Ejercicios de Purple Team
Un ejercicio conjunto: nuestros especialistas ejecutan técnicas de ataque una a una mientras sus defensores ajustan la detección y la respuesta.
Simulación de adversarios
Una simulación de un adversario real, orientada a objetivos, contra personas, procesos y tecnología, para comprobar si un ataque se detectaría y se detendría.
Simulación de adversarios
Una prueba de penetración pregunta qué vulnerabilidades existen. Una operación de Red Team plantea una pregunta distinta: si un adversario capaz decidiera alcanzar un objetivo concreto en su organización, ¿lo notaría alguien y con qué rapidez lo detendrían?
La operación se planifica en torno a los objetivos que usted define, como el acceso al sistema de pagos o al código fuente, y en torno a los adversarios que de forma realista los perseguirían. Solo lo sabe un pequeño grupo de control de su organización. Los defensores se enfrentan a la operación como se enfrentarían a un ataque real.
01Alcance
02Enfoque
Junto con el grupo de control definimos los objetivos y elegimos los adversarios que se van a emular, con sus técnicas conocidas.
La infraestructura, los pretextos y las herramientas se preparan para esta operación. Los controles de riesgo, los contactos de escalado y las condiciones de parada se acuerdan por escrito.
La operación dura semanas, no días, al ritmo de un adversario real. Se informa al grupo de control de cada paso significativo.
Después de la operación, el ataque se repite paso a paso con los defensores. Cada técnica se contrasta con los registros: si se vio, si generó una alerta y si se actuó en consecuencia.
03
04
05Estándares
Catálogo de técnicas de adversarios que se usa para planificar operaciones y para informar de la cobertura de detección.
The MITRE Corporation
Estructura de las pruebas de Red Team basadas en amenazas: inteligencia de amenazas, fase de Red Team, cierre.
European Central Bank
Planificación, reglas de enfrentamiento y ejecución de las pruebas técnicas.
NIST
06Preguntas
El método sigue el marco TIBER-EU, en el que se basan los estándares de pruebas de DORA: inteligencia de amenazas, una fase de Red Team y una fase de cierre con repetición. Una prueba formal según DORA la supervisa su autoridad y establece requisitos para los proveedores, incluidas referencias y un seguro. Si estamos cualificados para su prueba se determina conforme a esos requisitos durante la definición del alcance, antes de asumir ningún compromiso.
No. Una operación de Red Team pone a prueba la detección y la respuesta. Si no se han encontrado y corregido las vulnerabilidades básicas, una prueba de penetración aporta mucho más con el mismo esfuerzo.
Se fijan por escrito antes de la operación. Ningún pretexto recurre a amenazas, a dificultades personales ni a la salud, no se atacan cuentas ni dispositivos privados de los empleados y el informe no señala a ningún empleado como alguien que haya fallado.
La operación se detiene y se informa de inmediato al grupo de control. Todo lo que hemos observado se entrega para apoyar su respuesta al incidente.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.