Emulamos adversarios reales activos en tu sector industrial, con objetivos de negocio concretos. El ejercicio no mide vulnerabilidades como un pentest: mide si tu organización es capaz de detectar, contener y responder a tiempo.
Escenarios de intrusión
Perímetro externo
Exposición en internet, credenciales filtradas y servicios olvidados como punto de entrada.
Personal
Phishing dirigido y pretexting contra colaboradores, el vector de acceso inicial más usado por adversarios reales.
Acceso asumido
Partimos de un equipo ya comprometido para medir detección y respuesta sin consumir el ejercicio en el perímetro.
Active Directory
Escalamiento de privilegios, abuso de delegación y camino hasta el control del dominio.
Nube e identidad
Pivoteo entre on-premise y nube, abuso de identidades federadas y persistencia en el tenant.
Intrusión física
Acceso a instalaciones, implantes de red y evasión de controles físicos.
Purple team
Ventana coordinada en la que nuestro equipo ofensivo y tu equipo de defensa trabajan a la vez: ejecutamos técnicas en tiempo real y medimos en el momento qué detecta tu tecnología y qué resuelven tus procesos.
- Cada objetivo se define contigo antes de empezar y se mide contra el negocio, no contra un checklist.
- Ejecutamos en condiciones realistas: sin avisar al equipo de detección, salvo que el alcance lo pida.
- Registramos la hora exacta de cada acción para que puedas contrastarla con tus propios logs.
- Toda técnica ejecutada se mapea a MITRE ATT&CK para medir cobertura real de detección.
- El ejercicio se detiene en cualquier momento si tu operación lo requiere.
- Notificaciones en tiempo real de la actividad de los operadores en Breakpoint.
Agéntico y manual, en el mismo ejercicio
Un red team se gana con criterio, no con volumen. La automatización agéntica sostiene el reconocimiento y la infraestructura durante semanas sin fatiga. El operador decide a quién emular, cuándo hacer ruido y hasta dónde llegar.
Lo que aporta la automatización
- Reconocimiento continuo de tu exposición durante toda la campaña
- Correlación entre la inteligencia del sector y tu superficie real
- Preparación y rotación de la infraestructura de operación
Lo que decide el operador
- Qué adversario se emula y qué objetivo de negocio persigue
- Cuándo conviene hacer ruido y cuándo permanecer sigiloso
- Hasta dónde escalar sin poner en riesgo tu operación
Esta combinación no es un extra de este servicio: es la forma en que opera METTA, la metodología con la que ejecutamos todos nuestros ejercicios. Conoce METTA
Fases del ejercicio
- 01
Objetivos y reglas de enfrentamiento
Definimos qué cuenta como éxito para el adversario, qué queda fuera de alcance y quién tiene autoridad para detener el ejercicio.
- 02
Inteligencia del adversario
Elegimos qué actor emular según tu industria y reconstruimos su repertorio real de técnicas.
- 03
Reconocimiento y preparación
Mapeamos tu exposición efectiva y levantamos la infraestructura de operación del ejercicio.
- 04
Acceso inicial
Obtenemos el primer punto de apoyo por el vector acordado: perímetro, personal o acceso asumido.
- 05
Movimiento y escalamiento
Avanzamos hacia el objetivo con persistencia, movimiento lateral y escalamiento de privilegios.
- 06
Cierre y transferencia
Reconstruimos la kill chain con tu equipo, medimos qué se detectó y qué pasó desapercibido, y entregamos el detection gap.
Entregables
- Narrativa de kill chain
- Detection gap report (% cobertura ATT&CK)
- Reporte ejecutivo por objetivo
- Threat model vivo (continuo)
- Sesión de purple team con tu equipo de detección
- Reglas de detección propuestas para los huecos encontrados
Más allá del reporte estándar
- Cronología completa del ejercicio, hora por hora, para contrastar con tus registros
- Infraestructura y artefactos documentados para que tu equipo los reproduzca
- Inteligencia acumulada que se afina con cada ejercicio de tu sector
- Seguimiento post-engagement más allá del cierre
Modalidades de Red Team
Assumed Breach
Punto de partida interno y acotado. Bajo demanda. Evaluación de capacidades de detección y respuesta ante un adversario que ya tiene acceso inicial.
Red Team Continuo
Objetivos rotativos por periodo. Incluye vector de colaboradores (ingeniería social). Threat model vivo que evoluciona con la organización.