Saltar al contenido principal
← Volver al blogAvanzado

Red Team vs Blue Team: ejercicios de simulación que mejoran tu seguridad real

Una simulación reveló un acceso mal configurado antes de que lo encontrara un atacante. Aprendé cómo organizar ejercicios Red Team / Blue Team y usar MITRE ATT&CK para estructurar simulaciones realistas.

12 min de lectura

Introducción al Problema#

Tener controles de seguridad no es lo mismo que tener controles de seguridad que funcionan. Un firewall mal configurado cree que está protegiendo. Un EDR con reglas desactualizadas cree que está detectando. Un equipo de IT que nunca probó su procedimiento de respuesta a incidentes cree que sabe qué hacer cuando pase algo.

Los ejercicios Red Team / Blue Team son la práctica de probar activamente si tus defensas funcionan en lugar de asumir que sí. El Red Team (equipo rojo) simula ser un atacante y ejecuta técnicas reales contra la infraestructura. El Blue Team (equipo azul) defiende, detecta y responde. La interacción entre ambos genera aprendizaje que ningún auditoría estática puede replicar.

Lo que muchas organizaciones no saben es que no necesitás un equipo de seguridad dedicado para hacer ejercicios útiles. Con el framework MITRE ATT&CK como guía, herramientas open source como Atomic Red Team, y una metodología estructurada, una empresa mediana puede organizar simulaciones que mejoren genuinamente su postura de seguridad — sin contratar un equipo de pentesting externo completo para cada ejercicio.

Caso Real o Ejemplo Cotidiano#

Una empresa de manufactura con 200 empleados organizó su primer ejercicio de simulación de ataque con un equipo externo de dos personas. La simulación seguía un escenario de "atacante externo que obtiene credenciales por phishing y trata de moverse lateralmente hacia los sistemas de producción".

En el segundo día del ejercicio, el equipo de ataque logró autenticarse en el servidor de archivos usando credenciales de un usuario de servicio. Ese usuario de servicio tenía una contraseña que nunca había expirado (configurada 4 años atrás), no tenía restricciones de horario ni de IP de origen, y tenía permisos de lectura en prácticamente todos los shares de la red.

El equipo de defensa — que incluía al responsable de IT y al gerente de operaciones — no recibió ninguna alerta. El acceso fue completamente silencioso desde el punto de vista de sus herramientas actuales.

La revelación no fue solo la vulnerabilidad técnica (que se corrigió en horas). Fue que el equipo de defensa descubrió que no tenía visibilidad de accesos a shares de archivos, que los usuarios de servicio nunca se revisaban como posibles vectores de ataque, y que el procedimiento de respuesta a incidentes que tenían documentado era inaplicable porque nadie había notificado al equipo de que había un incidente.

El ejercicio costó dos días de trabajo. Lo que descubrió hubiera costado semanas de investigación post-incidente real.

Riesgos para la Empresa#

Sin ejercicios de simulaciónCon Red/Blue Team ejercicios
Los controles de seguridad nunca se prueban bajo condiciones realesSe descubren brechas antes de que las encuentre un atacante real
El equipo no sabe cómo responder a un incidente realEl equipo entrena la respuesta en condiciones controladas
La brecha entre "tener un control" y "el control funciona" es invisibleLa brecha se hace explícita y medible
Las inversiones en seguridad no tienen ROI demostrableLos ejercicios generan evidencia concreta del valor de cada control

Explicación Técnica Sencilla#

Red Team, Blue Team, Purple Team: los roles#

Red Team (ataque): Simula ser un adversario externo o interno. Usa técnicas reales del mundo de los atacantes — con autorización explícita. Su objetivo es llegar a los activos críticos de la organización usando cualquier método dentro del alcance acordado. NO es sinónimo de "malo" — es el equipo que hace el servicio de probar las defensas.

Blue Team (defensa): Es el equipo que opera las defensas en tiempo real: el SIEM, el EDR, los procedimientos de respuesta. Su objetivo es detectar y contener al Red Team lo antes posible. En la mayoría de las organizaciones, el Blue Team ya existe — es el equipo de IT/seguridad que opera los controles del día a día.

Purple Team: No es un equipo separado sino una modalidad de ejercicio donde Red y Blue trabajan juntos y con comunicación abierta. El Red ejecuta una técnica, inmediatamente el Blue verifica si la detectó. Si no, se ajustan las reglas. Es la forma más eficiente de mejorar las capacidades de detección de un Blue Team, porque cierra el loop de feedback inmediatamente.

code
EJERCICIO RED/BLUE TRADICIONAL:
Red ejecuta ataque → Blue intenta detectar → Retrospectiva al final
Duración: días/semanas. Útil para medir estado actual.

EJERCICIO PURPLE TEAM:
Red ejecuta técnica → "¿Lo detectaste?" → Ajuste inmediato → Siguiente técnica
Duración: horas/días. Útil para mejorar capacidades de detección rápidamente.

MITRE ATT&CK: el lenguaje común de las amenazas#

El framework MITRE ATT&CK es una base de conocimiento de técnicas de ataque reales, documentadas a partir de observación de adversarios reales en el mundo. Tiene más de 400 técnicas organizadas en 14 tácticas (desde Reconocimiento hasta Exfiltración).

code
Tácticas principales de MITRE ATT&CK:
1. Reconnaissance          → recolección de info antes del ataque
2. Resource Development    → infraestructura para el ataque
3. Initial Access          → primera entrada al sistema
4. Execution               → ejecutar código en el sistema objetivo
5. Persistence             → mantener acceso tras reinicio/detección
6. Privilege Escalation    → obtener más permisos de los iniciales
7. Defense Evasion         → evitar ser detectado
8. Credential Access       → obtener credenciales
9. Discovery               → reconocimiento interno de la red
10. Lateral Movement       → moverse entre sistemas
11. Collection             → recopilar datos de interés
12. Command and Control    → comunicación con el atacante externo
13. Exfiltration           → sacar los datos del entorno
14. Impact                 → daño final (cifrado, destrucción, etc.)

ATT&CK Navigator es la herramienta visual oficial para trabajar con el framework: permite colorear técnicas según si las detectás, las mitigás, o son puntos ciegos. Es el mapa de tu postura de seguridad actual.

Tabletop exercises: simulaciones sin computadoras#

Un tabletop exercise es una simulación verbal y documental donde el equipo discute qué haría ante un escenario de ataque específico, sin ejecutar nada técnico. Son accesibles para cualquier organización, requieren pocas horas, y revelan brechas de proceso que los ejercicios técnicos pueden no capturar.

code
Ejemplo de escenario tabletop:
"Son las 3 AM del viernes. Un empleado recibe un SMS diciendo que
sus credenciales corporativas fueron expuestas en un data breach.
El sistema de monitoreo muestra accesos desde una IP de Rusia.
¿Qué hace cada uno? ¿Quién notifica a quién? ¿Qué se hace primero?"

Preguntas que el ejercicio revela:
- ¿Tenemos un árbol de notificación documentado?
- ¿Quién tiene acceso para bloquear una cuenta fuera de horario?
- ¿Sabemos cómo revocar tokens de MFA?
- ¿Cuándo involucrar a dirección? ¿Cuándo a clientes?

Cómo Prevenirlo#

  1. Empezá con un tabletop exercise antes de cualquier ejercicio técnico: Definí un escenario realista para tu industria (ransomware, compromiso de credenciales, insider threat), convocrá a IT + gerencia + las áreas de negocio más expuestas, y discutí el escenario durante 2-3 horas. El objetivo es documentar brechas de proceso, no ejecutar técnicas.

  2. Usá MITRE ATT&CK Navigator para mapear tu cobertura de detección actual: Antes de hacer ejercicios de ataque, entendé qué técnicas podés detectar y cuáles son puntos ciegos. Colorear el Navigator con el estado actual de tus controles da una visión clara de dónde enfocar primero.

    • Verde: tenés detección y alertas configuradas
    • Amarillo: tenés alguna visibilidad pero sin alerta automática
    • Rojo: punto ciego total
  3. Implementá Atomic Red Team para simulaciones de técnicas específicas: Atomic Red Team es una biblioteca de "atomics" — pequeños tests que simulan una técnica ATT&CK específica en un entorno real, de forma segura y reproducible. Podés ejecutar un atomic, verificar si el SIEM lo detectó, y medir la efectividad de tus controles técnicamente.

    powershell
    # Ejemplo: simular el volcado de hashes de credenciales con mimikatz (Técnica T1003.001)
    # Solo en entornos de prueba, con autorización
    Invoke-AtomicTest T1003.001
    # Luego verificar: ¿generó alerta en el EDR/SIEM?
  4. Usá Caldera para ejercicios de Red Team automatizados más completos: MITRE Caldera es una plataforma open source que permite programar y ejecutar campañas de simulación de ataque usando técnicas del framework ATT&CK. Más complejo que Atomic Red Team, pero permite simular cadenas de ataque completas — no solo técnicas individuales.

  5. Documentá los resultados con Vectr para seguimiento de mejora: Vectr es una plataforma open source para tracking de ejercicios Red/Blue Team. Permite registrar cada técnica ejecutada, si fue detectada, en cuánto tiempo, y hacer seguimiento de las mejoras a lo largo del tiempo. Sin métricas, los ejercicios no tienen progreso medible.

  6. Establecé un ciclo de mejora continua: Un ejercicio aislado aporta valor, pero el valor exponencial está en el ciclo: ejercicio → hallazgos → ajuste de controles → próximo ejercicio mide si mejoró. Trimestral o semestral para ejercicios técnicos; tabletops más frecuentes (mensuales o ante cada cambio mayor de infraestructura).

Herramientas Recomendadas#

MITRE ATT&CK Navigator (mitre-attack.github.io/attack-navigator): Herramienta web gratuita para visualizar y trabajar con el framework ATT&CK. Permite crear "layers" que representan el estado de cobertura de detección, técnicas usadas por adversarios específicos, o el resultado de un ejercicio. Fundamental como punto de partida para cualquier programa de simulación. Completamente gratuita y sin instalación (corre en el navegador).

Atomic Red Team (github.com/redcanaryco/atomic-red-team): Biblioteca open source de tests de simulación de técnicas ATT&CK mantenida por Red Canary. Cada "atomic" es un script pequeño y reproducible que ejecuta una técnica específica. Disponible para PowerShell, Bash, Python. Ideal para ejercicios de Purple Team: ejecutar un atomic, verificar la detección, ajustar las reglas, iterar.

MITRE Caldera (caldera.mitre.org): Plataforma open source de adversary emulation desarrollada y mantenida por MITRE. Permite diseñar y ejecutar "operations" — campañas de simulación que encadenan múltiples técnicas ATT&CK de forma automatizada. Más potente que Atomic Red Team, con mayor curva de aprendizaje. Ideal para Red Team exercises más completos una vez que el equipo tiene madurez básica.

Vectr (vectr.io): Plataforma open source de tracking y métricas para ejercicios Red/Blue Team. Permite registrar técnicas ejecutadas, detecciones, tiempos de respuesta, y generar reportes de progreso a lo largo del tiempo. Sin Vectr (o similar), los ejercicios no tienen métricas longitudinales y el progreso es difícil de demostrar.

Checklist Final#

  • Se realizó al menos un tabletop exercise en los últimos 12 meses
  • El árbol de notificación de incidentes está documentado y todos los involucrados lo conocen
  • MITRE ATT&CK Navigator fue usado para mapear la cobertura de detección actual
  • Las técnicas de mayor riesgo para la industria están identificadas y priorizadas
  • Al menos un ejercicio técnico (Atomic Red Team o Caldera) fue ejecutado en entorno de pruebas
  • Los hallazgos del ejercicio más reciente tienen plan de remediación con fechas
  • Existe seguimiento de métricas entre ejercicios (tiempo de detección, técnicas cubiertas)
  • El equipo de Blue Team (IT/seguridad) conoce los playbooks de respuesta para los escenarios principales
  • El SIEM y EDR fueron verificados contra técnicas ATT&CK específicas relevantes para el entorno
  • Los ejercicios tienen alcance y reglas de compromiso documentadas por escrito
  • El ciclo de ejercicios tiene frecuencia definida y está agendado

CVE / Vulnerabilidades Relacionadas#

Los ejercicios Red/Blue Team no se centran en CVEs específicos sino en tácticas y técnicas que los adversarios usan independientemente de las vulnerabilidades del momento. Sin embargo, el framework ATT&CK documenta cómo CVEs específicos son explotados dentro de cadenas de ataque más amplias.

Un ejemplo concreto de cómo un ejercicio de simulación conecta con CVEs reales:

Técnica ATT&CK T1190 — Exploit Public-Facing Application: Cubre la explotación de vulnerabilidades en aplicaciones expuestas a internet, incluyendo CVE-2024-27199 (JetBrains TeamCity) y CVE-2026-20122 (Cisco ASA). En un ejercicio Red Team, el primer paso es verificar si las aplicaciones en el perímetro tienen CVEs críticos sin parchear — exactamente lo que encontró el equipo del caso real.

Técnica ATT&CK T1078 — Valid Accounts: Cubre el uso de credenciales legítimas para autenticación — la técnica más usada en ataques reales. No hay CVE asociado; es una debilidad de proceso (contraseñas débiles, usuarios de servicio sin expiración, credenciales compartidas). El ejercicio del caso real descubrió exactamente esto: un usuario de servicio con credenciales que nunca habían expirado.

La combinación de MITRE ATT&CK con CVE tracking da una imagen completa: los CVEs son la entrada técnica, ATT&CK describe lo que el atacante hace una vez adentro.

Conclusión y CTA#

La diferencia entre organizaciones que salen bien paradas de un ataque y las que no, raramente es la tecnología que tienen. Es si alguna vez probaron que esa tecnología funciona bajo condiciones reales, y si su equipo sabe qué hacer cuando el sistema genera una alerta a las 3 AM.

Los ejercicios Red/Blue Team no requieren un presupuesto enorme ni un equipo de seguridad dedicado. Un tabletop exercise de dos horas con el equipo de IT y gerencia, estructurado alrededor de un escenario realista para tu industria, puede revelar más brechas de proceso que meses de auditorías estáticas. MITRE ATT&CK Navigator es gratuito, Atomic Red Team es open source, y Vectr para métricas también.

El conocimiento sin práctica es solo teoría. Los ejercicios de simulación convierten los controles en capacidades reales.

¿Querés ayuda para organizar el primer ejercicio de simulación para tu organización? El equipo de rql.Ciberseguridad puede facilitar tabletop exercises y ejercicios técnicos adaptados a tu industria y tamaño. Contactanos para una sesión introductoria gratuita.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis