Emulamos adversarios reales activos en tu sector industrial, con objetivos de negocio concretos. El ejercicio no mide vulnerabilidades como un pentest: mide si tu organización es capaz de detectar, contener y responder a tiempo.

OSCP+ BSCP CPTS CWES eCPPTv3 eMAPT eJPTv2

Escenarios de intrusión

Perímetro externo

Exposición en internet, credenciales filtradas y servicios olvidados como punto de entrada.

Personal

Phishing dirigido y pretexting contra colaboradores, el vector de acceso inicial más usado por adversarios reales.

Acceso asumido

Partimos de un equipo ya comprometido para medir detección y respuesta sin consumir el ejercicio en el perímetro.

Active Directory

Escalamiento de privilegios, abuso de delegación y camino hasta el control del dominio.

Nube e identidad

Pivoteo entre on-premise y nube, abuso de identidades federadas y persistencia en el tenant.

Intrusión física

Acceso a instalaciones, implantes de red y evasión de controles físicos.

Purple team

Ventana coordinada en la que nuestro equipo ofensivo y tu equipo de defensa trabajan a la vez: ejecutamos técnicas en tiempo real y medimos en el momento qué detecta tu tecnología y qué resuelven tus procesos.

  • Cada objetivo se define contigo antes de empezar y se mide contra el negocio, no contra un checklist.
  • Ejecutamos en condiciones realistas: sin avisar al equipo de detección, salvo que el alcance lo pida.
  • Registramos la hora exacta de cada acción para que puedas contrastarla con tus propios logs.
  • Toda técnica ejecutada se mapea a MITRE ATT&CK para medir cobertura real de detección.
  • El ejercicio se detiene en cualquier momento si tu operación lo requiere.
  • Notificaciones en tiempo real de la actividad de los operadores en Breakpoint.

Agéntico y manual, en el mismo ejercicio

Un red team se gana con criterio, no con volumen. La automatización agéntica sostiene el reconocimiento y la infraestructura durante semanas sin fatiga. El operador decide a quién emular, cuándo hacer ruido y hasta dónde llegar.

Lo que aporta la automatización

  • Reconocimiento continuo de tu exposición durante toda la campaña
  • Correlación entre la inteligencia del sector y tu superficie real
  • Preparación y rotación de la infraestructura de operación

Lo que decide el operador

  • Qué adversario se emula y qué objetivo de negocio persigue
  • Cuándo conviene hacer ruido y cuándo permanecer sigiloso
  • Hasta dónde escalar sin poner en riesgo tu operación

Esta combinación no es un extra de este servicio: es la forma en que opera METTA, la metodología con la que ejecutamos todos nuestros ejercicios. Conoce METTA

Fases del ejercicio

  1. 01

    Objetivos y reglas de enfrentamiento

    Definimos qué cuenta como éxito para el adversario, qué queda fuera de alcance y quién tiene autoridad para detener el ejercicio.

  2. 02

    Inteligencia del adversario

    Elegimos qué actor emular según tu industria y reconstruimos su repertorio real de técnicas.

  3. 03

    Reconocimiento y preparación

    Mapeamos tu exposición efectiva y levantamos la infraestructura de operación del ejercicio.

  4. 04

    Acceso inicial

    Obtenemos el primer punto de apoyo por el vector acordado: perímetro, personal o acceso asumido.

  5. 05

    Movimiento y escalamiento

    Avanzamos hacia el objetivo con persistencia, movimiento lateral y escalamiento de privilegios.

  6. 06

    Cierre y transferencia

    Reconstruimos la kill chain con tu equipo, medimos qué se detectó y qué pasó desapercibido, y entregamos el detection gap.

Entregables

  • Narrativa de kill chain
  • Detection gap report (% cobertura ATT&CK)
  • Reporte ejecutivo por objetivo
  • Threat model vivo (continuo)
  • Sesión de purple team con tu equipo de detección
  • Reglas de detección propuestas para los huecos encontrados

Más allá del reporte estándar

  • Cronología completa del ejercicio, hora por hora, para contrastar con tus registros
  • Infraestructura y artefactos documentados para que tu equipo los reproduzca
  • Inteligencia acumulada que se afina con cada ejercicio de tu sector
  • Seguimiento post-engagement más allá del cierre

Modalidades de Red Team

Assumed Breach

Punto de partida interno y acotado. Bajo demanda. Evaluación de capacidades de detección y respuesta ante un adversario que ya tiene acceso inicial.

Suscripción

Red Team Continuo

Objetivos rotativos por periodo. Incluye vector de colaboradores (ingeniería social). Threat model vivo que evoluciona con la organización.

¿Te interesa este servicio?

Solicitar este servicio