Tabla de Contenidos
Por qué podría ser buena idea entrenar a tu compañía frente a un Ciberataque
El objetivo principal de este artículo, es servir de reflexión y fomentar un mejor entendimiento sobre el funcionamiento de los sistemas y procesos relacionados con la seguridad informática en medianas y grandes corporaciones, en el contexto tecnológico actual en el que nos encontramos.
Gracias a que he tenido la oportunidad de participar en proyectos de diversa índole: diseño y arquitectura de redes, seguridad perimetral e interna, implementación de SD-WAN, preventa de proyectos especiales, etc, he podido detectar que en muchas ocasiones, las infraestructuras de TI de las empresas presentan serios problemas de seguridad.
Por tanto, hay una serie de consideraciones que me gustaría plasmar en este artículo y aunque el tema realmente daría para mucho, voy a intentar condensarlo lo máximo posible. No voy a hacer apenas referencias a terminologías técnicas, con el fin de explicarlo todo de una manera más sencilla.
Una de las mejores maneras que tiene una compañía de fortalecer sus capacidades de detección y respuesta ante un ataque que estuviera especialmente dirigido contra ella, es mediante el entrenamiento de su equipo defensivo (Blue Team) a través de un ataque simulado por un equipo de seguridad ofensiva (Red Team).

Es importante destacar, que este tipo de ataque simulado se diferencia de una auditoría de ciberseguridad tradicional. En una auditoría, el equipo de seguridad de la empresa estará al tanto de las actividades que se están realizando. En cambio, en un ataque simulado por un Red Team, el equipo defensivo no es alertado (o no debería serlo), lo que permite evaluar su capacidad de respuesta ante un escenario real de ataque.
El Red Team es un adversario dedicado a realizar ataques persistentes y dedicados, con el fin de demostrar si una compañía está o no preparada para hacer frente a un ataque dirigido.
El objetivo principal por tanto, no se centra sólo en identificar vulnerabilidades, sino en simular lo que haría un atacante real, para de esa manera evaluar la preparación de la organización ante un escenario de un verdadero ataque.
De nuevo, hay que dejar muy claro que la labor de un Red Team no es realizar una auditoría de ciberseguridad.
Una auditoría de ciberseguridad implica seguir una metodología más automatizada, con el fin de identificar y evaluar las vulnerabilidades y deficiencias en los sistemas informáticos, redes y procesos de seguridad de la empresa. Este proceso se puede llevar a cabo durante un tiempo establecido y pactado con la compañía.
Un Red Team realiza un proceso completo, no cuenta desde el inicio con prácticamente ninguna información sobre la organización, y tendrá que partir de cero para hacer el escaneo, encontrar los vectores de ataque, llevar a cabo la intrusión interna, escalar privilegios y ser capaz de comprometer la organización.
Un grupo de Red Team está compuesto por personas con conocimientos avanzados de técnicas de hacking, que van a realizar la comprobación de la seguridad, pero desde el lado ofensivo. Van a llevar a cabo la simulación de ataques reales, con el propósito de poner a prueba los niveles de seguridad de una compañía y localizar vulnerabilidades en su estructura informática.
Vectores de ataque: métodos que emplean los atacantes para acceder a un sistema informático
Conocer los principales vectores de ataque es fundamental para poder implementar medidas de seguridad efectivas y proteger los activos críticos de cualquier organización. Los vectores de ataque pueden variar en función del sector de la empresa, su tamaño y su ubicación, debiendo ser la seguridad informática una responsabilidad compartida por toda la organización.

Algunos de los vectores de ataque más relevantes son:
Vulnerabilidades de software:
Las vulnerabilidades en el software de sistemas operativos, aplicaciones y navegadores web pueden ser explotadas por los atacantes para obtener acceso a los sistemas de la empresa. El mayor impacto es el posible robo de datos, la infección con malware, la denegación de servicio y la toma de control de los sistemas.
Ransomware:
El ransomware de sobra conocido es un tipo de malware que cifra un sistema operativo o parte de los archivos, impidiendo el uso de los equipos o sistemas que infecta. El objetivo es pedir a la víctima, el pago de un rescate a cambio de recuperar el funcionamiento normal del dispositivo o sistema. El potencial impacto es la pérdida de acceso a datos críticos y la interrupción del negocio.
Ataques a la red:
Los ataques de este tipo más frecuentes son el sniffing, spoofing y la denegación de servicio (DoS), y pueden interrumpir el funcionamiento de la red de una empresa o permitir el acceso no autorizado a los sistemas. Los riesgos asociados pueden suponer la pérdida de disponibilidad de los servicios, la interceptación de datos confidenciales, y la degradación del rendimiento de la red.
Amenazas internas:
Los empleados descontentos, negligentes o que llevan a cabo malas prácticas, pueden suponer una amenaza para la seguridad de la empresa, puesto que esto en muchas ocasiones de traduce en el robo de datos, la destrucción de información, el sabotaje y la violación de políticas de seguridad.
Ataques a la cadena de suministro:
Los atacantes pueden apuntar a proveedores o partners de una empresa, para obtener acceso a sus sistemas o datos. Los riesgos asociados en estos casos conllevan el robo de datos confidenciales, la interrupción del suministro de productos o servicios y la pérdida de reputación.
Cometidos y finalidades principales del trabajo de un Red Team
Los integrantes del Red Team, además de otras funciones, van a encargarse de:
Verificar las opciones que permitan conseguir acceder a la organización.
Explotar las vulnerabilidades encontradas en aplicaciones y sistemas y comprometer con ello a la organización.
Evaluar los efectos que supondría un ataque específicamente dirigido contra la corporación u organización.
A la hora de realizar un ejercicio de Red Team se pueden dar diferentes situaciones.

Hay casos en los que es posible llegar a comprometer la seguridad de una compañía y acceder a su red interna, sin necesidad de explotar ninguna vulnerabilidad crítica. Sin embargo, no hay que perder de vista que el enfoque implica simular un ataque dirigido, tal y como lo harían atacantes reales con objetivos reales. Es decir, una vez se ha accedido, llevar a cabo la explotación y escalada de privilegios, por tanto, realizar un proceso de intrusión en toda regla.
En otros casos, sí que será necesario buscar las vulnerabilidades que sean más críticas y que serán las que permitan el acceso a la red interna. Todo este proceso podría llevar en algunos casos días o semanas.
El servicio que presta un Red Team, puede ayudar a organizaciones e industrias de cualquier tamaño, sector y ámbito, a identificar y abordar amenazas de seguridad informática. Para ello, se llevaría a cabo una simulación de un ataque multicapa y de alcance completo, diseñado con el objetivo de medir qué tan bien soportarían y resistirían las redes, aplicaciones y controles de seguridad de una organización, lo que supondría un ataque real.
Con esto, se conseguiría evaluar las capacidades reales del Blue Team, y comprobar si sería o no capaz de detectar los ataques del Red Team, cuando este último estuviera haciendo la intrusión. En definitiva, probar qué le ocurriría a una organización ante un ataque real, verificando en qué forma respondería el Blue Team.
Desde la perspectiva de la infraestructura empresarial, un ejercicio completo de Red Team tiene la capacidad de revelar debilidades y de indentificar peligros asociados, permitiendo exponer vulnerabilidades y evaluar riesgos dentro de la organización.
En un Red Team tiene que haber consultores de seguridad cualificados para poder implementar escenarios de ataque complejos, con el fin de localizar vulnerabilidades de hardware, de software y errores humanos.
Un ejercicio de Red Team bien ejecutado, tiene que ser además capaz de ponderar la escala de la compañía u organización, y de examinar el tipo de amenazas particulares para la industria y sector al que se dedica dicha compañía, pues de esa manera podrá adaptar las pruebas específicas a realizar.
Esto significa que la metodología que lleva a cabo un Red Team es particular para cada caso, pudiéndose requerir tácticas más elaboradas según el entorno a evaluar.
Cuando el Red Team realiza un ejercicio de intrusión en una compañía, tiene que estar pendiente de si el equipo de Blue Team detecta los ataques y como actúa ante ellos. Lo interesante de todo esto es que la experiencia indica que, en los primeros momentos de la intrusión, el equipo de Blue Team intenta avanzar y responder, pero sin tener muy claro cómo ni hacia donde ir. Esto ocurre porque se encuentran con una situación completamente nueva para ellos.
Aquí es donde podemos apreciar la importancia y el valor que puede aportar un Red Team a una compañía. El objetivo que se persigue al final con este tipo de acciones, es entrenar y mejorar notablemente las facultades y capacidades que tenga el equipo de defensa (Blue Team) para detectar un ataque real dirigido contra la organización, para que puedan tener claro cómo responder y avanzar ante ello. Todo gracias a que el Blue Team ha sido entrenado por un Red Team.
Otro de los compromisos del Red Team, es identificar qué oportunidades podrían encontrar los actores malintencionados para comprometer las redes, aplicaciones, datos y sistemas una compañía. El Red Team aprovechará las estrategias que muy probablemente un atacante malintencionado utilizaría en contra de una compañía.
Con todo esto, y una vez el Blue Team haya realizado varios entrenamientos de este tipo, tendrá la capacidad de identificar e investigar cualquier incidente relacionado con un ataque real.
Como hemos visto, un Red Team no se limita únicamente a descubrir las brechas de seguridad de una organización y entrenar al Blue Team. También es capaz de proporcionar una visión clara de las tácticas y estrategias que deben considerarse, para fortalecer la defensa de una compañía frente a futuros ciberataques.
Muchas organizaciones cuentan con un equipo para desarrollar auditorías y test de intrusión, sin embargo, pocas contratan los servicios de un Red Team. Un ejercicio de Red Team como hemos comentado implica llevar a cabo la simulación de un ataque real y dirigido contra la corporación u organización.
Fases implicadas en un ejercicio completo de Red Team
El objetivo que deber perseguir cualquier ejercicio de Red Team, es la evaluación de la efectividad de las políticas de seguridad, los procedimientos de respuesta a incidentes, y la conciencia de seguridad de una organización de una manera controlada y segura. Las fases incluídas en este contexto son:
1) Planificación y estrategia inicial
Se trata de realizar la definición de los objetivos del ejercicio y el establecimiento de reglas de compromiso. Como objetivos, hay que realizar la evaluación de sistemas específicos, aplicaciones web, redes internas, e incluso la seguridad física, pero adoptando en todo momento, unas reglas que permitan asegurar que las operaciones del Red Team no afecten negativamente las operaciones normales de la organización.
2) Reconocimiento y recogida de información
El Red Team debe recopilar toda la información posible sobre su objetivo. Esta etapa sienta las bases para los ataques simulados que se llevarán a cabo, utilizando técnicas que van desde el escaneo de redes y sistemas, hasta la ingeniería social y la búsqueda de información disponible públicamente sobre la organización.
3) Ataque y Explotación
Con la información recopilada y una vez identificadas las vulnerabilidades durante la fase de reconocimiento, el Red Team intentará penetrar en los sistemas y redes de la organización buscando explotar dichas vulnerabilidades. Una vez dentro, se tratará de llevar a cabo la escalada de privilegios, moverse lateralmente a través de la red, y acceder a sistemas y datos críticos.
Esto supone la simulación de un ataque real en toda regla, y permitirá evaluar cómo de preparada está una organización para defenderse contra intrusos malintencionados.
4) Post-explotación y evaluación
Una vez dentro, el Red Team buscará mantener el acceso a la red sin ser detectado, simulando lo que haría un atacante real y recopilando datos críticos, poniendo de relieve el potencial impacto de una brecha de seguridad real. El objetivo de esta fase es también, subrayar la importancia de una detección precoz y dar una respuesta eficaz.
5) Informe y recomendaciones
Una vez finalizado el ejercicio, el Red Team debe realizar un informe detallado que incluya las vulnerabilidades descubiertas, los métodos de ataque empleados, y las evidencias de cómo se comprometió la seguridad.
Así mismo, se llevarán a cabo recomendaciones concretas para mejorar, reforzar y abordar la seguridad, basadas en las debilidades de la organización identificadas durante el ejercicio.
6) Evaluación continua
Obviamente es conveniente que la organización trabaje para cerrar las brechas de seguridad identificadas, e implemente las mejoras sugeridas por el Read Team.
Los ejercicios de Red Team pueden repetirse periódicamente, para evaluar la mejora de la seguridad y preparar a la organización contra nuevas amenazas. El fin es asegurar que la organización se mantiene al día, respecto a la posibilidad de sufrir ataques más sofisticados.