Parte: 7 — Red Team y operaciones ofensivas · Fuente: MITRE ATT&CK / SANS purple team methodology ⏱️ Duración estimada: 100 min · Nivel: Avanzado
Convertir el conocimiento ofensivo en mejora defensiva mediante el purple teaming: la colaboración estructurada entre Red y Blue para probar, medir y afinar detecciones técnica por técnica. El alumno aprenderá a ejecutar un ciclo purple (planificar TTP → ejecutar → observar → ajustar detección → reejecutar) y a documentar la cobertura resultante en ATT&CK.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Red vs Blue vs Purple | Colaboración en lugar de competición |
| 2 | Ciclo purple | Ejecutar → observar → ajustar → reejecutar |
| 3 | Selección de TTPs | Priorizar por riesgo y cobertura |
| 4 | Instrumentación defensiva | Sysmon, EDR, SIEM listos para observar |
| 5 | Detection engineering | De la observación a la regla |
| 6 | Métricas de cobertura | Navigator: detectado/no detectado |
| 7 | Documentación | Hallazgos accionables |
⚠️ El purple teaming se ejecuta en el laboratorio con acuerdo de ambos equipos. Es intrínsecamente autorizado (Red y Blue trabajan juntos), pero las técnicas ofensivas siguen la misma ética: solo en el entorno propio del ejercicio.
T1558.003) de la Clase 171.4769 con etype RC4; comprueba si existe una regla que alerte.Ejecuta un ciclo purple completo sobre al menos 3 técnicas de esta parte: demuestra que inicialmente no se detectaban (o se detectaban mal) y que tras afinar reglas quedan cubiertas, reflejándolo en un layer de Navigator. Criterio de aceptación: para cada técnica presentas la ejecución, la observación en el SIEM, la regla creada/afinada y la reejecución que confirma la detección; el layer de Navigator muestra las 3 técnicas en verde con comentario.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| No llegan eventos al SIEM | Sysmon/forwarder mal configurado; valida el pipeline primero |
| La regla no dispara | Campo/etype equivocado; inspecciona el evento crudo antes de escribir la regla |
| Muchos falsos positivos | Regla demasiado amplia; añade umbrales y contexto |
| Cobertura inflada | Marcaste "detectado" sin verificar; exige reejecución que confirme |
| Red y Blue no coordinan | Falta agenda del ciclo; define quién ejecuta y quién observa cada TTP |
❓ ¿Purple team es un equipo o una actividad? Sobre todo una actividad/función: Red y Blue colaborando. Algunas organizaciones tienen un rol dedicado, pero el valor está en el proceso.
❓ ¿En qué se diferencia de un Red Team normal? El Red Team clásico prueba la detección sin avisar; el purple team colabora abiertamente para mejorarla técnica por técnica. Son complementarios.
❓ ¿Necesito Atomic Red Team? Ayuda mucho porque da TTPs atómicos reproducibles (Clase 180), pero puedes ejecutar las técnicas manualmente de las clases anteriores.
Clase 177 — Red teaming físico