Simulación de adversario

Purple Team: rojo y azul trabajando juntos para que sí lo veas

Un Purple Team no es un ataque a ciegas: es tu equipo rojo y tu equipo azul trabajando codo con codo. Atacamos con técnicas reales mientras tu equipo de defensa mira en directo, y juntos comprobáis qué se detecta, qué se escapa y por qué, afinando las reglas sobre la marcha. Donde un Red Team te dice si te ven, el Purple Team se queda a mejorar que te vean.

Para organizaciones con capacidad de defensa, propia o gestionada, que quieren sacarle el máximo.

Qué es

Rojo más azul, púrpura

El nombre lo dice todo: el equipo rojo que ataca y el equipo azul que defiende, en vez de competir, se mezclan y trabajan juntos. De esa mezcla sale el morado, y una defensa que mejora con cada ataque.

Rojo

El que ataca. Ejecuta las técnicas de un adversario real contra tus sistemas.

Azul

El que defiende. Tu SOC, que tiene que detectar lo que pasa y responder a tiempo.

Púrpura

Los dos juntos. En lugar de medirse a ciegas, colaboran en directo para que la defensa aprenda de cada ataque.

El ejercicio

Atacar, ver qué se detecta, afinar

No es un ataque sorpresa: es una sesión de trabajo donde lanzamos técnicas reales y tu equipo de defensa las ve caer en el momento, para ajustar lo que haga falta sin esperar a un informe.

01

Elegimos las técnicas

Acordamos qué ataques probar a partir del catálogo de MITRE ATT&CK, normalmente los que más te preocupan o los que un Red Team ya destapó.

02

Atacamos en abierto

Ejecutamos cada técnica con tu equipo de defensa delante, mirando su propia telemetría. Aquí no se trata de pillar a nadie, sino de aprender juntos.

03

Vemos qué pasa

Comparáis lo que ocurrió con lo que llegó al analista: qué saltó, qué no y por qué. Si faltó un registro, una regla o una respuesta, queda anotado.

04

Afinamos y reprobamos

Ajustáis reglas y respuesta en el momento, y volvemos a lanzar la técnica para confirmar que ahora sí se detecta.

Qué probamos

Técnicas reales, mapeadas a MITRE ATT&CK

No improvisamos los ataques: partimos de MITRE ATT&CK, el catálogo que describe cómo se comporta un adversario de verdad, sus tácticas, técnicas y procedimientos. Elegimos contigo las que más te importan, las lanzamos y medimos, una a una, si tu defensa las ve.

Acceso y ejecución

Cómo entra un atacante y consigue ejecutar su primer código dentro de tus sistemas.

Persistencia y escalada

Cómo se queda dentro y gana privilegios sin que salte ninguna alarma.

Movimiento lateral

Cómo salta de un equipo a otro hasta llegar a lo que de verdad importa.

Exfiltración

Cómo se lleva tus datos fuera, el momento que toda defensa debería detectar.

Y preferimos hacerlo bien antes que hacerlo todo: probar a fondo un grupo de técnicas y comprobar qué pasa con cada una, en vez de pasar por encima de un catálogo entero sin aprender nada. Cada técnica que lanzamos queda mapeada a su identificador de ATT&CK, para que tu equipo pueda reconstruir después qué ocurrió, cuándo y dónde estaba el hueco.

Qué te llevas

Una defensa que mejora, y la prueba de que mejora

Un Purple Team no termina en sensaciones: termina en cambios concretos sobre tu detección y en una foto medible de cómo estabas antes y cómo quedas después.

Matriz de cobertura de detección

El mapa de cada técnica probada con su estado: detectada, detectada a medias o no detectada. De un vistazo se ve dónde estás ciego.

Reglas afinadas

Los ajustes que hacemos en directo sobre tu SIEM y tu EDR para que lo que antes pasaba desapercibido ahora salte.

Respuesta mejorada

Playbooks revisados para que tu equipo no solo detecte, sino que sepa qué hacer en cuanto detecta.

Equipo entrenado

Tu equipo azul ha visto el ataque de cerca y ha aprendido haciendo, no leyendo un informe.

Una métrica para dirección

La cobertura de detección, y cómo evoluciona, es una medida que entiende un comité y que ayuda a decidir dónde invertir lo siguiente.

Argumento ante auditores

La evidencia de que tus controles no solo existen sobre el papel, sino que frenan ataques reales.

Cuándo

Cuándo un Purple Team rinde de verdad

Después de un Red Team

Un Red Team te enseña qué se te escapa. El Purple Team es el paso que lo arregla, sentando a ataque y defensa sobre esos mismos puntos ciegos.

Al estrenar o cambiar de herramienta

Acabas de desplegar o migrar tu SIEM o tu EDR. Antes de confiar en él, conviene comprobar que detecta lo que dice detectar.

Para entrenar a tu equipo

Tu equipo azul aprende más en una sesión viendo ataques reales que en meses de teoría.

Antes de una auditoría

Llegas pudiendo demostrar, con técnicas reales, que tus controles funcionan y no solo figuran en un documento.

Encaja con

No termina en el informe

El Purple Team afina una defensa que ya existe, así que su pareja natural es Sondriva, nuestro SOC: el equipo azul que se entrena en el ejercicio. Y es la cara colaborativa del Red Team: donde este te ataca a ciegas para ver si lo detectas, el Purple Team se sienta contigo a arreglar justo esos puntos ciegos. Muchas organizaciones encadenan los dos, primero el examen y después el entrenamiento.

Dudas

Preguntas frecuentes

¿En qué se diferencia un Purple Team de un Red Team?+

En la actitud. Un Red Team te ataca a ciegas y mide si lo detectas, sin que tu equipo lo sepa. Un Purple Team se hace en abierto: el que ataca y el que defiende trabajan juntos, viendo lo mismo a la vez, para afinar la detección sobre la marcha. Uno te examina, el otro te entrena.

¿Qué es MITRE ATT&CK y por qué lo usáis?+

Es el catálogo que describe cómo se comporta un adversario real: sus tácticas, técnicas y procedimientos, las TTP. Lo usamos como guion del ejercicio porque nos da un lenguaje común con tu equipo: elegimos técnicas concretas del catálogo, las lanzamos y medimos la cobertura de detección, qué porcentaje de esas técnicas relevantes ve tu defensa.

¿Necesito tener un SOC para un Purple Team?+

Sí, necesitas capacidad de defensa, propia o gestionada, porque lo que se afina es justamente eso. Si todavía no tienes detección montada, el Purple Team llega pronto: primero conviene tener un SOC y unos controles, y luego venimos a sacarles el máximo.

¿Mi equipo de defensa sabe que es un ejercicio?+

Sí, y esa es la diferencia con el Red Team. Aquí no se trata de pillar a nadie, sino de aprender juntos: tu equipo de defensa está delante, ve cada técnica que lanzamos y ajusta sus reglas y su respuesta en el momento.

¿Cómo medís si mi detección ha mejorado?+

Con números, no con sensaciones. Cada técnica que lanzamos queda registrada con su estado: detectada, detectada a medias o no detectada. Esa matriz es tu cobertura de detección, y la comparamos antes y después del ajuste. También miramos cuánto tarda en saltar la alarma, porque detectar tarde a veces es casi como no detectar.

¿Ajustáis vosotros mis reglas de SIEM y EDR?+

Las afinamos junto a tu equipo, en directo. Cuando una técnica se escapa, vemos por qué (faltó un registro, una regla, una respuesta), proponemos el ajuste sobre tu SIEM o tu EDR y volvemos a lanzar el ataque para confirmar que ahora sí salta. Ese segundo intento, el retest, es lo que distingue un Purple Team de afinar reglas a ciegas.

¿Qué me llevo en concreto?+

Una matriz de las técnicas probadas con su estado de detección, las reglas afinadas sobre tu SIEM y tu EDR, los playbooks de respuesta revisados, un equipo azul que ha aprendido haciendo y una métrica de cobertura que entiende un comité y que sirve para demostrar a un auditor que tus controles frenan ataques reales.

¿Sirve si mi SOC es gestionado, como Sondriva?+

Sí, encaja perfecto. Cuando tu defensa es un SOC gestionado, el Purple Team es la forma de afinar juntos qué se vigila y cómo se responde. Con Sondriva, nuestro propio SOC, el ejercicio es aún más directo, porque el equipo que defiende y el que afina hablan el mismo idioma.

¿Va antes o después de un Red Team?+

Suelen ir juntos en el tiempo. Un Red Team te dice qué se te escapa, y el Purple Team es el paso que lo arregla, sentando a ataque y defensa a afinar esos puntos ciegos. Muchas organizaciones empiezan por el Red Team y siguen con sesiones de Purple Team.

Canal directo

¿Hablamos?

Cuéntanos cómo defiendes hoy, con tu equipo o con un SOC gestionado, y montamos un Purple Team para afinar lo que ya tienes.

Ponte en contacto