Cuando una organización entiende por qué necesita un ejercicio de Red Team, la pregunta que sigue es más operativa: ¿cómo se ejecuta en la práctica? Más allá de la definición conceptual, que desarrollamos en Red Team: cuando encontrar vulnerabilidades ya no es suficiente, entender la metodología ayuda a los equipos de seguridad a planificar mejor el ejercicio y a la dirección a dimensionar el esfuerzo interno que implica.
Etapas de un ejercicio de Red Team
Un ejercicio de Red Team se estructura en fases secuenciales que reproducen el comportamiento real de un atacante, no una lista aislada de pruebas técnicas.
Reconocimiento y planificación
El equipo ofensivo recopila información pública y técnica sobre la organización: infraestructura expuesta, tecnologías utilizadas, empleados y proveedores. En esta etapa también se define el punto de partida del ejercicio, que puede ser externo sin acceso previo o desde una brecha asumida.
Obtención de acceso inicial
Con la información reunida, el equipo busca el primer punto de entrada. Puede tratarse de una vulnerabilidad técnica, una configuración débil o una campaña de ingeniería social dirigida a personas específicas dentro de la organización.
Movimiento lateral y escalada de privilegios
Una vez dentro, el objetivo deja de ser el acceso inicial. El equipo intenta moverse entre sistemas, escalar privilegios y avanzar hacia activos críticos, replicando técnicas, tácticas y procedimientos (TTPs) documentados en marcos como MITRE ATT&CK.
Evaluación de detección y respuesta
Durante todo el proceso se observa si los controles, el SOC y los equipos internos detectan la actividad, cómo la investigan y qué tan rápido logran contenerla. Esta suele ser la información más valiosa de todo el ejercicio, más incluso que el hallazgo técnico puntual.
Qué recibe la organización al finalizar
El resultado no se limita a un listado de vulnerabilidades. Incluye:
- Informe ejecutivo con la narrativa del ataque y su impacto en el negocio.
- Informe técnico detallado con cada TTP utilizada y los controles que fallaron o funcionaron.
- Indicadores de Compromiso (IoCs) generados durante el ejercicio.
- Sesión de cierre o tabletop para revisar la cadena de ataque junto al equipo de seguridad.
Cuánto dura y qué se necesita antes de empezar
Como referencia, los ejercicios de Red Team de INSSIDE suelen extenderse entre tres y ocho semanas, según el alcance definido conjuntamente con el cliente. Antes de comenzar, es recomendable contar con controles básicos implementados y, al menos, una evaluación de vulnerabilidades previa, porque el Red Team está pensado para poner a prueba defensas ya existentes, no para reemplazar un diagnóstico inicial. Organizaciones que recién están armando su postura de seguridad suelen obtener más valor empezando por un pentest o un ejercicio de ethical hacking.
En INSSIDE, el servicio de Red Team se integra con CyberSOC y Blue Team para que los hallazgos se traduzcan en mejoras concretas de detección y respuesta, no solo en un reporte técnico que queda archivado.

