El Red Team emula a un adversario real de forma completa y sigilosa para medir la capacidad de detección y respuesta de una organización. No busca enumerar todas las vulnerabilidades (eso es el pentest), sino alcanzar un objetivo concreto imitando las tácticas de una amenaza específica.
Red Team vs Pentest
| Pentest | Red Team | |
|---|---|---|
| Objetivo | Encontrar el máximo de fallos | Alcanzar una meta concreta |
| Sigilo | Bajo (ruidoso, conocido) | Alto (evadir detección) |
| Alcance | Amplio | Estrecho y dirigido |
| Mide | Exposición técnica | Detección y respuesta (gente + procesos) |
- Blue Team: los defensores (SOC, respuesta a incidentes).
- Purple Team: Red y Blue colaborando y compartiendo para mejorar la detección.
Emulación basada en amenazas
Para ser realista, el Red Team se apoya en MITRE ATT&CK: un catálogo público de tácticas y técnicas observadas en ataques reales. Se elige un perfil de adversario, se mapean sus técnicas y se ejecutan de forma controlada.
El ciclo general del operador: acceso inicial → ejecución → persistencia → escalada → evasión → movimiento lateral → recolección → exfiltración, siempre intentando no ser detectado.
Importante: el Red Team siempre opera con autorización y reglas de enfrentamiento escritas. Sin permiso explícito, estas técnicas son delito.
El terreno más común de estos ejercicios es la red corporativa basada en Active Directory. El próximo tema es aprender a enumerarla.