Basilisk
BASILISK
[services_red_team]RED TEAM ENGAGEMENT

Simulación adversaria completa. With a business goal.

Simulación adversaria de principio a fin, con objetivo definido y sin aviso al equipo de defensa. Aquí la pregunta no es si existe una vulnerabilidad: es si tu organización detecta, contiene y responde cuando alguien ya está dentro.

El Red Team mide detección, no una lista de fallos

Un pentest responde qué es explotable. Un ejercicio de Red Team responde qué pasa después: cuánto tarda alguien en darse cuenta, si la alerta llega a una persona, si esa persona sabe qué hacer y si la contención aguanta bajo presión. Es una prueba de la organización entera, no solo de la tecnología: proceso, guardia y decisión entran en el alcance junto con el entorno.

  • El objetivo es un blanco de negocio concreto, definido contigo, y no una lista de hallazgos técnicos.
  • Al equipo de defensa no se le avisa, porque su reacción natural es justamente lo que se mide.
  • Al final, cada acción ejecutada se confronta con lo que la detección registró de verdad.
  • El resultado expone brechas de visibilidad y de proceso que la corrección de vulnerabilidades no cierra.

What's included

El alcance de abajo es el estándar para un engagement típico. Todo es ajustable durante el scoping, sin coste.

// acceso inicial
  • Phishing dirigido a perfiles seleccionados
  • Reconocimiento OSINT sobre personas clave
  • Pretexting por teléfono y canales de mensajería
  • Superficie expuesta en el borde
  • Credenciales filtradas y reutilización de contraseñas
  • Acceso remoto y portales de terceros
  • USB drop controlado y soportes entregados físicamente
// movimiento
  • Escalada de privilegios local y de dominio
  • Recolección de credenciales en memoria y disco
  • Abuso de relaciones de confianza entre sistemas
  • Movimiento lateral entre segmentos de red
  • Acceso a repositorios, canalizaciones y secretos
  • Persistencia discreta y recuperación de acceso
// objetivo
  • Alcanzar la base de datos definida como blanco
  • Acceso a un sistema financiero o de pagos
  • Exfiltración simulada de un conjunto sensible
  • Control de una consola de administración
  • Alcanzar un entorno productivo crítico
  • Demostrar impacto sin causar daño
// respuesta
  • Tiempo hasta la primera detección
  • Calidad y destino de la alerta generada
  • Escalado y activación de la guardia
  • Eficacia de la contención aplicada
  • Comunicación interna durante el incidente
  • Registros y rastro disponibles para investigar
// evasión y post-explotación
  • Evasión de EDR y antivirus dentro de las reglas acordadas
  • Mando y control con persistencia controlada
  • Escalada en Active Directory y abuso de delegación
  • Kerberoasting y extracción de credenciales en memoria
  • Pivote entre red local y entorno en la nube
  • Limpieza y devolución del entorno a su estado anterior

Modalities

adjustable to scope
01 /

Red Team completo

Ejercicio sin aviso, con objetivo definido y libertad de camino dentro de las reglas. Mide la operación de defensa en condiciones realistas, incluido lo que ocurre fuera del horario laboral.

02 /

Purple Team

Ataque y defensa en la misma sala, ejecutando técnica por técnica y comprobando en el momento qué aparece en la monitorización. Menos sorpresa y más ajuste fino de reglas y cobertura.

03 /

Compromiso asumido

Se parte de un acceso ya concedido, como si el compromiso inicial hubiera ocurrido. Acorta la fase de entrada y concentra el esfuerzo en movimiento lateral, detección y contención.

Cuándo tiene sentido un ejercicio adversario

El Red Team presupone una base existente. Sin monitorización y sin plan de respuesta, el ejercicio mide un vacío, y en ese caso un pentest devuelve más por el mismo esfuerzo.

hay monitorización y nadie sabe si funciona

Herramienta contratada, reglas activadas, paneles montados, y ninguna evidencia de que un ataque real generaría una alerta accionable. El ejercicio convierte la suposición en medida.

el plan de respuesta nunca se usó

Documento aprobado, flujo diseñado, guardia definida sobre el papel. Solo un ejercicio sin aviso muestra si el escalado ocurre de verdad y cuánto tarda.

después de una tanda de correcciones

Varios ciclos de pentest cerrados y la pregunta siguiente es otra: con los fallos conocidos corregidos, ¿alguien llega igual al objetivo por un camino que nadie previó?

cuando se exige madurez, no una lista

Ciertos sectores y contratos piden evidencia de capacidad de detección y respuesta, no solo ausencia de vulnerabilidades. Eso es lo que produce este ejercicio.

How we conduct it

[pipeline]
01/objetivo

Definición del blanco y las reglas

Con un grupo restringido acordamos el objetivo concreto, lo prohibido, qué sistemas quedan intocables y cómo se detiene el ejercicio si algo se sale de lo previsto. Queda registrado quién lo sabe —normalmente muy pocas personas— para que el resto de la organización reaccione de forma genuina.

02/inteligencia

Recolección sobre la organización

Reunimos lo disponible públicamente: personas, funciones, proveedores, tecnologías, direcciones, filtraciones previas y huella digital. Es el mismo material que reuniría un adversario antes de elegir la vía de entrada, y a menudo ya señala el punto más débil.

03/entrada

Obtención del acceso inicial

Ejecutamos el camino elegido: pretexto, superficie expuesta, credencial reutilizada o tercero. Cada intento queda con marca de tiempo, para poder cruzarlo después con lo que vio la defensa, incluidos los intentos fallidos.

04/lateral

Movimiento y escalada

Desde el primer punto avanzamos hacia el objetivo: elevar privilegios, recolectar credenciales, atravesar segmentos y alcanzar sistemas. Trabajamos con atención a la discreción, porque hacer demasiado ruido respondería a la pregunta equivocada.

05/objetivo

Alcance del blanco y evidencia

Al llegar al objetivo, la demostración se hace sin causar daño: evidencia de acceso, sin exfiltración real de datos sensibles y sin cambios destructivos. Lo que importa es probar que el camino existe y registrar cómo se recorrió.

06/debrief

Reconstrucción conjunta

La entrega más valiosa es la sesión final: la línea temporal del ataque junto a la de la defensa. Dónde saltó una alerta y nadie miró, dónde no había registro alguno, dónde la contención funcionó. De ahí sale una lista priorizada de ajustes de detección.

Referencias públicas que guían el trabajo

El ejercicio sigue marcos reconocidos de simulación adversaria, lo que hace el resultado comparable en el tiempo y legible para reguladores y auditores.

MITRE ATT&CK
Cada técnica ejecutada lleva su identificador, lo que permite montar la matriz de cobertura de tu detección y seguir la evolución entre ejercicios.
TIBER-EU
El marco europeo de pruebas guiadas por inteligencia de amenazas define papeles, fases y salvaguardas de un ejercicio adversario en entorno productivo, y es la referencia del sector financiero europeo.
CBEST y equivalentes
Los programas nacionales de pruebas guiadas por inteligencia siguen una lógica similar: blanco elegido a partir de amenaza real, ejecución controlada y reconstrucción conjunta al final.
NIST SP 800-53 / CSF
Los controles de detección y respuesta aportan el vocabulario para describir cada brecha en los términos que ya usa tu función de gobierno.
Cyber Kill Chain
El modelo por fases del ataque ayuda a mostrar en qué punto de la cadena la organización logró —o no— interrumpir el avance.
Reglas de participación
Documento firmado antes de empezar, con alcance, prohibiciones, ventanas, contactos de emergencia y criterio de cierre. Es lo que separa un ejercicio autorizado de un incidente real.

Deliverables

dual view · NDA
01

Narrativa del ataque

La historia completa, en orden cronológico, del primer contacto al objetivo. Es el documento que la dirección lee entero, porque describe decisiones y consecuencias en lugar de identificadores técnicos.

02

Línea temporal comparada

Cada acción ejecutada, con hora, junto a lo que la defensa registró, alertó o ignoró. Es la pieza central del ejercicio y la que suele provocar los cambios más rápidos.

03

Matriz de cobertura de detección

Las técnicas empleadas mapeadas por identificador, indicando qué se detectó, qué quedó registrado sin alertar y qué pasó sin dejar rastro.

04

Evaluación de la respuesta

Cómo ocurrió el escalado en la práctica: a quién se llamó, en cuánto tiempo, qué decisión se tomó y qué interrumpió realmente la contención.

05

Recomendaciones de detección

Ajustes concretos de reglas, fuentes de registro que faltan y cobertura por añadir, priorizados por lo que habría cortado antes el camino recorrido.

06

Sesión de reconstrucción

Reunión con el equipo de defensa recorriendo el ejercicio paso a paso, con espacio para preguntas. Como transferencia de conocimiento vale más que cualquier capítulo del informe.

Frequently asked

01¿Qué diferencia hay entre Red Team y pentest?

El pentest busca amplitud: cubrir la superficie y encontrar el máximo de fallos explotables dentro del alcance. El Red Team busca profundidad hacia un objetivo y mide la reacción de la organización. Uno responde qué es vulnerable; el otro, qué pasa cuando alguien lo explota.

02¿Hay que avisar al equipo de seguridad?

No, y ese es justamente el punto. Un grupo restringido —normalmente la dirección de seguridad y el área legal— conoce el ejercicio y guarda la autorización firmada, para detenerlo todo si la respuesta escala hacia fuera. El resto del equipo reacciona sin saberlo, que es la única forma de medir una reacción genuina.

03¿Y si el ejercicio provoca un incidente real?

Las reglas de participación definen acciones prohibidas, sistemas intocables y un criterio de cierre inmediato. Hay contactos de emergencia abiertos por ambas partes durante toda la ejecución, y la autorización firmada se presenta en cuanto sea necesario para terminar un escalado.

04¿Nuestro entorno está listo para esto?

Si todavía no hay monitorización con alertas accionables ni plan de respuesta en uso, el ejercicio medirá una ausencia ya conocida. En ese caso rinden más un pentest y trabajo de detección. El Red Team tiene sentido cuando hay defensa que probar.

05¿Hacéis phishing a nuestra plantilla?

Cuando la ingeniería social entra en el alcance, sí, con una salvaguarda explícita: ningún resultado se individualiza con fines disciplinarios y nada se informa en un formato que exponga a una persona. Lo que importa es la eficacia del control y del proceso, no la lista de quién hizo clic.

06¿Cuánto dura?

Bastante más que un pentest, porque la discreción exige un ritmo lento y porque al blanco se llega por un camino, no por un escaneo. La duración se define junto con el objetivo, y la fase final de reconstrucción suele rendir tanto como la ejecución.

07¿Se puede repetir y comparar?

Sí, y ahí el formato demuestra su valor. Con las técnicas registradas por identificador, un ejercicio posterior muestra qué pasó a detectarse, qué sigue invisible y si el tiempo de reacción bajó: progreso medido, no impresión.

Sectores donde se aplica este servicio
// related services
// contacto

¿Listo para descubrir tus fallas?

La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.