13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Por qué los equipos rojos no pueden responder las preguntas más importantes de los defensores


COMENTARIO

1931 científico y filósofo Alfredo Korzybski escribió: “El mapa no es el territorio”. Quería decir que todos los modelos, como los mapas, omiten alguna información en comparación con la realidad. Los modelos utilizados para detectar amenazas en ciberseguridad son igualmente limitados, por lo que los defensores siempre deben preguntarse: «¿Mi detección de amenazas está detectando todo lo que se supone que debe detectar?» Las pruebas de penetración y los ejercicios del equipo rojo y azul son intentos de responder a esta pregunta. O para decirlo de otra manera: ¿en qué medida coincide el mapa de una amenaza con la realidad de la amenaza?

Desafortunadamente, Evaluaciones del equipo rojo No respondas muy bien a esta pregunta. El equipo rojo es útil para muchas otras cosas, pero es el protocolo equivocado para responder esta pregunta específica sobre la efectividad de la defensa. Esto deja a los defensores sin una idea realista de cuán fuerte es su defensa.

Las revisiones del equipo rojo son inherentemente limitadas

Las evaluaciones del equipo rojo no son particularmente buenas para confirmar que la defensa esté funcionando. Por su naturaleza, sólo prueban algunas variantes específicas de algunas posibles técnicas de ataque que un oponente podría usar. Esto se debe a que intentan imitar un ataque real: primero reconocimiento, luego penetración, luego movimiento lateral, etc. Pero lo único que los defensores aprenden de esto es que estas técnicas y variaciones específicas van en contra de su defensa. No recibirás información sobre otras técnicas u otras variaciones de la misma técnica.

En otras palabras, si los defensores no reconocen al equipo rojo, ¿es porque su defensa es pobre? ¿O es porque el equipo rojo eligió la única opción para la que no estaban preparados? Y una vez que han descubierto al equipo rojo, ¿es completa su detección de amenazas? ¿O los “atacantes” simplemente eligieron una técnica para la cual estaban preparados? No hay manera de saberlo con seguridad.

La raíz de este problema es que los equipos rojos no prueban las posibles opciones de ataque lo suficiente como para evaluar la fortaleza general de la defensa (aunque agregan valor de otras maneras). Y los atacantes probablemente tengan más opciones de las que cree. Una técnica que investigué tenía 39.000 variaciones. ¡Otro tenía 2,4 millones! Es imposible probarlos todos o la mayoría, y muy pocas pruebas dan una falsa sensación de seguridad.

Para proveedores: confíe, pero verifique

¿Por qué son tan importantes las pruebas de detección de amenazas? En resumen, se debe a que los expertos en seguridad quieren verificar que los proveedores realmente tengan una detección integral de los comportamientos que afirman estar tratando de detener. La situación de la seguridad depende en gran medida de los proveedores. El equipo de seguridad de la organización selecciona e implementa un sistema de prevención de intrusiones (IPS), detección y respuesta de endpoints (EDR), análisis de comportamiento de usuarios y entidades (UEBA) o herramientas similares, confiando en que el software del proveedor seleccionado detectará los comportamientos que promete. Los expertos en seguridad quieren cada vez más comprobar la información proporcionada por los proveedores. He perdido la cuenta de la cantidad de conversaciones que he escuchado donde el equipo rojo informa lo que hicieron para ingresar a la red, el equipo azul dice que no debería ser posible y el equipo rojo se encoge de hombros y dice: » Bueno, lo hicimos así…» Los defensores quieren llegar al fondo de esta discrepancia.

Pruebas contra decenas de miles de variantes

Aunque no es práctico probar todas las variantes de una técnica de ataque, creo que sí es útil probar una muestra representativa de ellas. Para este fin, las organizaciones pueden utilizar enfoques como el código abierto de Red Canary. Pruebas nucleares, en el que las técnicas se prueban individualmente (no como parte de una cadena de ataque general), utilizando múltiples casos de prueba para cada una. Si una práctica del equipo rojo es como una práctica de fútbol americano, las pruebas atómicas son como practicar jugadas individuales. No todas estas jugadas sucederán en una práctica completa, pero aun así es importante practicar para cuando sucedan. Ambos deben ser parte de un programa de capacitación integral o, en este caso, un programa de seguridad integral.

A continuación, deben utilizar un conjunto de casos de prueba que cubran todas las variantes posibles de la técnica en cuestión. Crear estos casos de prueba es una tarea fundamental para los defensores. Esto depende directamente de qué tan bien las pruebas evalúen los controles de seguridad. Para continuar con mi analogía anterior, estos casos de prueba forman el «mapa» de la amenaza. Como un buen mapa, omiten detalles sin importancia y resaltan los importantes para crear una resolución más baja pero una representación general precisa de la amenaza. Cómo crear estos casos de prueba es un problema con el que todavía estoy luchando (tengo escrito sobre eso algunos de mis trabajos anteriores).

Otra solución a las deficiencias de la detección de amenazas actual es utilizar equipos morados – Haz que los equipos rojo y azul trabajen juntos en lugar de verse como adversarios. Una mayor colaboración entre los equipos rojo y azul es algo bueno, razón por la cual los servicios del equipo morado se están volviendo cada vez más populares. Sin embargo, la mayoría de estos servicios no solucionan el problema subyacente. Incluso con una mayor cooperación, las evaluaciones que sólo consideran unas pocas técnicas y variantes de ataque siguen siendo demasiado limitadas. Es necesario seguir desarrollando los servicios del Equipo Púrpura.

Creando mejores casos de prueba

Parte del desafío de crear buenos casos de prueba (y la razón por la que la colaboración entre equipos rojo-azul por sí sola no es suficiente) es que la forma en que categorizamos los ataques oscurece muchos detalles. La ciberseguridad analiza los ataques desde una perspectiva de tres niveles: tácticas, técnicas y procedimientos (TTP). una técnica como Descarga de credenciales se puede lograr mediante muchos procedimientos diferentes, como Mimikatz o Dumpert, y cada procedimiento puede tener muchas secuencias diferentes de llamadas a funciones. Definir qué es un “procedimiento” resulta difícil muy rápidamente, pero es posible con el enfoque correcto. La industria aún no ha desarrollado un buen sistema para nombrar y categorizar todos estos detalles.

Si desea poner a prueba su detección de amenazas, busque formas de crear muestras representativas que se prueben con una gama más amplia de posibilidades; esta es una mejor estrategia que conduce a mejores mejoras. También ayudará a los defensores a responder finalmente las preguntas con las que luchan los equipos rojos.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/why-red-teams-cant-answer-defenders-most-important-questions

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *