Red Team

Campaña ofensiva multi-vector conducida como un ataque real: sin objetivo predefinido, sin aviso al equipo de defensa, combinando ingeniería social, superficie externa, redes inalámbricas, intrusión física y dominio de la red interna.

Multi-vector Humano · Digital · Físico
Sin aviso Equipo de defensa no informado
MITRE ATT&CK Mapeo de las técnicas
A medida Horas y ventana planificadas por cliente
01

Visión general del servicio

El Red Team de ACT es una simulación de adversario: en vez de recorrer una lista de objetivos buscando la mayor cantidad posible de vulnerabilidades, el equipo asume el comportamiento de un atacante real y persigue el mayor impacto posible, por cualquier camino autorizado. No hay objetivo predefinido y el equipo de defensa del cliente no es avisado, porque la capacidad de detectar y responder es exactamente lo que se está midiendo. El resultado responde a una pregunta que ninguna prueba puntual responde: si un adversario decidiera atacar esta empresa hoy, ¿qué lograría, y en qué momento sería percibido?

Objetivo abierto

Sin objetivo acordado previamente. El equipo busca el mayor impacto que pueda alcanzar, y el informe documenta exactamente hasta dónde llegó y por qué camino.

Campaña multi-vector

Personas, perímetro digital, redes inalámbricas e instalación física tratados como una superficie única, exactamente como los ve un adversario real.

Mide detección y respuesta

El entregable no es solo la falla explotada: es el registro de lo que tu operación detectó, lo que pasó desapercibido y lo que se vio sin generar reacción.

02

¿Pentest o Red Team?

Los dos servicios son ofensivos y conducidos por el mismo equipo, pero responden preguntas diferentes. La tabla abajo hace explícita la distinción para evitar contratar el servicio equivocado.

Criterio Pentest Red Team
Pregunta central ¿Qué fallas existen en este alcance? ¿Hasta dónde llegaría un adversario y seríamos capaces de percibirlo?
Objetivo Cobertura: encontrar el máximo de vulnerabilidades Impacto: alcanzar el compromiso más profundo posible
Alcance Cerrado, con objetivos listados previamente Amplio y adversarial, sin camino predefinido
Vectores Una línea por proyecto (web, red o ingeniería social) Todos combinados en la misma campaña, incluido el físico
Equipo de defensa Al tanto y siguiendo las pruebas No avisado; solo un grupo restringido conoce la campaña
Ejecución Concentrada en la ventana contratada Distribuida a lo largo de una ventana amplia de calendario
Entregable Vulnerabilidades clasificadas por severidad, con remediación Narrativa del ataque, matriz de detección y recomendaciones para el equipo de defensa
Madurez exigida Cualquier nivel Entorno que ya pasó por corrección previa

Los servicios son complementarios: el pentest corrige la superficie, el Red Team valida si la operación detecta a quien intenta atravesarla.

Para quién es indicado este servicio.

El Red Team presupone que lo básico ya fue atendido. Si el entorno aún no pasó por una prueba de intrusión, el pentest entrega más valor por hora contratada, encuentra más fallas, en menos tiempo, con corrección más directa. El Red Team es el paso siguiente: mide la operación de seguridad como un todo, no solo los activos.

03

Vectores de la campaña

Todos los vectores abajo pueden combinarse libremente dentro de la misma campaña. El equipo elige el camino según lo que revele el reconocimiento, exactamente como lo haría un adversario real, que no se limita a un único tipo de ataque.

Vector Qué se ejecuta
Inteligencia (OSINT) Recolección de información pública sobre la empresa, su estructura, tecnologías, proveedores y personas, para construir escenarios de ataque plausibles y dirigidos
Ingeniería social Spear phishing dirigido a objetivos elegidos, pretexting con escenarios construidos sobre el contexto real de la empresa y contacto telefónico o por mensaje
Superficie externa y web Explotación del perímetro expuesto en internet: aplicaciones y portales, VPNs y servicios de acceso remoto, servicios públicos y credenciales previamente filtradas
Redes inalámbricas Ataque a las redes inalámbricas de la instalación, evaluación de la red de invitados y validación de la segregación entre el entorno inalámbrico y la red corporativa
Intrusión física Acceso no autorizado a las instalaciones: tailgating, circulación por áreas restringidas, uso de puntos de red accesibles, dispositivos conectados al entorno y medios extraíbles
Red interna y Active Directory A partir del acceso obtenido: reconocimiento interno, escalamiento de privilegios, movimiento lateral, compromiso de cuentas y caminos hasta el dominio

Los vectores efectivamente utilizados dependen de lo autorizado en el acuerdo de alcance y de la carga horaria contratada.

04

Punto de partida de la campaña

Definir desde dónde comienza la campaña es una decisión de costo-beneficio: partir desde afuera mide la resistencia del perímetro, pero puede consumir buena parte de las horas antes de llegar al entorno interno.

Modelo Cómo comienza Qué privilegia
Externo puro Sin ningún acceso previo, solo con el nombre de la empresa Mide la resistencia real del perímetro y del factor humano, desde cero hasta el primer punto de apoyo
Assumed breach El cliente cede un host o credencial de usuario común Concentra las horas en lo que sucede después del compromiso inicial: movimiento lateral, privilegio y alcance
Modelo híbrido Comienza externo y migra a assumed breach en un punto acordado Evita que toda la campaña se agote en el intento de entrada, preservando la evaluación del entorno interno

El modelo híbrido es el más indicado en la mayoría de los casos: el cliente mide el perímetro sin correr el riesgo de terminar la campaña sin ninguna información sobre el entorno interno.

05

Fases de la campaña

La campaña sigue el mismo ciclo de un ataque real. Cada fase se registra con fecha y hora, permitiendo luego cruzar la línea de tiempo del ataque con los registros y alertas del entorno del cliente.

  1. 1

    Pre-engagement

    Definición del alcance autorizado, límites, trusted agents, ventana de calendario y carga horaria; firma del acuerdo de autorización y del acuerdo de confidencialidad

  2. 2

    Inteligencia

    Reconocimiento externo y OSINT: mapeo de la superficie, de las tecnologías, de la estructura organizacional y de las personas

  3. 3

    Acceso inicial

    Obtención del primer punto de apoyo en el entorno, por cualquiera de los vectores autorizados

  4. 4

    Consolidación del acceso

    Mantenimiento del acceso obtenido a lo largo de la campaña, dentro de lo autorizado en el alcance

  5. 5

    Reconocimiento interno

    Mapeo del entorno desde adentro: dominio, servidores, sistemas críticos, cuentas y relaciones de confianza

  6. 6

    Escalamiento de privilegios

    Elevación de privilegios en estaciones, servidores y en el dominio

  7. 7

    Movimiento lateral

    Desplazamiento entre hosts y segmentos, hacia los activos de mayor valor

  8. 8

    Acción sobre objetivos

    Comprobación del impacto máximo alcanzado, acceso a sistemas y datos críticos, registrado como evidencia y sin ninguna exfiltración real

  9. 9

    Cierre

    Eliminación de los accesos, artefactos y alteraciones introducidos durante la campaña, con registro de lo que fue retirado

  10. 10

    Informe y debrief

    Consolidación de la narrativa, mapeo ATT&CK, matriz de detección y sesión de cierre con los equipos del cliente

06

Sigilo operacional y trusted agents

El valor del Red Team depende del desconocimiento: si el equipo de defensa sabe que está siendo probado, la medición de detección y respuesta pierde sentido. Por eso el sigilo se estructura formalmente, y no se improvisa.

Trusted agents

  • Grupo restringido y nominal de personas del cliente que conoce la campaña
  • El equipo de TI, SOC y demás colaboradores no son informados
  • Canal reservado de comunicación entre ACT y los trusted agents
  • Responsables de autorizar, acompañar y, si es necesario, interrumpir la campaña

Salvaguardas

  • Canal de emergencia disponible para interrumpir la campaña en cualquier momento
  • Desconflicto: si ocurre un incidente real durante el período, ACT confirma de inmediato qué es o no parte de la campaña
  • Carta de autorización portada por el operador durante la intrusión física, comprobando la legitimidad de la acción si es abordado
  • Registro completo de las actividades, para conciliación posterior con los logs del cliente

Si el equipo de defensa detecta y reacciona, la campaña cumplió su papel.

Ser descubierto no es una falla de la prueba: es el mejor resultado posible para el cliente, y queda registrado en el informe con el horario exacto de la detección, la acción que la originó y la respuesta que siguió.

07

Dimensionamiento y recurrencia

La carga horaria se define a medida, como en los demás servicios ofensivos de ACT, pero distribuida de otra forma: la campaña ocupa una ventana de calendario amplia, con actuación en momentos elegidos por el equipo, y no de forma continua.

Ítem Especificación
Modelo de contratación Alcance y carga horaria dimensionados proyecto a proyecto, según el tamaño y la criticidad del entorno
Ventana de ejecución Ventana de calendario amplia, con las horas distribuidas a lo largo del período; la ejecución no es continua
Definición del objetivo Abierto y adversarial: sin objetivo predefinido, el equipo persigue el mayor impacto alcanzable
Prerrequisito recomendado Entorno que ya pasó por prueba de intrusión y corrección de las fallas identificadas
Recurrencia Se recomiendan campañas periódicas para medir la evolución de la capacidad de detección y respuesta a lo largo del tiempo
Formalización Acuerdo de autorización, acuerdo de confidencialidad y definición de los trusted agents antes de cualquier actividad

La comparación entre campañas sucesivas es el indicador más fiel de madurez: misma metodología, entorno diferente, detección más rápida.

08

Reglas de engagement y límites

Una campaña de Red Team es la actividad más intrusiva del portafolio ofensivo de ACT y, por eso, la más rígidamente delimitada. Todas las reglas abajo se formalizan antes del inicio.

Qué hacemos

  • Actuación exclusivamente sobre objetivos, instalaciones y vectores autorizados en el acuerdo de alcance
  • Explotación activa y comprobación del impacto real alcanzado
  • Registro con fecha de toda acción ejecutada, para conciliación con los registros del cliente
  • Eliminación de los accesos y artefactos introducidos al final de la campaña

Límites observados

  • Las pruebas de denegación de servicio solo ocurren mediante comunicación y autorización previa específica
  • Ninguna exfiltración real de datos: el acceso se comprueba, el dato no se retira del entorno
  • No se ejecutan acciones destructivas ni interrupción de operación
  • Terceros, proveedores y activos fuera del alcance no son atacados
  • Campaña interrumpida de inmediato a pedido de los trusted agents

Sobre la intrusión física y la ingeniería social.

Estos vectores involucran a personas que no saben de la prueba. La conducción preserva la integridad y la dignidad de los colaboradores: ningún resultado se presenta de forma individualizada o punitiva, y el objetivo siempre es medir procesos y controles, no exponer a quien fue abordado.

09

Especificaciones

Formato y entrega Informe en PDF, enviado por correo al finalizar la campaña
Resumen ejecutivo Lectura de riesgo de negocio: qué se alcanzó, cuál es el impacto potencial y qué madurez demostró la operación
Narrativa y timeline Cronología completa de la campaña, acción por acción, con fecha y hora, camino recorrido y decisiones tomadas a lo largo del ataque
Mapa MITRE ATT&CK Tácticas y técnicas empleadas mapeadas contra la matriz ATT&CK, permitiendo confrontar la campaña con la cobertura de detección existente
Matriz de detección Clasificación de cada acción en detectada y respondida, detectada sin respuesta, o no detectada
Recomendaciones de detección Registros, alertas y reglas que habrían identificado la campaña; orientación directa para que el equipo de defensa cierre las brechas encontradas
Evidencias Pruebas de concepto, capturas y artefactos que comprueban cada etapa y el impacto alcanzado
Debrief conjunto Sesión de cierre con el equipo de defensa, revisando qué se detectó, qué pasó desapercibido y por qué

Distribución restringida por definición.

El informe circula exclusivamente entre el equipo responsable de la campaña y las personas nominalmente indicadas por el cliente. Un informe de Red Team describe el camino completo de compromiso del entorno; es por naturaleza el documento más sensible del proyecto, y todo el material recolectado se trata bajo acuerdo de confidencialidad.

¿Quieres saber si Red Team resuelve lo que tu operación necesita?

Habla con ACT y comprende, con claridad, cómo esta solución se ajusta a tu entorno.

Hablar con ACT