Una operación de Red Team le dice lo que los defensores pasaron por alto. Un ejercicio de Purple Team se asegura de que no lo vuelvan a pasar por alto. Atacantes y defensores se sientan a la misma mesa: se ejecuta una técnica, los defensores la buscan en sus herramientas y, si no está, se escribe una regla y la técnica se ejecuta de nuevo.
El ejercicio se construye con las técnicas de los adversarios relevantes para su sector. No se oculta nada y no se puntúa a nadie. El éxito se mide por el número de técnicas que pasaron de invisibles a detectadas mientras duró el ejercicio.
01Alcance
Qué ponemos a prueba
Selección de técnicas usadas por los adversarios relevantes para su sector
Ejecución en puestos de trabajo, servidores, sistemas de identidad y nube
Telemetría: si la actividad llega siquiera a registrarse
Detección: si salta una regla, con cuánto retraso y con qué contexto
Respuesta: triaje, contención, escalado
Ajuste de reglas y reducción de falsos positivos
Scripts de prueba entregados para pruebas de regresión
02Enfoque
Cómo se realiza el trabajo
01
Planificación
Los adversarios y las técnicas se seleccionan junto con sus defensores. Se acuerda el entorno: sistemas de producción con telemetría de producción siempre que sea posible.
02
Ejecución
Las técnicas se ejecutan de una en una y se anuncian de antemano. Los efectos destructivos se simulan, nunca se producen.
03
Revisión de la detección
Después de cada técnica, los defensores comprueban qué registraron sus herramientas. La telemetría y las reglas que faltan se corrigen en el acto y la técnica se repite.
04
Informe
Una matriz de cobertura muestra cada técnica antes y después del ejercicio, con la regla que ahora la detecta.
Estructura de las pruebas de Red Team basadas en amenazas: inteligencia de amenazas, fase de Red Team, cierre.
European Central Bank
06Preguntas
Preguntas sobre este servicio
¿En qué se diferencia de una operación de Red Team?
Una operación de Red Team es encubierta y está orientada a un objetivo; pone a prueba la organización en su conjunto. Un ejercicio de Purple Team es abierto y está orientado a técnicas; mejora la detección. El ejercicio suele seguir a una operación para cerrar las carencias que esta encontró.
La monitorización está externalizada en un proveedor. ¿Puede participar?
Sí, y debería. El ejercicio muestra lo que su proveedor ve realmente, algo que rara vez se aprecia en el contrato.
¿El ejercicio se realiza en producción?
Cuando es posible, porque es ahí donde tiene que funcionar la detección. Las técnicas se seleccionan y se configuran para que no causen daños; todo lo destructivo se simula.
Una simulación de un adversario real, orientada a objetivos, contra personas, procesos y tecnología, para comprobar si un ataque se detectaría y se detendría.
Pruebas de penetración externas e internas de redes y Active Directory: desde un servicio expuesto o un único puesto de trabajo hasta el control del dominio.
Evaluación de entornos AWS, Azure, Google Cloud y Kubernetes: identidades, exposición de red, almacenes de datos y rutas desde un primer punto de apoyo hasta el control total.
Infraestructura y nube
08Solicitud
Cuéntenos qué hay que probar
Comprobación gratuita del sitio web
Respuesta en el plazo de 1 día hábil
NDA antes de cualquier detalle técnico
Precio fijo en los proyectos de pago
Sin compromiso
Solicitud recibida
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
Qué ocurre a continuación
Un gestor revisa la solicitud y responde en el plazo de 1 día hábil.
Acordamos el alcance, las reglas de enfrentamiento y un canal seguro para el material sensible.
Recibe una propuesta con el método, el calendario y un precio fijo. Para la comprobación gratuita del sitio web, recibe la autorización para su firma.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.