Fundamentos de Red Team
El Red Teaming es una disciplina de seguridad ofensiva que simula las tácticas, técnicas y procedimientos (TTPs) de atacantes reales (Advanced Persistent Threats / APT) para evaluar la…
Definición
El Red Teaming es una disciplina de seguridad ofensiva que simula las tácticas, técnicas y procedimientos (TTPs) de atacantes reales (Advanced Persistent Threats / APT) para evaluar la capacidad de detección y respuesta de un equipo defensor (blue team), complementando —sin reemplazar— los tests de penetración convencionales.
Contexto
La ciberseguridad es una carrera constante entre atacantes y defensores. Las evaluaciones convencionales (vulnerability assessment, pentest) miden la postura técnica pero no simulan un adversario real motivado. Los red team engagements nacen para cubrir ese hueco: medir cómo el blue team detecta y responde a una amenaza real.
Relación con otras notas: Red Team Engagement Planning, Threat Intelligence for Red Teams, OPSEC (Red Team), Command and Control (C2).
Desarrollo
Tipos de evaluación de seguridad
| Evaluación | Objetivo principal | Alcance | Ruido |
|---|---|---|---|
| Vulnerability Assessment | Identificar vulnerabilidades | Máximos hosts posibles | Alto (escaneo masivo) |
| Penetration Test | Explotar vulns y medir impacto en red | Amplio pero acotado | Moderado-alto |
| Red Team Engagement | Medir detección/respuesta del blue team | Objetivo concreto (crown jewel) | Mínimo (stealth) |
Vulnerability Assessment
- Forma más simple de evaluación.
- Objetivo: identificar el mayor número de vulnerabilidades en el mayor número de sistemas.
- No explota vulnerabilidades; mide y prioriza.
- Puede requerir allowlisting de la máquina atacante en soluciones de seguridad.
Penetration Test
Añade a la vulnerability assessment:
- Explotación de las vulnerabilidades encontradas (confirmar explotabilidad).
- Post-explotación: extracción de información, pivoting hacia otros hosts.
- Considera la red como ecosistema (interacciones entre componentes).
- Limitaciones: los pentesters son ruidosos (time constraints), no suelen cubrir vectores no técnicos (social engineering, intrusión física) y pueden operar con mecanismos de seguridad relajados.
Red Team Engagement
- Emula las TTPs de un adversario real.
- Define crown jewels (objetivos) desde el inicio.
- El blue team normalmente no es informado (evita sesgo).
- El red team opera con stealth máximo, evadiendo firewalls, AV, EDR, IPS, etc.
- No se escanean todos los hosts: solo la ruta necesaria al objetivo.
- Mide superficies de ataque: infraestructura técnica + social engineering + intrusión física.
Advanced Persistent Threats (APT)
Grupos de atacantes altamente cualificados, frecuentemente patrocinados por estados o crimen organizado, que:
- Atacan infraestructuras críticas, organismos financieros e instituciones gubernamentales.
- Permanecen sin detectar en redes comprometidas durante meses.
- Utilizan técnicas avanzadas: zero-days, movimiento lateral sigiloso, persistencia.
Los red team engagements buscan responder: ¿estaría la organización preparada para detectar y responder a un APT?
Modalidades de Red Team Engagement
| Modalidad | Descripción |
|---|---|
| Full Engagement | Simula el flujo completo del atacante desde compromiso inicial hasta objetivos finales |
| Assumed Breach | El red team parte con acceso previo (credenciales, workstation interna) |
| Table-top Exercise | Simulación sobre papel/pizarra: escenarios discutidos entre red y blue team |
Equipos (Cells)
| Equipo | Definición |
|---|---|
| Red Cell | Componente ofensivo; simula respuestas estratégicas y tácticas del adversario |
| Blue Cell | Componente defensivo; comprende defensores, staff interno y gestión |
| White Cell | Árbitro; controla el entorno, monitorea RoE, correlaciona actividades |
Roles en el Red Cell
| Rol | Responsabilidad |
|---|---|
| Red Team Lead | Planificación de alto nivel, asignación de operadores |
| Red Team Assistant Lead | Apoya al lead en operaciones y documentación |
| Red Team Operator | Ejecuta asignaciones delegadas, interpreta planes |
Cyber Kill Chain (Lockheed Martin)
Framework estándar para mapear TTPs de un adversario en fases de ataque.
graph LR
A[Reconnaissance] --> B[Weaponization]
B --> C[Delivery]
C --> D[Exploitation]
D --> E[Installation]
E --> F[Command & Control]
F --> G[Actions on Objectives]
| Técnica | Propósito | Ejemplos |
|---|---|---|
| Reconnaissance | Obtener información del objetivo | Harvesting emails, OSINT |
| Weaponization | Combinar objetivo con exploit; crear payload | Exploit con backdoor, doc Office malicioso |
| Delivery | Entregar el payload al objetivo | Email, web, USB |
| Exploitation | Ejecutar código en el sistema objetivo | MS17-010, Zero-Logon |
| Installation | Instalar malware o tooling | Mimikatz, Rubeus |
| Command & Control | Controlar el activo comprometido | Empire, Cobalt Strike |
| Actions on Objectives | Objetivos finales: ransomware, exfiltración | Conti, LockBit 2.0 |
Otros kill chains relevantes:
Ejemplos
Ejemplo de flujo simplificado de Red Team Engagement:
- Recon → OSINT sobre empleados y tecnología del objetivo.
- Weaponization + Delivery → Email de phishing con adjunto malicioso.
- Exploitation + Installation → Exploit local para elevar privilegios en BOB-PC; instalación de herramientas para dump de hashes.
- Lateral movement → Uso de hashes para pivotear hacia sistemas internos.
- Actions on Objectives → Conexión al servidor intranet (crown jewel).
Pitfalls
- Confundir pentest con red team: un pentest mide vulnerabilidades; un red team mide la capacidad de detección/respuesta. Son complementarios, no sustitutos.
- No definir crown jewels: sin objetivos claros, el engagement pierde foco y valor para el cliente.
- Informar al blue team: hacerlo invalida la medición real de la capacidad de respuesta.
- Ser ruidoso: el valor del red team está en la emulación realista; operar como pentest tradicional (ruido máximo) desvirtúa el ejercicio.
- Ignorar vectores no técnicos: social engineering e intrusión física son superficies de ataque reales que los APT explotan.
Diagrama — Red Team vs Pentest vs VA
graph TD
A[Security Assessment] --> B[Vulnerability Assessment]
A --> C[Penetration Test]
A --> D[Red Team Engagement]
B --> B1["Escanea hosts, NO explota"]
C --> C1["Escanea + Explota + Post-explot"]
D --> D1["Emula APT real con stealth máximo"]
D --> D2["Mide detección/respuesta del Blue Team"]
Referencias
- TryHackMe — Red Team Fundamentals: https://tryhackme.com/room/redteamfundamentals
- Definiciones Red Team: https://redteam.guide/docs/definitions
- Lockheed Martin Cyber Kill Chain: https://www.lockheedmartin.com/en-us/capabilities/cyber/cyber-kill-chain.html
- MITRE ATT&CK: https://attack.mitre.org/
- Unified Kill Chain: https://unifiedkillchain.com/