DefiniciónEl Red Team es el grupo autorizado a emular a un adversario real contra la organización, atacando personas, procesos y tecnología, para mostrar por dónde entraría un intruso y probar si la defensa detecta y contiene el ataque.
Cómo funciona
El término viene de los ejercicios militares. El glosario del NIST, basado en CNSSI 4009, define al Red Team como un grupo autorizado a emular las capacidades de ataque de un adversario. El objetivo no es "ganar", sino demostrar el impacto de un ataque exitoso y mostrar a quienes defienden qué funciona y qué no.
Un ejercicio de Red Team suele tener:
- Un objetivo de negocio: por ejemplo, llegar al sistema de pagos o exfiltrar una base de datos sensible.
- Un alcance amplio: personas, procesos y tecnología, incluidos phishing e ingeniería social cuando están autorizados.
- Operación encubierta: pocas personas conocen el ejercicio, para medir la reacción real del Blue Team.
- Una duración mayor que la de un pentest, con técnicas mapeadas en referencias como MITRE ATT&CK.
Red Team vs pentest
Ambos usan técnicas ofensivas, pero responden a preguntas distintas. El pentest pregunta qué fallas explotables existen en un alcance definido y busca cobertura. El Red Team pregunta si un adversario con determinado perfil podría alcanzar un objetivo sin ser detectado ni contenido. Por eso el Red Team evalúa también la detección y la respuesta, no solo las vulnerabilidades.
Cuándo tiene sentido
Si la organización todavía no conoce sus fallas graves, el primer paso es el pentest. El Red Team tiene más sentido cuando las vulnerabilidades ya se corrigen con regularidad y existe una defensa estructurada, como un SOC, cuya eficacia se quiere medir. Los hallazgos alimentan al Blue Team y, en formato colaborativo, se convierten en ejercicios de Purple Team.
En Network Secure, el Red Team trabaja en conjunto con los equipos Blue, Purple y White.
Preguntas frecuentes
¿Cuál es la diferencia entre Red Team y Blue Team?
El Red Team actúa en el ataque: simula lo que haría un intruso para encontrar brechas. El Blue Team actúa en la defensa: monitorea el entorno, detecta y responde a incidentes. Uno muestra dónde falla la defensa; el otro cierra esas fallas.
¿El Red Team sustituye al pentest?
No. El pentest encuentra y demuestra fallas en un alcance definido; el Red Team prueba si la defensa detecta y contiene un ataque realista. Normalmente el pentest va primero.