Reservar cita

Red Teaming: simulación de ataques basada en TTP

Cómo comprobar, mediante simulaciones dirigidas y orientadas a atacantes reales, si su organización realmente detecta, contiene y responde a un ataque – y no solo si existe una vulnerabilidad aislada.

Un test de penetración responde a la pregunta de qué vulnerabilidades presenta un sistema definido. El red teaming responde a otra distinta: ¿detecta y detiene su organización un ataque real y dirigido – a través de personas, procesos y tecnología? En lugar de recopilar el mayor número posible de hallazgos individuales, un red team imita las tácticas, técnicas y procedimientos (TTP) de atacantes reales y avanza hacia objetivos predefinidos. Para las entidades financieras, este enfoque ha pasado de ser un ejercicio voluntario a una obligación regulatoria con el reglamento DORA y el marco TIBER-EU actualizado.

Lo esencial en resumen

01

Red teaming, test de penetración y purple teaming

Un test de penetración busca, en un sistema objetivo claramente delimitado y dentro de un plazo fijo, el mayor número posible de vulnerabilidades explotables; la amplitud prima sobre el sigilo y la defensa suele estar informada. El red teaming está orientado a objetivos y escenarios: reproduce a un actor de amenazas concreto, actúa de forma encubierta y mide principalmente la capacidad de detección y respuesta – el blue team defensor, por regla general, no está informado de antemano. El purple teaming reúne deliberadamente a ambas partes: probadores y defensores trabajan de forma colaborativa para mejorar de manera específica la detección y la respuesta. Los tres enfoques no compiten entre sí, sino que abordan distintos niveles de madurez y distintas preguntas.

02

Metodología basada en TTP según MITRE ATT&CK

Los red teams estructuran su trabajo según las tácticas, técnicas y procedimientos de atacantes reales. MITRE ATT&CK es la base de conocimiento consolidada y de acceso público para ello: la matriz Enterprise asigna el comportamiento observado de los atacantes a tácticas (el «porqué» de un paso) y, por debajo, a técnicas concretas. En la versión v19 (abril de 2026), la antigua táctica «Defense Evasion» se dividió en «Stealth» (TA0005) y «Defense Impairment» (TA0112); la matriz Enterprise comprende así 15 tácticas. ATT&CK sirve tanto para planificar escenarios realistas como para mapear de forma exhaustiva las acciones ejecutadas con la lógica de detección – haciendo trazable la cobertura de una prueba.

03

Fases de una operación y assume breach

Una operación de red team sigue el ciclo de vida de un ataque: reconocimiento (reconnaissance), acceso inicial (initial access), escalada de privilegios y movimiento lateral (lateral movement), y la consecución de los objetivos acordados (a menudo definidos como «flags»). Dado que el acceso inicial es costoso y crítico en tiempo, se sustituye cada vez más por escenarios assume breach: la prueba parte de un punto ya comprometido – por ejemplo, un puesto de trabajo estándar – y examina de forma específica hasta dónde puede propagarse un atacante internamente antes de ser detectado. Esto desplaza el foco del perímetro hacia la resiliencia interna.

04

Pruebas basadas en amenazas: TLPT de DORA, TIBER-EU y TIBER-DE

Las pruebas basadas en amenazas (threat-led testing) combinan el red teaming con un análisis de amenazas concreto sobre la entidad evaluada. Para el sector financiero, el reglamento DORA (UE) 2022/2554 las hace obligatorias: según el Art. 26(1), las entidades financieras designadas realizan al menos cada tres años una prueba de penetración basada en amenazas (TLPT), conforme al Art. 26(2) sobre sistemas de producción en vivo que soportan funciones críticas o importantes. La base operativa es el marco TIBER-EU del BCE, alineado con DORA el 11.02.2025; en Alemania, el Deutsche Bundesbank lo aplica como TIBER-DE (versión 4.0, julio de 2025), mientras que la BaFin asume las funciones supervisoras. El Reglamento Delegado (UE) 2025/1190, de 13.02.2025, concreta el alcance, la metodología y las fases – la fase activa de pruebas del red team debe durar como mínimo doce semanas.

05

Medición del éxito mediante detección y respuesta

El valor de un ejercicio de red team no se mide por el número de vulnerabilidades encontradas, sino por la calidad de la reacción de la defensa. Métricas significativas son el tiempo hasta la detección, el tiempo hasta la contención y la cuestión de qué tácticas y técnicas ejecutadas llegaron a activar alertas. Mediante el mapeo de las acciones de los atacantes con las técnicas de MITRE ATT&CK, las brechas de detección se hacen visibles de forma sistemática. Así, en lugar de una instantánea, se obtiene una valoración sólida de la capacidad real de detección y respuesta de la organización.

06

Purple teaming como ciclo de aprendizaje y mejora

A una operación de red team encubierta le sigue idealmente una fase de purple teaming en la que probadores y defensores repasan conjuntamente las acciones realizadas. Esto es exactamente lo que prescribe el Reglamento Delegado (UE) 2025/1190 para la fase de cierre de un TLPT: el blue team y los probadores repiten las acciones ofensivas y defensivas y trabajan las debilidades detectadas en ejercicios de purple teaming. El objetivo no es evaluar a personas, sino mejorar de forma específica las reglas de detección, los procesos y los flujos de respuesta – para que cada hallazgo se convierta en una medida concreta de refuerzo.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA), Art. 26 und 27

Obligación de realizar TLPT al menos cada tres años (Art. 26(1)) sobre sistemas de producción en vivo que soportan funciones críticas/importantes (Art. 26(2)), así como requisitos para los probadores (Art. 27); aplicable desde el 17.01.2025.

Amtsblatt der EU / EUR-Lex · 2025

Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)

Norma técnica de regulación de 13.02.2025 sobre el alcance, la metodología y las fases del TLPT; establece, entre otras cosas, la duración mínima de doce semanas de la fase activa de pruebas del red team (Art. 11) y el purple teaming de la fase de cierre (Art. 12).

Europäische Zentralbank (EZB) · 2025

TIBER-EU Framework (an DORA angeglichene Fassung)

Marco operativo para el red teaming ético basado en inteligencia de amenazas; alineado con las RTS de DORA el 11.02.2025, incluyendo el cambio de nombre del White Team a Control Team y el purple teaming obligatorio.

Deutsche Bundesbank · 2025

Implementierung von TIBER-DE, Version 4.0

Aplicación nacional del marco TIBER-EU (julio de 2025); regula el acompañamiento operativo por el TIBER Cyber Team del Bundesbank y la participación supervisora de la BaFin en los TLPT obligatorios.

The MITRE Corporation · 2026

MITRE ATT&CK, Version v19 (Enterprise)

Base de conocimiento pública de TTP de atacantes reales; la versión v19 de 28.04.2026 divide la táctica «Defense Evasion» en Stealth (TA0005) y Defense Impairment (TA0112), con lo que la matriz Enterprise comprende 15 tácticas.

¿Quiere situar el red teaming en su organización?

Que lo más adecuado sea un test de penetración clásico, un red teaming basado en amenazas según TIBER/DORA o un seguimiento de purple teaming depende de su nivel de madurez y de sus obligaciones regulatorias. En una primera reunión lo evaluamos conjuntamente.