01Red teaming, test de penetración y purple teaming
Un test de penetración busca, en un sistema objetivo claramente delimitado y dentro de un plazo fijo, el mayor número posible de vulnerabilidades explotables; la amplitud prima sobre el sigilo y la defensa suele estar informada. El red teaming está orientado a objetivos y escenarios: reproduce a un actor de amenazas concreto, actúa de forma encubierta y mide principalmente la capacidad de detección y respuesta – el blue team defensor, por regla general, no está informado de antemano. El purple teaming reúne deliberadamente a ambas partes: probadores y defensores trabajan de forma colaborativa para mejorar de manera específica la detección y la respuesta. Los tres enfoques no compiten entre sí, sino que abordan distintos niveles de madurez y distintas preguntas.
02Metodología basada en TTP según MITRE ATT&CK
Los red teams estructuran su trabajo según las tácticas, técnicas y procedimientos de atacantes reales. MITRE ATT&CK es la base de conocimiento consolidada y de acceso público para ello: la matriz Enterprise asigna el comportamiento observado de los atacantes a tácticas (el «porqué» de un paso) y, por debajo, a técnicas concretas. En la versión v19 (abril de 2026), la antigua táctica «Defense Evasion» se dividió en «Stealth» (TA0005) y «Defense Impairment» (TA0112); la matriz Enterprise comprende así 15 tácticas. ATT&CK sirve tanto para planificar escenarios realistas como para mapear de forma exhaustiva las acciones ejecutadas con la lógica de detección – haciendo trazable la cobertura de una prueba.
03Fases de una operación y assume breach
Una operación de red team sigue el ciclo de vida de un ataque: reconocimiento (reconnaissance), acceso inicial (initial access), escalada de privilegios y movimiento lateral (lateral movement), y la consecución de los objetivos acordados (a menudo definidos como «flags»). Dado que el acceso inicial es costoso y crítico en tiempo, se sustituye cada vez más por escenarios assume breach: la prueba parte de un punto ya comprometido – por ejemplo, un puesto de trabajo estándar – y examina de forma específica hasta dónde puede propagarse un atacante internamente antes de ser detectado. Esto desplaza el foco del perímetro hacia la resiliencia interna.
04Pruebas basadas en amenazas: TLPT de DORA, TIBER-EU y TIBER-DE
Las pruebas basadas en amenazas (threat-led testing) combinan el red teaming con un análisis de amenazas concreto sobre la entidad evaluada. Para el sector financiero, el reglamento DORA (UE) 2022/2554 las hace obligatorias: según el Art. 26(1), las entidades financieras designadas realizan al menos cada tres años una prueba de penetración basada en amenazas (TLPT), conforme al Art. 26(2) sobre sistemas de producción en vivo que soportan funciones críticas o importantes. La base operativa es el marco TIBER-EU del BCE, alineado con DORA el 11.02.2025; en Alemania, el Deutsche Bundesbank lo aplica como TIBER-DE (versión 4.0, julio de 2025), mientras que la BaFin asume las funciones supervisoras. El Reglamento Delegado (UE) 2025/1190, de 13.02.2025, concreta el alcance, la metodología y las fases – la fase activa de pruebas del red team debe durar como mínimo doce semanas.
05Medición del éxito mediante detección y respuesta
El valor de un ejercicio de red team no se mide por el número de vulnerabilidades encontradas, sino por la calidad de la reacción de la defensa. Métricas significativas son el tiempo hasta la detección, el tiempo hasta la contención y la cuestión de qué tácticas y técnicas ejecutadas llegaron a activar alertas. Mediante el mapeo de las acciones de los atacantes con las técnicas de MITRE ATT&CK, las brechas de detección se hacen visibles de forma sistemática. Así, en lugar de una instantánea, se obtiene una valoración sólida de la capacidad real de detección y respuesta de la organización.
06Purple teaming como ciclo de aprendizaje y mejora
A una operación de red team encubierta le sigue idealmente una fase de purple teaming en la que probadores y defensores repasan conjuntamente las acciones realizadas. Esto es exactamente lo que prescribe el Reglamento Delegado (UE) 2025/1190 para la fase de cierre de un TLPT: el blue team y los probadores repiten las acciones ofensivas y defensivas y trabajan las debilidades detectadas en ejercicios de purple teaming. El objetivo no es evaluar a personas, sino mejorar de forma específica las reglas de detección, los procesos y los flujos de respuesta – para que cada hallazgo se convierta en una medida concreta de refuerzo.