Red team o penetration test: ¿cuál necesita?
Respuesta corta: Un penetration test identifica y clasifica tantas debilidades explotables como puede dentro de un alcance definido, con el conocimiento de su equipo. Un red team persigue un objetivo concreto como lo haría un atacante real, de forma sigilosa, para comprobar si sus defensores lo detectan y lo detienen. Si nunca ha realizado pruebas de seguridad o necesita satisfacer a un auditor o aseguradora, necesita un penetration test. A un red team se pasa una vez que cuenta con un equipo de seguridad que valga la pena evaluar.
Las presentaciones comerciales utilizan "red team" y "penetration test" como si fueran el mismo servicio premium con dos nombres distintos. No lo son. Responden a preguntas diferentes, se ejecutan con alcances distintos y tienen costes diferentes por buenas razones. Si va a contratar, confundir ambos es una forma fácil de pagar el precio de un red team por un trabajo que habría hecho un pentest, o de contratar un pentest cuando la pregunta real es si alguien notaría a un atacante en el interior. Esta es la diferencia real.
Para qué sirve un penetration test
Un penetration test responde a una pregunta: qué puede explotar un atacante dentro de este alcance definido y qué tan grave es. Los evaluadores analizan los sistemas delimitados, encuentran debilidades y, cuando las reglas lo permiten, demuestran el impacto real encadenándolas. El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST), en su guía de pruebas NIST SP 800-115, describe las pruebas de penetración como pruebas de seguridad en las que los evaluadores imitan ataques del mundo real para identificar formas de eludir las características de seguridad de una aplicación, sistema o red.
El objetivo es la cobertura. Un buen pentest intenta encontrar la mayor cantidad posible de problemas explotables dentro del alcance durante el periodo de prueba. Por lo general, su equipo sabe que se está realizando, ya que la meta es la profundidad de los hallazgos, no el secreto. Al final, obtiene una lista priorizada de lo que está mal y lo que debe corregir primero.
Para qué sirve un red team
Un servicio de red team responde a una pregunta diferente: si un atacante real fuera tras un objetivo específico, ¿sus personas, procesos y tecnología lo detendrían, y alguien se daría cuenta? El NIST define un ejercicio de red team como un intento adversarial simulado, que refleja condiciones del mundo real, para comprometer las misiones o procesos de negocio de una organización y evaluar la capacidad de seguridad del sistema y de la organización.
Lea esto con atención. Un red team no se mide por la cantidad de vulnerabilidades que lista. Se mide con respecto a un objetivo, por ejemplo acceder a una base de datos específica o a un sistema de pagos, utilizando cualquier vía que funcione: un servicio sin parchear, un correo de phishing, una puerta física o una contraseña reutilizada. Emula el modo de operar de los adversarios reales, a menudo mapeado con una base de conocimiento pública sobre el comportamiento de atacantes como MITRE ATT&CK. El sigilo forma parte de la prueba, porque uno de los aspectos que se evalúan es su detección y respuesta.
Los reguladores también lo entienden así. El marco TIBER-EU del Banco Central Europeo, publicado en 2018, utiliza servicios de red team guiados por inteligencia de amenazas para evaluar la resiliencia de las entidades financieras frente a ataques realistas, precisamente porque mide la respuesta, no solo la exposición.
Las diferencias reales, frente a frente
| Penetration test | Red team | |
|---|---|---|
| Objetivo | Maximizar los hallazgos explotables dentro del alcance | Alcanzar un objetivo y reportar hasta dónde se llegó |
| Alcance | Una lista de activos y técnicas | Un objetivo y unas reglas, con muchos más caminos permitidos |
| Sigilo | Por lo general, conocido por su equipo | Oculto, porque evalúa si usted lo detecta |
| Qué evalúa | Sus sistemas | Tanto a sus defensores como a sus sistemas |
| Coste y duración | Más corto, menos costoso | Más largo, más sigiloso, más costoso |
| Ideal para | Primeras evaluaciones, auditorías, aseguradoras, clientes corporativos | Equipos maduros que comprueban su detección y respuesta |
Assumed breach: el punto medio útil
No todos los ejercicios de red team empiezan desde cero. Una variante habitual es el "assumed breach", donde se facilita al equipo un punto de acceso inicial, por ejemplo un portátil o un conjunto de credenciales de un empleado, y se evalúa hasta dónde pueden llegar desde ahí. Esto omite la lenta fase de acceso inicial y concentra el presupuesto en probar lo que ocurre cuando el atacante ya está dentro, lo cual, para la mayoría de las empresas, es la pregunta más inquietante y realista.
Cuál necesita realmente su empresa
Esta es la parte que la mayoría de los proveedores no dirán con claridad. Un red team evalúa a su blue team. Si no dispone de un blue team, es decir, personal y herramientas orientados a vigilar y responder ante intrusiones, hay muy poco que un red team pueda medir, y pagará un precio muy elevado para que le digan lo que un pentest le habría revelado por menos dinero. La detección que no tiene tampoco detectará al red team.
Por lo tanto, a grandes rasgos:
- Nunca ha realizado pruebas de seguridad. No necesita un red team. Comience por averiguar qué está expuesto y qué es explotable. Eso es terreno de pentest y superficie de ataque.
- Necesita satisfacer a un auditor, aseguradora o cliente corporativo. Casi siempre se refieren a un penetration test. Confirme la redacción exacta antes de contratar nada, porque la palabra "red team" en un contrato a veces solo significa "pentest".
- Ya realiza pruebas de penetración, tiene un equipo de seguridad y quiere saber si detectarían a un adversario real. Ahora sí, un red team justifica su coste.
La madurez es el factor determinante. Pasar a un red team es el siguiente paso cuando los conceptos básicos están cubiertos, no el punto de partida.
Empiece por conocer su superficie
Independientemente de la dirección que tome, el primer paso honesto es el mismo: saber qué puede ver ya un atacante sobre usted desde el exterior, porque ahí es donde empieza cualquiera de ellos, sea un pentester o un red teamer.
Nuestra revisión de $100 es esa primera mirada hecha correctamente: un análisis enfocado de su superficie de ataque externa, sobre un alcance que usted haya verificado como propio y autorizado por escrito, revisado por un operador sénior y entregado con una sesión informativa de 30 minutos. Tenga claro qué es. No es un red team ni una prueba de penetración completa. Es el punto de partida económico y honesto que le indica cuál de ellos necesita realmente a continuación, con las pruebas sobre la mesa.
Red team vs. penetration test: respuestas rápidas
¿Cuál es la diferencia entre un red team y un penetration test?
Un penetration test identifica y clasifica tantas debilidades explotables como puede dentro de un alcance definido, por lo general con el conocimiento de su equipo. Un red team persigue un único objetivo como lo haría un atacante real, de forma sigilosa, para comprobar si sus defensores lo detectan y lo detienen. Un pentest evalúa sus sistemas; un red team evalúa sus sistemas y a su personal.
¿Es un red team más exhaustivo que un penetration test?
No exactamente. Un red team es más profundo en una vía estrecha hacia un objetivo y en su detección y respuesta, pero un penetration test es más amplio para encontrar problemas explotables en todo el alcance. Responden a preguntas distintas, por lo que ser "más exhaustivo" depende de la pregunta que usted tenga.
¿Qué debería contratar primero una empresa pequeña?
Casi siempre un penetration test, o una revisión de la superficie de ataque más económica antes de eso. Un red team evalúa a su blue team, por lo que si aún no tiene personal y herramientas vigilando intrusiones, hay poco que medir y pagará un precio elevado para averiguar lo que un pentest le habría enseñado.
Cuando un auditor o aseguradora pide un "red team", ¿realmente se refiere a un red team?
A menudo se refieren a un penetration test y utilizan los términos de forma imprecisa. Confirme el requisito exacto por escrito antes de contratar, porque la diferencia de precio es grande.
Lecturas relacionadas
¿No está seguro de cuál necesita?
La mayoría de las empresas necesitan un penetration test, no un red team, y a menudo el primer paso más económico es simplemente conocer su exposición. Nuestra revisión de $100 es esa primera mirada.
Reserve una revisión de $100