Saltar al contenido
Acceso clientes

Servicio

Red Team & Ethical Hacking

Ejercicios de adversario dirigidos por personas que miden si su organización detecta y contiene un ataque real, con tácticas mapeadas a MITRE ATT&CK.

Automatización
Entre un ejercicio y otro, Kynapt mantiene actualizado el mapa de su superficie expuesta, para que cada campaña parta de lo que un atacante vería hoy.
Validación humana
Operadores certificados diseñan la cadena de ataque y las técnicas de evasión, y usted sigue en su portal qué se probó y qué detectó su equipo.

El desafío

¿Su organización detectaría un ataque real a tiempo?

Firewalls, EDR y un SOC no garantizan por sí solos que un adversario sea detenido. La única forma de saberlo es ponerlos a prueba con las técnicas que usan los atacantes hoy.

Nuestros ejercicios combinan dos enfoques. Las pruebas de penetración identifican y priorizan vulnerabilidades en un alcance definido. Los ejercicios de Red Team emulan a un adversario con un objetivo concreto —por ejemplo, llegar a un sistema de pagos o a datos de clientes— y miden si su Blue Team lo detecta y lo contiene.

Siempre trabajamos con autorización formal, reglas de enfrentamiento acordadas y un canal de escalamiento abierto durante todo el ejercicio.

Qué evaluamos

Modalidades adaptadas a su madurez

Desde una primera evaluación acotada hasta la emulación completa de un adversario. Combinamos modalidades según sus objetivos y obligaciones.

Ejercicio de Red Team

Emulación de un adversario orientada a objetivos, con técnicas de acceso inicial, movimiento lateral y persistencia controlada. Mide la capacidad real de detección y respuesta.

Pentest de infraestructura

Evaluación externa e interna de redes, servidores y servicios expuestos, incluyendo Active Directory, para identificar las rutas que llevan a un compromiso.

Aplicaciones web y APIs

Pruebas manuales y automatizadas guiadas por OWASP WSTG y OWASP API Security Top 10: autenticación, control de acceso, lógica de negocio e inyecciones.

Aplicaciones móviles

Análisis de apps Android e iOS según OWASP MASVS/MASTG: almacenamiento local, comunicación con el backend y protecciones contra manipulación.

Nube y entornos híbridos

Revisión ofensiva de configuraciones e identidades en AWS, Azure y Microsoft 365: permisos excesivos, exposición de datos y rutas de escalamiento.

Purple Team

Sesiones colaborativas con su Blue Team: ejecutamos técnicas concretas, revisamos juntos qué se detectó y ajustamos reglas y procedimientos en el momento.

Cómo trabajamos

Una metodología controlada, de la planificación al retest

01

Alcance y reglas de enfrentamiento

Definimos objetivos, sistemas incluidos y excluidos, ventanas de trabajo, contactos de emergencia y la autorización formal del ejercicio.

02

Reconocimiento

Mapeamos su superficie de ataque externa e información pública (OSINT) tal como lo haría un adversario antes de actuar.

03

Acceso inicial

Explotamos vulnerabilidades y, si el alcance lo incluye, vectores de ingeniería social para obtener un primer punto de apoyo.

04

Movimiento lateral y objetivos

Escalamos privilegios y avanzamos hacia los objetivos acordados, documentando cada técnica según MITRE ATT&CK.

05

Evaluación de la detección

Contrastamos nuestra línea de tiempo con la de su Blue Team: qué se detectó, cuándo y cómo se respondió.

06

Informe y retest

Presentamos resultados a la dirección y al equipo técnico, y verificamos que las correcciones críticas funcionen.

Entregables

Evidencia que su equipo puede usar al día siguiente

Marcos de referencia

  • MITRE ATT&CK
  • PTES
  • NIST SP 800-115
  • OWASP WSTG
  • OWASP MASTG
  • CVSS
  • Resumen ejecutivoNivel de riesgo, hallazgos clave y recomendaciones en lenguaje de negocio, para la dirección y el directorio.
  • Informe técnico detalladoCada hallazgo con evidencia, pasos de reproducción, severidad CVSS e impacto concreto en su operación.
  • Matriz MITRE ATT&CKTécnicas ejecutadas y resultado de detección de cada una: detectada, parcialmente detectada o no detectada.
  • Plan de remediación priorizadoAcciones ordenadas por riesgo y esfuerzo, con recomendaciones específicas para su tecnología.
  • Presentación de resultadosSesiones separadas con el equipo técnico y con la dirección para resolver dudas y acordar próximos pasos.
  • RetestVerificación de las correcciones de los hallazgos críticos y altos, con un informe de cierre.

Preguntas frecuentes

Lo que suelen preguntarnos antes de empezar

¿Un ejercicio de Red Team puede afectar la operación?

El riesgo se gestiona desde el inicio: las reglas de enfrentamiento excluyen técnicas destructivas y sistemas críticos que usted defina, se acuerdan ventanas de trabajo y mantenemos un contacto de emergencia para detener cualquier acción de inmediato.

¿Cuál es la diferencia entre un pentest y un Red Team?

El pentest busca la mayor cantidad de vulnerabilidades en un alcance acotado. El Red Team persigue un objetivo concreto con sigilo y mide si su organización detecta y responde al ataque. Si aún no tiene un proceso de gestión de vulnerabilidades, recomendamos empezar por un pentest.

¿Quién en mi organización debe estar al tanto?

En un Red Team solo lo conoce un grupo reducido (el “equipo blanco”), normalmente la gerencia de seguridad y un sponsor de la dirección, para que la respuesta del Blue Team sea realista. En un pentest, el equipo de TI suele estar informado.

¿Cuánto tiempo toma?

Depende del alcance y la modalidad. En la propuesta detallamos un cronograma por fases, incluyendo la preparación, la ejecución, el informe y el retest.

¿Sirve para cumplir con la SBS o PCI DSS?

Sí. PCI DSS exige pruebas de penetración periódicas y la Resolución SBS N° 504-2021 pide evaluar la eficacia de los controles de ciberseguridad. Nuestros informes están estructurados para servir como evidencia ante auditores y reguladores.

Otros servicios

Una visión integral de su seguridad

Pruebas de Penetración

Pruebas manuales sobre aplicaciones web, APIs, apps móviles, infraestructura y nube, que llegan donde un escáner no llega.

Revisión de Código Fuente

Encontramos vulnerabilidades en su código antes de que lleguen a producción, en cualquier lenguaje.

Logotipo de Kamaya Secure en la pared de una oficina

Definamos el alcance adecuado para su organización

Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.

Escribir por WhatsApp (se abre en una pestaña nueva)