentest o Red Team?
Los dos servicios son ofensivos y conducidos por el mismo equipo, pero responden preguntas diferentes. La tabla abajo hace explícita la distinción para evitar contratar el servicio equivocado.
| Criterio | Pentest | Red Team |
|---|---|---|
| Pregunta central | ¿Qué fallas existen en este alcance? | ¿Hasta dónde llegaría un adversario y seríamos capaces de percibirlo? |
| Objetivo | Cobertura: encontrar el máximo de vulnerabilidades | Impacto: alcanzar el compromiso más profundo posible |
| Alcance | Cerrado, con objetivos listados previamente | Amplio y adversarial, sin camino predefinido |
| Vectores | Una línea por proyecto (web, red o ingeniería social) | Todos combinados en la misma campaña, incluido el físico |
| Equipo de defensa | Al tanto y siguiendo las pruebas | No avisado; solo un grupo restringido conoce la campaña |
| Ejecución | Concentrada en la ventana contratada | Distribuida a lo largo de una ventana amplia de calendario |
| Entregable | Vulnerabilidades clasificadas por severidad, con remediación | Narrativa del ataque, matriz de detección y recomendaciones para el equipo de defensa |
| Madurez exigida | Cualquier nivel | Entorno que ya pasó por corrección previa |
Los servicios son complementarios: el pentest corrige la superficie, el Red Team valida si la operación detecta a quien intenta atravesarla.
Para quién es indicado este servicio.
El Red Team presupone que lo básico ya fue atendido. Si el entorno aún no pasó por una prueba de intrusión, el pentest entrega más valor por hora contratada, encuentra más fallas, en menos tiempo, con corrección más directa. El Red Team es el paso siguiente: mide la operación de seguridad como un todo, no solo los activos.
Vectores de la campaña
Todos los vectores abajo pueden combinarse libremente dentro de la misma campaña. El equipo elige el camino según lo que revele el reconocimiento, exactamente como lo haría un adversario real, que no se limita a un único tipo de ataque.
| Vector | Qué se ejecuta |
|---|---|
| Inteligencia (OSINT) | Recolección de información pública sobre la empresa, su estructura, tecnologías, proveedores y personas, para construir escenarios de ataque plausibles y dirigidos |
| Ingeniería social | Spear phishing dirigido a objetivos elegidos, pretexting con escenarios construidos sobre el contexto real de la empresa y contacto telefónico o por mensaje |
| Superficie externa y web | Explotación del perímetro expuesto en internet: aplicaciones y portales, VPNs y servicios de acceso remoto, servicios públicos y credenciales previamente filtradas |
| Redes inalámbricas | Ataque a las redes inalámbricas de la instalación, evaluación de la red de invitados y validación de la segregación entre el entorno inalámbrico y la red corporativa |
| Intrusión física | Acceso no autorizado a las instalaciones: tailgating, circulación por áreas restringidas, uso de puntos de red accesibles, dispositivos conectados al entorno y medios extraíbles |
| Red interna y Active Directory | A partir del acceso obtenido: reconocimiento interno, escalamiento de privilegios, movimiento lateral, compromiso de cuentas y caminos hasta el dominio |
Los vectores efectivamente utilizados dependen de lo autorizado en el acuerdo de alcance y de la carga horaria contratada.
Punto de partida de la campaña
Definir desde dónde comienza la campaña es una decisión de costo-beneficio: partir desde afuera mide la resistencia del perímetro, pero puede consumir buena parte de las horas antes de llegar al entorno interno.
| Modelo | Cómo comienza | Qué privilegia |
|---|---|---|
| Externo puro | Sin ningún acceso previo, solo con el nombre de la empresa | Mide la resistencia real del perímetro y del factor humano, desde cero hasta el primer punto de apoyo |
| Assumed breach | El cliente cede un host o credencial de usuario común | Concentra las horas en lo que sucede después del compromiso inicial: movimiento lateral, privilegio y alcance |
| Modelo híbrido | Comienza externo y migra a assumed breach en un punto acordado | Evita que toda la campaña se agote en el intento de entrada, preservando la evaluación del entorno interno |
El modelo híbrido es el más indicado en la mayoría de los casos: el cliente mide el perímetro sin correr el riesgo de terminar la campaña sin ninguna información sobre el entorno interno.
Fases de la campaña
La campaña sigue el mismo ciclo de un ataque real. Cada fase se registra con fecha y hora, permitiendo luego cruzar la línea de tiempo del ataque con los registros y alertas del entorno del cliente.
-
1
Pre-engagement
Definición del alcance autorizado, límites, trusted agents, ventana de calendario y carga horaria; firma del acuerdo de autorización y del acuerdo de confidencialidad
-
2
Inteligencia
Reconocimiento externo y OSINT: mapeo de la superficie, de las tecnologías, de la estructura organizacional y de las personas
-
3
Acceso inicial
Obtención del primer punto de apoyo en el entorno, por cualquiera de los vectores autorizados
-
4
Consolidación del acceso
Mantenimiento del acceso obtenido a lo largo de la campaña, dentro de lo autorizado en el alcance
-
5
Reconocimiento interno
Mapeo del entorno desde adentro: dominio, servidores, sistemas críticos, cuentas y relaciones de confianza
-
6
Escalamiento de privilegios
Elevación de privilegios en estaciones, servidores y en el dominio
-
7
Movimiento lateral
Desplazamiento entre hosts y segmentos, hacia los activos de mayor valor
-
8
Acción sobre objetivos
Comprobación del impacto máximo alcanzado, acceso a sistemas y datos críticos, registrado como evidencia y sin ninguna exfiltración real
-
9
Cierre
Eliminación de los accesos, artefactos y alteraciones introducidos durante la campaña, con registro de lo que fue retirado
-
10
Informe y debrief
Consolidación de la narrativa, mapeo ATT&CK, matriz de detección y sesión de cierre con los equipos del cliente
Sigilo operacional y trusted agents
El valor del Red Team depende del desconocimiento: si el equipo de defensa sabe que está siendo probado, la medición de detección y respuesta pierde sentido. Por eso el sigilo se estructura formalmente, y no se improvisa.
Trusted agents
- Grupo restringido y nominal de personas del cliente que conoce la campaña
- El equipo de TI, SOC y demás colaboradores no son informados
- Canal reservado de comunicación entre ACT y los trusted agents
- Responsables de autorizar, acompañar y, si es necesario, interrumpir la campaña
Salvaguardas
- Canal de emergencia disponible para interrumpir la campaña en cualquier momento
- Desconflicto: si ocurre un incidente real durante el período, ACT confirma de inmediato qué es o no parte de la campaña
- Carta de autorización portada por el operador durante la intrusión física, comprobando la legitimidad de la acción si es abordado
- Registro completo de las actividades, para conciliación posterior con los logs del cliente
Si el equipo de defensa detecta y reacciona, la campaña cumplió su papel.
Ser descubierto no es una falla de la prueba: es el mejor resultado posible para el cliente, y queda registrado en el informe con el horario exacto de la detección, la acción que la originó y la respuesta que siguió.
Dimensionamiento y recurrencia
La carga horaria se define a medida, como en los demás servicios ofensivos de ACT, pero distribuida de otra forma: la campaña ocupa una ventana de calendario amplia, con actuación en momentos elegidos por el equipo, y no de forma continua.
| Ítem | Especificación |
|---|---|
| Modelo de contratación | Alcance y carga horaria dimensionados proyecto a proyecto, según el tamaño y la criticidad del entorno |
| Ventana de ejecución | Ventana de calendario amplia, con las horas distribuidas a lo largo del período; la ejecución no es continua |
| Definición del objetivo | Abierto y adversarial: sin objetivo predefinido, el equipo persigue el mayor impacto alcanzable |
| Prerrequisito recomendado | Entorno que ya pasó por prueba de intrusión y corrección de las fallas identificadas |
| Recurrencia | Se recomiendan campañas periódicas para medir la evolución de la capacidad de detección y respuesta a lo largo del tiempo |
| Formalización | Acuerdo de autorización, acuerdo de confidencialidad y definición de los trusted agents antes de cualquier actividad |
La comparación entre campañas sucesivas es el indicador más fiel de madurez: misma metodología, entorno diferente, detección más rápida.
Reglas de engagement y límites
Una campaña de Red Team es la actividad más intrusiva del portafolio ofensivo de ACT y, por eso, la más rígidamente delimitada. Todas las reglas abajo se formalizan antes del inicio.
Qué hacemos
- Actuación exclusivamente sobre objetivos, instalaciones y vectores autorizados en el acuerdo de alcance
- Explotación activa y comprobación del impacto real alcanzado
- Registro con fecha de toda acción ejecutada, para conciliación con los registros del cliente
- Eliminación de los accesos y artefactos introducidos al final de la campaña
Límites observados
- Las pruebas de denegación de servicio solo ocurren mediante comunicación y autorización previa específica
- Ninguna exfiltración real de datos: el acceso se comprueba, el dato no se retira del entorno
- No se ejecutan acciones destructivas ni interrupción de operación
- Terceros, proveedores y activos fuera del alcance no son atacados
- Campaña interrumpida de inmediato a pedido de los trusted agents
Sobre la intrusión física y la ingeniería social.
Estos vectores involucran a personas que no saben de la prueba. La conducción preserva la integridad y la dignidad de los colaboradores: ningún resultado se presenta de forma individualizada o punitiva, y el objetivo siempre es medir procesos y controles, no exponer a quien fue abordado.
Especificaciones
| Formato y entrega | Informe en PDF, enviado por correo al finalizar la campaña |
| Resumen ejecutivo | Lectura de riesgo de negocio: qué se alcanzó, cuál es el impacto potencial y qué madurez demostró la operación |
| Narrativa y timeline | Cronología completa de la campaña, acción por acción, con fecha y hora, camino recorrido y decisiones tomadas a lo largo del ataque |
| Mapa MITRE ATT&CK | Tácticas y técnicas empleadas mapeadas contra la matriz ATT&CK, permitiendo confrontar la campaña con la cobertura de detección existente |
| Matriz de detección | Clasificación de cada acción en detectada y respondida, detectada sin respuesta, o no detectada |
| Recomendaciones de detección | Registros, alertas y reglas que habrían identificado la campaña; orientación directa para que el equipo de defensa cierre las brechas encontradas |
| Evidencias | Pruebas de concepto, capturas y artefactos que comprueban cada etapa y el impacto alcanzado |
| Debrief conjunto | Sesión de cierre con el equipo de defensa, revisando qué se detectó, qué pasó desapercibido y por qué |
Distribución restringida por definición.
El informe circula exclusivamente entre el equipo responsable de la campaña y las personas nominalmente indicadas por el cliente. Un informe de Red Team describe el camino completo de compromiso del entorno; es por naturaleza el documento más sensible del proyecto, y todo el material recolectado se trata bajo acuerdo de confidencialidad.
¿Quieres saber si Red Team resuelve lo que tu operación necesita?
Habla con ACT y comprende, con claridad, cómo esta solución se ajusta a tu entorno.
Hablar con ACT