Parte: 7 — Red Team y operaciones ofensivas · Fuente: Red Team Development and Operations (Vest & Tubberville) ⏱️ Duración estimada: 90 min · Nivel: Intermedio
Cerrar el ciclo de una operación con el entregable que le da valor: un informe claro, honesto y accionable, respaldado por métricas defensivas. El alumno aprenderá a estructurar un informe de Red Team, a narrar la ruta de ataque, a mapear cada acción a ATT&CK y a comunicar métricas como tiempo-a-detección y cobertura de forma que la dirección y el SOC actúen.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Audiencias del informe | Ejecutiva vs técnica |
| 2 | Resumen ejecutivo | Lo que lee la dirección |
| 3 | Narrativa de attack path | Cuenta la historia del compromiso |
| 4 | Evidencias y reproducibilidad | Credibilidad y remediación |
| 5 | Mapeo a ATT&CK | Lenguaje común y cobertura |
| 6 | Métricas (TTD/TTR/cobertura) | Miden a la defensa |
| 7 | Recomendaciones priorizadas | Convierten hallazgos en acción |
El reporte no es el diario cronológico del operador. Selecciona evidencia suficiente para explicar qué objetivo se alcanzó, qué condición lo permitió, qué impacto sería razonable y qué cambio reduce el riesgo. La misma operación produce vistas distintas: dirección necesita decisiones, propietarios necesitan prioridades y responsables técnicos necesitan artefactos reproducibles.
El resumen ejecutivo evita nombres de herramientas salvo que sean relevantes para la decisión. Describe escenario, activos o procesos afectados, controles que funcionaron, exposición residual y acciones prioritarias. La sección técnica conserva timestamps, identidades de prueba, técnica ATT&CK, evidencias y limitaciones. Ambas deben contar la misma historia con diferente resolución.
La narrativa une cada salto con una evidencia y explica por qué habilitó el siguiente. No basta con enumerar comandos. También se registran controles que detuvieron o detectaron actividad y las hipótesis no confirmadas. Esto evita sesgo de supervivencia y permite que el equipo defensor reproduzca la condición sin repetir toda la operación.
ATT&CK aporta un lenguaje común, no una puntuación de riesgo. Un mapeo debe llegar al nivel de técnica o subtécnica sustentada por el procedimiento observado. Asignar muchas técnicas no vuelve más grave un hallazgo ni prueba cobertura defensiva.
Time to Detect carece de significado si no se declara desde qué instante se mide: inicio de la acción, primer evento disponible o final de ejecución. Time to Respond puede significar tiempo hasta triage, contención o cierre. Antes del ejercicio se fija cada hito y se sincronizan relojes. Cuando una actividad nunca se detecta, el dato no es cero ni infinito utilizable: se registra como no detectada dentro de la ventana.
Promedios aislados esconden distribución y criticidad. Se reportan muestra, mediana o percentiles cuando haya suficientes observaciones, y se separan técnicas, turnos y severidades. Una única operación sirve como evidencia diagnóstica, no como tendencia estadística.
«Mejorar monitoreo» no es accionable. Una buena recomendación identifica la condición raíz, control propuesto, responsable probable, prioridad, dependencia y prueba de verificación. Se distingue acción inmediata —revocar un permiso— de cambio estructural —rediseñar delegación administrativa—. El hallazgo se cierra cuando la misma hipótesis deja de producir el impacto o es detectada y respondida según el criterio acordado.
⚠️ El informe describe actividad autorizada y debe manejarse como información sensible: contiene el mapa para comprometer al cliente. Protege su distribución (cifrado, control de acceso) y respeta el NDA. Nada aquí implica ejecutar técnicas nuevas.
Produce un informe de Red Team completo de tu ejercicio en el AD lab: resumen ejecutivo, narrativa del attack path con mapeo ATT&CK, tabla de hallazgos, métricas (TTD/TTR/dwell/cobertura) y recomendaciones priorizadas. Criterio de aceptación: el informe permite a un ejecutivo entender el riesgo en la primera página y a un ingeniero reproducir y remediar cada hallazgo desde el detalle técnico; las métricas están respaldadas por timestamps reales del cuaderno y hay una capa de cobertura en Navigator adjunta.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Resumen lleno de jerga | La dirección no lo entiende; reescribe en lenguaje de negocio |
| Hallazgos no reproducibles | Faltan evidencias/pasos; usa el cuaderno con timestamps |
| Sin métricas | El ejercicio no se puede valorar; calcula TTD/TTR/dwell |
| Recomendaciones genéricas | No accionables; concreta acción, responsable y prioridad |
| Informe filtrable | Sensible sin protección; cífralo y controla el acceso |
❓ ¿Un informe de Red Team es como uno de pentest? Comparten estructura, pero el de Red Team enfatiza la narrativa del attack path y las métricas de detección/respuesta, no solo un catálogo de vulnerabilidades.
❓ ¿Debo listar TODO lo que hice? Lo relevante para reproducir y remediar, sí. El detalle exhaustivo va al apéndice técnico; el cuerpo cuenta la historia y prioriza.
❓ ¿Qué métrica valora más la dirección? El dwell time y el TTD/TTR: indican cuánto tiempo estuvo "dentro" el atacante y cómo respondió la organización, que es lo que el Red Team evalúa.
Clase 180 — Adversary emulation con Atomic Red Team y Caldera