Red Team

Fundamentos de Red Team

#network#recon#redteam

El Red Teaming es una disciplina de seguridad ofensiva que simula las tácticas, técnicas y procedimientos (TTPs) de atacantes reales (Advanced Persistent Threats / APT) para evaluar la…

Definición

El Red Teaming es una disciplina de seguridad ofensiva que simula las tácticas, técnicas y procedimientos (TTPs) de atacantes reales (Advanced Persistent Threats / APT) para evaluar la capacidad de detección y respuesta de un equipo defensor (blue team), complementando —sin reemplazar— los tests de penetración convencionales.

Contexto

La ciberseguridad es una carrera constante entre atacantes y defensores. Las evaluaciones convencionales (vulnerability assessment, pentest) miden la postura técnica pero no simulan un adversario real motivado. Los red team engagements nacen para cubrir ese hueco: medir cómo el blue team detecta y responde a una amenaza real.

Relación con otras notas: Red Team Engagement Planning, Threat Intelligence for Red Teams, OPSEC (Red Team), Command and Control (C2).

Desarrollo

Tipos de evaluación de seguridad

Evaluación Objetivo principal Alcance Ruido
Vulnerability Assessment Identificar vulnerabilidades Máximos hosts posibles Alto (escaneo masivo)
Penetration Test Explotar vulns y medir impacto en red Amplio pero acotado Moderado-alto
Red Team Engagement Medir detección/respuesta del blue team Objetivo concreto (crown jewel) Mínimo (stealth)

Vulnerability Assessment

  • Forma más simple de evaluación.
  • Objetivo: identificar el mayor número de vulnerabilidades en el mayor número de sistemas.
  • No explota vulnerabilidades; mide y prioriza.
  • Puede requerir allowlisting de la máquina atacante en soluciones de seguridad.

Penetration Test

Añade a la vulnerability assessment:

  • Explotación de las vulnerabilidades encontradas (confirmar explotabilidad).
  • Post-explotación: extracción de información, pivoting hacia otros hosts.
  • Considera la red como ecosistema (interacciones entre componentes).
  • Limitaciones: los pentesters son ruidosos (time constraints), no suelen cubrir vectores no técnicos (social engineering, intrusión física) y pueden operar con mecanismos de seguridad relajados.

Red Team Engagement

  • Emula las TTPs de un adversario real.
  • Define crown jewels (objetivos) desde el inicio.
  • El blue team normalmente no es informado (evita sesgo).
  • El red team opera con stealth máximo, evadiendo firewalls, AV, EDR, IPS, etc.
  • No se escanean todos los hosts: solo la ruta necesaria al objetivo.
  • Mide superficies de ataque: infraestructura técnica + social engineering + intrusión física.

Advanced Persistent Threats (APT)

Grupos de atacantes altamente cualificados, frecuentemente patrocinados por estados o crimen organizado, que:

  • Atacan infraestructuras críticas, organismos financieros e instituciones gubernamentales.
  • Permanecen sin detectar en redes comprometidas durante meses.
  • Utilizan técnicas avanzadas: zero-days, movimiento lateral sigiloso, persistencia.

Los red team engagements buscan responder: ¿estaría la organización preparada para detectar y responder a un APT?

Modalidades de Red Team Engagement

Modalidad Descripción
Full Engagement Simula el flujo completo del atacante desde compromiso inicial hasta objetivos finales
Assumed Breach El red team parte con acceso previo (credenciales, workstation interna)
Table-top Exercise Simulación sobre papel/pizarra: escenarios discutidos entre red y blue team

Equipos (Cells)

Equipo Definición
Red Cell Componente ofensivo; simula respuestas estratégicas y tácticas del adversario
Blue Cell Componente defensivo; comprende defensores, staff interno y gestión
White Cell Árbitro; controla el entorno, monitorea RoE, correlaciona actividades

Roles en el Red Cell

Rol Responsabilidad
Red Team Lead Planificación de alto nivel, asignación de operadores
Red Team Assistant Lead Apoya al lead en operaciones y documentación
Red Team Operator Ejecuta asignaciones delegadas, interpreta planes

Cyber Kill Chain (Lockheed Martin)

Framework estándar para mapear TTPs de un adversario en fases de ataque.

graph LR
    A[Reconnaissance] --> B[Weaponization]
    B --> C[Delivery]
    C --> D[Exploitation]
    D --> E[Installation]
    E --> F[Command & Control]
    F --> G[Actions on Objectives]
Técnica Propósito Ejemplos
Reconnaissance Obtener información del objetivo Harvesting emails, OSINT
Weaponization Combinar objetivo con exploit; crear payload Exploit con backdoor, doc Office malicioso
Delivery Entregar el payload al objetivo Email, web, USB
Exploitation Ejecutar código en el sistema objetivo MS17-010, Zero-Logon
Installation Instalar malware o tooling Mimikatz, Rubeus
Command & Control Controlar el activo comprometido Empire, Cobalt Strike
Actions on Objectives Objetivos finales: ransomware, exfiltración Conti, LockBit 2.0

Otros kill chains relevantes:

Ejemplos

Ejemplo de flujo simplificado de Red Team Engagement:

  1. Recon → OSINT sobre empleados y tecnología del objetivo.
  2. Weaponization + Delivery → Email de phishing con adjunto malicioso.
  3. Exploitation + Installation → Exploit local para elevar privilegios en BOB-PC; instalación de herramientas para dump de hashes.
  4. Lateral movement → Uso de hashes para pivotear hacia sistemas internos.
  5. Actions on Objectives → Conexión al servidor intranet (crown jewel).

Pitfalls

  • Confundir pentest con red team: un pentest mide vulnerabilidades; un red team mide la capacidad de detección/respuesta. Son complementarios, no sustitutos.
  • No definir crown jewels: sin objetivos claros, el engagement pierde foco y valor para el cliente.
  • Informar al blue team: hacerlo invalida la medición real de la capacidad de respuesta.
  • Ser ruidoso: el valor del red team está en la emulación realista; operar como pentest tradicional (ruido máximo) desvirtúa el ejercicio.
  • Ignorar vectores no técnicos: social engineering e intrusión física son superficies de ataque reales que los APT explotan.

Diagrama — Red Team vs Pentest vs VA

graph TD
    A[Security Assessment] --> B[Vulnerability Assessment]
    A --> C[Penetration Test]
    A --> D[Red Team Engagement]
    B --> B1["Escanea hosts, NO explota"]
    C --> C1["Escanea + Explota + Post-explot"]
    D --> D1["Emula APT real con stealth máximo"]
    D --> D2["Mide detección/respuesta del Blue Team"]

Referencias

Notas relacionadas

Título original en mis apuntes: Red Team Fundamentals