Imagen generada con IA

Red Team · Simulación de adversarios

Servicios de Red Team: simulación de adversarios para empresas

Un ejercicio de Red Team de Hard2bit simula a un adversario real contra tu organización —con objetivos pactados, sigilo y técnicas documentadas en MITRE ATT&CK— para medir lo que un pentesting no mide: si tu SOC detecta la intrusión, cuánto tarda en responder y hasta dónde llegaría un atacante antes de que alguien lo frene.

Duración típica
4–12 semanas
Marco de referencia
MITRE ATT&CK
Sector financiero
TLPT · TIBER-EU

Sin compromiso · Confidencialidad desde la primera conversación.

Definición

¿Qué es un ejercicio de Red Team?

Un ejercicio de Red Team es una simulación de ataque dirigida y encubierta en la que un equipo ofensivo emula las tácticas, técnicas y procedimientos de un adversario real para intentar alcanzar objetivos de negocio pactados, sin que el equipo de defensa esté avisado.

A diferencia de una auditoría técnica, no pretende enumerar todas las vulnerabilidades: le basta con las necesarias para avanzar. Lo que evalúa es el conjunto —personas, procesos y tecnología— frente a un atacante con tiempo, método y motivación. Por eso también se conoce como simulación o emulación de adversarios (adversary simulation).

Las técnicas que empleamos se catalogan según MITRE ATT&CK, lo que permite comparar el resultado con la cobertura de detección de tu SOC y repetir la medición en el tiempo.

Las tres preguntas que responde

  1. Si alguien lo ve

    Qué acciones del ataque generan una alerta en tu SIEM, EDR o NDR, y cuáles pasan sin dejar rastro útil.

  2. Cuánto se tarda en reaccionar

    El tiempo real entre la primera señal y la contención: triaje, escalado, decisión y ejecución del playbook.

  3. Hasta dónde llega un atacante

    Qué objetivos de negocio se alcanzan —datos, sistemas de pago, directorio activo— antes de que alguien lo frene.

Encaje

Cuándo tiene sentido un Red Team, y cuándo todavía no

Un Red Team rinde cuando hay una defensa que poner a prueba. Si no es tu caso, preferimos decírtelo y proponerte el paso que de verdad te hace avanzar.

Encaja si…

  • Tienes SOC o MDR, propio o gestionado, y quieres saber con evidencia si detecta un ataque dirigido.
  • Llevas varios ciclos de pentesting y has corregido lo encontrado: el siguiente paso es medir la respuesta, no listar más vulnerabilidades.
  • Dirección, consejo o un cliente estratégico piden una prueba realista de resiliencia, no un informe de cumplimiento.
  • Has desplegado EDR, SIEM o cambiado de proveedor de SOC y necesitas validar la inversión.
  • Has sufrido un incidente y quieres comprobar que las mejoras funcionan frente al mismo tipo de adversario.
  • Eres una entidad financiera designada para realizar TLPT bajo DORA.

Todavía no, si…

  • No hay monitorización que medir

    Sin SOC, EDR ni registros centralizados, el resultado ya se conoce: nadie detectará nada. Rinde más empezar por SOC gestionado.

  • Nunca se ha hecho un pentesting

    Si las vulnerabilidades básicas siguen abiertas, un pentesting las encuentra antes y con menos esfuerzo.

  • No hay inventario ni parcheo regular

    El Red Team entrará por lo evidente y el ejercicio aportará poco. Primero, gestión de vulnerabilidades.

  • El equipo de defensa no puede absorber el resultado

    Si el Blue Team es muy reciente, un Purple Team colaborativo enseña más que un ejercicio encubierto.

Modalidades

Cuatro formas de simular a un adversario

La modalidad se elige según lo que quieras medir y la madurez de tu defensa. En la sesión de alcance te recomendamos una, con su justificación.

Red Team de espectro completo

8–12 semanas

Ejercicio encubierto de principio a fin: desde el reconocimiento externo hasta la acción sobre los objetivos pactados, combinando vector digital e ingeniería social.

  • Solo lo conoce la célula de control
  • Escenarios basados en actores reales de tu sector
  • Mide detección y respuesta de extremo a extremo

Intrusión asumida (assumed breach)

3–6 semanas

Partimos de un puesto de usuario o unas credenciales ya comprometidas. Concentra el esfuerzo en lo que más cuesta detectar: escalada, movimiento lateral y acceso a los activos críticos.

  • Máximo retorno por semana de ejercicio
  • Ideal como primer Red Team
  • Reproduce el escenario posterior a un phishing con éxito

Purple Team

1–3 semanas

Ataque y defensa trabajan juntos, técnica a técnica: ejecutamos cada TTP, comprobamos si se detecta y ajustamos reglas y playbooks en el momento.

  • Mejora medible de cobertura ATT&CK
  • Transferencia directa al equipo del SOC
  • Complemento natural tras un Red Team

TLPT bajo DORA · TIBER-EU

Fase activa ≥ 12 semanas

Pruebas de penetración guiadas por amenazas sobre funciones críticas en producción, con los roles, fases y documentación que exigen DORA y el marco TIBER-EU.

  • Actuamos como proveedor de Red Team externo
  • Inteligencia de amenazas específica de la entidad
  • Cierre con replay, Purple Team y plan de remediación

Metodología

Cómo se desarrolla un ejercicio de Red Team

Seis fases, de la definición de objetivos a la reconstrucción del ataque con tu equipo. Cada una se corresponde con tácticas de MITRE ATT&CK, de modo que el resultado es comparable y repetible.

  1. 01 · Alcance, objetivos y reglas de compromiso

    Definimos contigo los objetivos de negocio que el ejercicio debe intentar alcanzar, qué queda fuera, quién forma la célula de control y cómo se gestiona cualquier imprevisto. Todo queda firmado antes de empezar.

    • Reglas de compromiso
    • Célula de control
    • Autorización formal
  2. 02 · Inteligencia de amenazas y diseño de escenarios

    Identificamos qué actores tienen interés demostrado en tu sector y qué técnicas emplean. De ahí salen escenarios verosímiles, no un catálogo genérico de ataques.

    • Threat Intelligence
    • Perfil de adversario
    • TTPs de ATT&CK
  3. 03 · Reconocimiento y preparación

    OSINT sobre activos expuestos, personas y proveedores; credenciales filtradas; preparación de la infraestructura de mando y control y de los pretextos de ingeniería social.

    • Reconnaissance
    • Resource Development
  4. 04 · Acceso inicial

    Buscamos la entrada como lo haría el adversario emulado: spear phishing, vishing, servicios expuestos o credenciales válidas. Siempre dentro de las reglas pactadas.

    • Initial Access
    • Execution
  5. 05 · Post-explotación con sigilo

    Escalada de privilegios, movimiento lateral y persistencia con herramientas e implantes propios, adaptados para evadir los controles del entorno. Aquí se pone a prueba de verdad al Blue Team.

    • Privilege Escalation
    • Defense Evasion
    • Lateral Movement
    • Persistence
  6. 06 · Acción sobre objetivos y cierre

    Demostramos el impacto de forma controlada —sin dañar ni extraer información real—, retiramos todos los artefactos y reconstruimos el ataque con tu equipo de defensa.

    • Collection
    • Exfiltration simulada
    • Replay

Realista para el atacante, seguro para el negocio

Un Red Team opera en producción, y eso exige salvaguardas estrictas. Estas son las que aplicamos en todos los ejercicios y que quedan recogidas en las reglas de compromiso.

  • Ninguna acción destructiva ni degradación de servicio: el impacto se demuestra, no se provoca.
  • No se extrae información real. La exfiltración se prueba con ficheros marcados creados para el ejercicio.
  • Célula de control con canal directo 24×7 y capacidad de pausar o detener el ejercicio en cualquier momento.
  • Desconflicto con incidentes reales: si el SOC abre un caso, la célula de control confirma en minutos si somos nosotros.
  • Inventario de cada artefacto desplegado y retirada verificada al cierre.
  • Evidencias y hallazgos custodiados bajo un SGSI certificado ISO 27001 y ENS categoría ALTA.

Resultados

Qué medimos en un ejercicio de Red Team

El valor del ejercicio está en convertir un ataque simulado en indicadores que tu SOC, tu CISO y tu dirección puedan seguir en el tiempo.

Métrica Pregunta que responde Para qué se usa
Tiempo hasta la primera detección (MTTD) ¿Cuánto tarda alguien en ver la intrusión? Referencia para ajustar casos de uso y umbrales del SIEM/EDR.
Tiempo hasta la contención (MTTR) ¿Cuánto pasa entre la alerta y la expulsión del atacante? Mide triaje, escalado y playbooks, no solo tecnología.
Cobertura de detección por táctica ATT&CK ¿Qué fases del ataque son visibles y cuáles son puntos ciegos? Mapa de calor que prioriza dónde invertir en telemetría.
Objetivos alcanzados ¿Hasta dónde llega un adversario con este nivel de capacidad? Traduce el riesgo técnico a impacto de negocio para dirección.
Calidad del escalado y la comunicación ¿La información llega a quien decide, a tiempo y completa? Mejora del plan de respuesta y de la coordinación con terceros.

Entregables

Qué recibes al terminar

Informe ejecutivo

Qué se intentó, qué se consiguió y qué significa para el negocio, en lenguaje de comité de dirección.

Narrativa y cronología del ataque

Cada paso con fecha y hora, técnica ATT&CK asociada y evidencia, para contrastarlo con los registros del SOC.

Matriz de detección

Por cada técnica ejecutada: detectada, registrada sin alerta o invisible. Es el documento que más usa el Blue Team.

Hallazgos técnicos priorizados

Debilidades explotadas, con su causa raíz y una recomendación de remediación realista.

Sesión de replay con el Blue Team

Reconstruimos el ejercicio junto a tu equipo de defensa: qué vieron, qué no y por qué.

Plan de mejora de detección y respuesta

Casos de uso, reglas, fuentes de telemetría y ajustes de playbooks, ordenados por impacto.

Después del ejercicio es habitual encadenar un Purple Team y Threat Hunting sobre las técnicas utilizadas, para comprobar que las nuevas detecciones funcionan y que no queda ninguna persistencia.

Sector financiero

TLPT bajo DORA y TIBER-EU

El Reglamento DORA (artículos 26 y 27) obliga a las entidades financieras que designe su autoridad competente a realizar, al menos cada tres años, pruebas de penetración guiadas por amenazas (TLPT) sobre sus funciones críticas o importantes, en sistemas de producción.

El Reglamento Delegado (UE) 2025/1190 concreta la metodología, alineada con el marco TIBER-EU del BCE, que en España se aplica a través de TIBER-ES. Hard2bit participa en estos ejercicios como proveedor de Red Team externo.

Periodicidad
Al menos cada 3 años, para las entidades designadas.
Alcance
Funciones críticas o importantes, sobre sistemas en producción.
Roles
Equipo de control de la entidad, proveedor de inteligencia de amenazas y Red Team.
Fase activa de Red Team
Mínimo de 12 semanas.
Cierre
Informe, replay, Purple Team obligatorio y plan de remediación.
Testers
Requisitos específicos para proveedores externos; uso de testers internos limitado.

Planificación

Cuánto dura un Red Team y de qué depende su coste

Duración orientativa por modalidad

Purple Team
1–3 semanas
Intrusión asumida
3–6 semanas
Red Team de espectro completo
8–12 semanas
TLPT bajo DORA
Fase activa mínima de 12 semanas, más preparación y cierre

A estos plazos se suman la preparación —alcance, inteligencia de amenazas y reglas de compromiso— y el cierre con informe y replay.

Factores que determinan el coste

  • Número y ambición de los objetivos pactados.
  • Tamaño y dispersión de la organización: sedes, filiales, entornos cloud.
  • Madurez de la defensa: cuanto mejor detecta tu SOC, más esfuerzo exige mantener el sigilo.
  • Vectores incluidos: solo digital, o también ingeniería social dirigida.
  • Inteligencia de amenazas a medida frente a escenarios de referencia del sector.
  • Requisitos regulatorios y documentales, como los de un TLPT.
  • Purple Team o validación posterior incluidos en el alcance.
Pedir propuesta cerrada

Comparativa

Red Team frente a pentesting, Purple Team y BAS

PentestingRed TeamPurple TeamBAS
Pregunta que responde¿Qué vulnerabilidades tengo?¿Detectamos y frenamos un ataque real?¿Cómo mejoramos la detección, técnica a técnica?¿Siguen funcionando mis controles?
AlcanceActivos concretosLa organización, guiado por objetivosTTPs seleccionadasEscenarios automatizados
SigiloNo es necesarioEsencialNo: es colaborativoNo
¿Lo conoce el Blue Team?No, solo la célula de controlSí, participa
Duración típica1–3 semanas4–12 semanas1–3 semanasContinuo

Criterios de elección, costes relativos y casos de uso, en la comparativa completa: pentesting vs Red Team vs BAS.

Preguntas frecuentes sobre Red Team

¿En qué se diferencia un ejercicio de Red Team de un pentesting?
El pentesting busca el mayor número posible de vulnerabilidades en unos activos concretos y en poco tiempo; no necesita sigilo. El Red Team persigue objetivos de negocio pactados simulando a un adversario real, sin avisar al equipo de defensa, para medir si la organización detecta y responde. Lo desarrollamos en la comparativa pentesting vs Red Team vs BAS.
Somos una empresa mediana con el SOC externalizado: ¿tiene sentido un Red Team o es solo para grandes corporaciones?
Tiene sentido siempre que exista una capacidad de detección que medir, sea propia o de un proveedor. En empresas medianas suele encajar mejor la intrusión asumida: en pocas semanas valida si tu proveedor de SOC o MDR detecta escalada y movimiento lateral. Lo explicamos en Red Team en empresas medianas.
¿Puede un ejercicio de Red Team afectar a la operativa del negocio?
El ejercicio se diseña para que no ocurra. Las reglas de compromiso excluyen acciones destructivas y degradación de servicio, el impacto se demuestra sin provocarlo y la célula de control puede pausar o detener la actividad en cualquier momento a través de un canal directo 24×7.
¿Quién sabe dentro de la empresa que se está realizando el ejercicio?
Solo la célula de control: un grupo muy reducido —normalmente CISO, un responsable de dirección y asesoría jurídica— que autoriza el ejercicio, conoce el calendario y resuelve imprevistos. El SOC y el resto de la organización no lo saben; de lo contrario no se mediría la respuesta real.
¿Cuánto dura y cuánto cuesta un ejercicio de Red Team?
Un Purple Team se resuelve en 1–3 semanas, una intrusión asumida en 3–6 y un Red Team de espectro completo en 8–12. El coste depende del número de objetivos, el tamaño de la organización, la madurez de su defensa y los vectores incluidos. Tras una sesión de alcance sin compromiso entregamos una propuesta cerrada.
¿Sirve un Red Team para validar nuestro SOC o a nuestro proveedor de MDR?
Es su uso más habitual. El informe recoge, técnica a técnica, qué detectó el SOC, qué quedó registrado sin generar alerta y qué pasó inadvertido, con los tiempos de detección y contención. Es evidencia objetiva para exigir mejoras al proveedor o para justificar inversión. Si además operas con nuestro SOC gestionado, el ejercicio lo ejecuta un equipo separado.
¿Qué es un TLPT bajo DORA y qué entidades están obligadas?
TLPT (Threat-Led Penetration Testing) es la prueba de penetración guiada por amenazas que el artículo 26 del Reglamento DORA exige, al menos cada tres años, a las entidades financieras que designe su autoridad competente. Se realiza sobre funciones críticas en producción y sigue el Reglamento Delegado (UE) 2025/1190 y el marco TIBER-EU. Más detalle en TLPT en España: qué exige la norma.
¿Los escenarios se basan en amenazas reales o en ataques genéricos?
En amenazas reales. Los escenarios parten de Threat Intelligence: seleccionamos actores con interés demostrado en tu sector, replicamos sus técnicas documentadas en MITRE ATT&CK y fijamos objetivos que reflejan lo que ese adversario intentaría conseguir. En un TLPT es obligatorio; en cualquier Red Team serio, imprescindible.
¿Qué ocurre si el Blue Team detecta al Red Team a mitad del ejercicio?
Es un buen resultado y queda documentado como tal. La célula de control decide cómo continuar: dejar que el SOC ejecute la respuesta completa para medirla, o reanudar desde otro punto para seguir evaluando fases posteriores. En ambos casos se registra qué disparó la detección y cuánto se tardó.
¿Qué recibimos al terminar el ejercicio?
Un informe ejecutivo, la narrativa y cronología completa del ataque, una matriz de detección por técnica ATT&CK, los hallazgos técnicos priorizados, una sesión de replay con tu Blue Team y un plan de mejora de detección y respuesta ordenado por impacto.
Tras el Red Team, ¿podéis validar que el Blue Team cierra los huecos?
Sí. Lo habitual es encadenar un Purple Team y Threat Hunting sobre las técnicas utilizadas: verificamos que las nuevas detecciones disparan, que los playbooks están calibrados y que no quedan persistencias. El objetivo es una mejora operativa medible, no solo un informe.
¿Prestáis el servicio de Red Team en Madrid y en el resto de España?
Sí. El equipo trabaja desde Madrid y ejecuta ejercicios para organizaciones de toda España, Europa y Latinoamérica. La mayor parte del trabajo es remoto por naturaleza; las sesiones de alcance, replay y Purple Team pueden hacerse en tus instalaciones.
¿Dónde se sitúa el Red Team dentro de los servicios de Hard2bit?
Forma parte del área de Pentesting y Red Team, junto al pentesting y la ingeniería social. Es el escalón más exigente: se elige cuando se quiere medir detección y respuesta, no solo descubrir vulnerabilidades.

Conceptos de nuestro glosario de ciberseguridad que se conectan directamente con este servicio.

Comprueba si tu defensa resiste a un adversario real

En una sesión de alcance de 45 minutos definimos objetivos, modalidad y reglas de compromiso, y te entregamos una propuesta cerrada.

Escrito por Adrián González · Revisado por Thilina Manana, responsable del servicio

Última revisión: