Un equipo rojo es un grupo que simula ser un adversario, intenta una intrusión física o digital contra una organización bajo la dirección de esta, y luego informa sobre los resultados para que la organización pueda mejorar sus defensas. Los equipos rojos trabajan para la organización o son contratados por ella. Su trabajo es legal, pero puede sorprender a algunos empleados que desconocen que se está llevando a cabo una actividad de equipo rojo, o que pueden ser engañados por el equipo. Algunas definiciones de equipo rojo son más amplias e incluyen a cualquier grupo dentro de una organización que recibe instrucciones de pensar de forma innovadora y considerar escenarios alternativos que se consideran menos plausibles. Esta directiva puede ser una defensa importante contra suposiciones erróneas y el pensamiento grupal . El término "equipo rojo" se originó en la década de 1960 en Estados Unidos.
El red teaming técnico se centra en comprometer redes y ordenadores digitalmente. También puede haber un equipo azul , término que designa a los empleados de ciberseguridad responsables de defender las redes y los ordenadores de una organización contra ataques. En el red teaming técnico, se utilizan vectores de ataque para obtener acceso y, posteriormente, se realiza un reconocimiento para descubrir más dispositivos que puedan ser comprometidos. La búsqueda de credenciales implica rastrear un ordenador en busca de credenciales como contraseñas y cookies de sesión , y una vez encontradas, pueden utilizarse para comprometer ordenadores adicionales. Durante las intrusiones de terceros, un equipo rojo puede colaborar con un equipo azul para ayudar a defender la organización. A menudo se utilizan reglas de enfrentamiento y procedimientos operativos estándar para garantizar que el equipo rojo no cause daños durante sus ejercicios.
El entrenamiento físico de intrusión (red teaming) se centra en enviar un equipo para acceder a áreas restringidas. Esto se realiza para probar y optimizar la seguridad física, incluyendo vallas, cámaras, alarmas, cerraduras y el comportamiento de los empleados. Al igual que en el entrenamiento técnico de intrusión, se utilizan reglas de enfrentamiento para garantizar que los equipos no causen daños excesivos durante sus ejercicios. El entrenamiento físico de intrusión suele incluir una fase de reconocimiento donde se recopila información y se identifican las vulnerabilidades de seguridad. Posteriormente, esta información se utiliza para llevar a cabo una operación (generalmente nocturna) con el fin de acceder físicamente a las instalaciones. Se identifican y vulneran los dispositivos de seguridad mediante herramientas y técnicas específicas. A los miembros del equipo se les asignan objetivos concretos, como acceder a una sala de servidores y sustraer un disco duro portátil, o acceder al despacho de un ejecutivo y sustraer documentos confidenciales.
Los equipos rojos se utilizan en diversos ámbitos, como la ciberseguridad , la seguridad aeroportuaria , las fuerzas del orden , las fuerzas armadas y las agencias de inteligencia . En el gobierno de Estados Unidos , el Ejército , el Cuerpo de Marines , el Departamento de Defensa , la Administración Federal de Aviación y la Administración de Seguridad del Transporte utilizan equipos rojos .
Historia
El concepto de equipos rojos y equipos azules surgió a principios de la década de 1960. Un ejemplo temprano de equipos rojos involucró al grupo de expertos RAND Corporation , que realizó simulaciones para el ejército de los Estados Unidos durante la Guerra Fría . El "equipo rojo" y el color rojo se usaban para representar a la Unión Soviética , y el "equipo azul" y el color azul se usaban para representar a los Estados Unidos. [ 1 ] Otro ejemplo temprano involucró al Secretario de Defensa de los Estados Unidos, Robert McNamara , quien reunió un equipo rojo y un equipo azul para explorar qué contratista gubernamental debía recibir un contrato para aeronaves experimentales. [ 1 ] Otro ejemplo temprano modeló la negociación de un tratado de control de armas y la evaluación de su efectividad. [ 1 ]
Los equipos rojos a veces se asocian con el "pensamiento inconformista" y la lucha contra el pensamiento grupal, la tendencia de los grupos a hacer y mantener suposiciones incluso ante la evidencia en contra. Un ejemplo de un grupo que no se denominó equipo rojo, pero que posiblemente fue uno de los primeros ejemplos de formación de un grupo para combatir el pensamiento grupal, es el grupo israelí Ipcha Mistabra , formado tras los errores de toma de decisiones israelíes durante la Guerra de Yom Kippur en 1973. El ataque contra Israel casi lo tomó por sorpresa a pesar de la amplia evidencia de un ataque inminente, y casi resultó en la derrota de Israel. Ipcha Mistabra se formó después de la guerra y se le encomendó la tarea de presentar siempre un análisis inconformista, inesperado o poco ortodoxo de los informes de política exterior e inteligencia, para que fuera menos probable que se pasaran por alto ciertos aspectos en el futuro. [ 2 ]
A principios de la década de 2000, se observaron ejemplos de equipos rojos utilizados para ejercicios de simulación . Estos ejercicios suelen ser utilizados por los servicios de emergencia e implican la representación y planificación de los peores escenarios, de forma similar a un juego de mesa . En respuesta a los atentados del 11 de septiembre , con el objetivo de combatir el terrorismo, la Agencia Central de Inteligencia creó una nueva Célula Roja [ 3 ] , y se utilizaron equipos rojos para modelar respuestas a la guerra asimétrica , como el terrorismo [ 4 ] . Tras los fracasos de la guerra de Irak , el uso de equipos rojos se generalizó en el Ejército de los Estados Unidos [ 5 ] .
Con el tiempo, la práctica de los equipos rojos se extendió a otras industrias y organizaciones, incluyendo corporaciones, agencias gubernamentales y organizaciones sin fines de lucro. Este enfoque se ha vuelto cada vez más popular en el mundo de la ciberseguridad, donde los equipos rojos se utilizan para simular ataques reales a la infraestructura digital de una organización y probar la efectividad de sus medidas de ciberseguridad, [ 6 ] y está progresando hacia el análisis de tecnologías de IA generativa como los LLM. [ 7 ]
Ciberseguridad
Las pruebas de penetración técnica (red teaming) consisten en poner a prueba la seguridad digital de una organización intentando infiltrarse digitalmente en sus sistemas informáticos.
Terminología
Un equipo azul es un grupo encargado de defenderse contra las intrusiones.
En ciberseguridad , una prueba de penetración implica que hackers éticos ("pen testers") intenten acceder a un sistema informático sin ningún elemento de sorpresa. La organización está al tanto de la prueba de penetración y está preparada para defenderse. [ 8 ]
Un equipo rojo va un paso más allá y añade penetración física, ingeniería social y un elemento sorpresa. El equipo azul no recibe ninguna advertencia previa sobre un equipo rojo y lo tratará como una intrusión real. [ 8 ] Una de las funciones de un equipo rojo interno permanente es mejorar la cultura de seguridad de la organización. [ 9 ]
Un equipo púrpura es la combinación temporal de ambos equipos y puede proporcionar respuestas de información rápidas durante una prueba. [ 10 ] [ 11 ] Una ventaja del trabajo en equipo púrpura es que el equipo rojo puede lanzar ciertos ataques repetidamente, y el equipo azul puede usar eso para configurar el software de detección, calibrarlo y aumentar constantemente la tasa de detección. [ 12 ] Los equipos púrpuras pueden participar en sesiones de "caza de amenazas", donde tanto el equipo rojo como el equipo azul buscan intrusos reales. Involucrar a otros empleados en el equipo púrpura también es beneficioso, por ejemplo, ingenieros de software que pueden ayudar con el registro y las alertas de software, y gerentes que pueden ayudar a identificar los escenarios más perjudiciales financieramente. [ 13 ] Un peligro del trabajo en equipo púrpura es la complacencia y el desarrollo del pensamiento grupal , que se puede combatir contratando personas con diferentes conjuntos de habilidades o contratando un proveedor externo. [ 14 ]
Un equipo blanco es un grupo que supervisa y gestiona las operaciones entre los equipos rojos y los equipos azules. Por ejemplo, pueden ser los gerentes de una empresa quienes determinan las reglas de interacción para el equipo rojo. [ 15 ]
Ataque
El punto de entrada inicial de un equipo rojo o un adversario se denomina cabeza de playa. Un equipo azul experimentado suele ser hábil para encontrar la cabeza de playa y expulsar a los atacantes. Una función del equipo rojo es mejorar las habilidades del equipo azul. [ 16 ]
Al infiltrarse, existe un enfoque sigiloso y "quirúrgico" que pasa desapercibido para el equipo azul y requiere un objetivo claro, y un enfoque más agresivo y directo, similar a un ataque de fuerza bruta. El ataque directo suele ser más útil para los equipos rojos, ya que puede descubrir vulnerabilidades inesperadas. [ 17 ]
Existen diversas amenazas de ciberseguridad. Estas pueden abarcar desde prácticas tradicionales como el hackeo del controlador de dominio de la red , hasta otras menos convencionales como la minería de criptomonedas o el acceso excesivo de los empleados a información personal identificable (PII), lo que expone a la empresa a multas por incumplimiento del Reglamento General de Protección de Datos (RGPD). [ 18 ] Cualquiera de estas amenazas puede ser objeto de pruebas de penetración (red teaming) para evaluar su gravedad. Los ejercicios de simulación, en los que se representan intrusiones sobre una mesa, de forma similar a como se juega a un juego de mesa, pueden utilizarse para simular intrusiones demasiado costosas, complejas o ilegales para ejecutar en tiempo real. [ 19 ] Puede resultar útil realizar intentos de intrusión contra el equipo rojo y el equipo azul, además de contra objetivos más tradicionales. [ 20 ]

Una vez que se obtiene acceso a una red, se puede realizar un reconocimiento. Los datos recopilados se pueden colocar en una base de datos de grafos , que es un software que representa visualmente nodos, relaciones y propiedades. Los nodos típicos pueden ser computadoras, usuarios o grupos de permisos. [ 21 ] Los equipos rojos generalmente tendrán bases de datos de grafos muy buenas de su propia organización, porque pueden aprovechar la ventaja de jugar en casa , incluyendo trabajar con el equipo azul para crear un mapa completo de la red y una lista completa de usuarios y administradores. [ 22 ] Se puede usar un lenguaje de consulta como Cypher para crear y modificar bases de datos de grafos. [ 23 ] Cualquier tipo de cuenta de administrador es valiosa para colocar en la base de datos de grafos, incluyendo administradores de herramientas de terceros como Amazon Web Services (AWS). [ 24 ] A veces, los datos se pueden exportar desde herramientas y luego insertarse en la base de datos de grafos. [ 25 ]
Una vez que el equipo rojo ha comprometido una computadora, sitio web o sistema, una técnica poderosa es la búsqueda de credenciales . Estas pueden ser contraseñas en texto plano , texto cifrado , hashes o tokens de acceso . El equipo rojo obtiene acceso a una computadora, busca credenciales que puedan usarse para acceder a otra computadora y luego repite este proceso, con el objetivo de acceder a múltiples computadoras. [ 26 ] Las credenciales pueden robarse de diversas ubicaciones, incluyendo archivos, repositorios de código fuente como Git , memoria de la computadora y software de rastreo y registro. Técnicas como " pass the cookie" y "pass the hash" pueden usarse para obtener acceso a sitios web y máquinas sin ingresar una contraseña. También se pueden usar técnicas como el reconocimiento óptico de caracteres (OCR), la explotación de contraseñas predeterminadas , la suplantación de una solicitud de credenciales y el phishing . [ 27 ]
El equipo rojo puede utilizar programación informática y scripts de interfaz de línea de comandos (CLI) para automatizar algunas de sus tareas. Por ejemplo, los scripts CLI pueden utilizar el Modelo de Objetos Componentes (COM) en máquinas Microsoft Windows para automatizar tareas en aplicaciones de Microsoft Office . Las tareas útiles podrían incluir enviar correos electrónicos, buscar documentos, cifrar o recuperar datos. Los equipos rojos pueden tomar el control de un navegador utilizando COM de Internet Explorer , la función de depuración remota de Google Chrome o el marco de pruebas Selenium . [ 28 ]
Defensa
Durante una intrusión real, el equipo rojo puede ser reasignado para trabajar con el equipo azul y ayudar en la defensa. Específicamente, pueden proporcionar análisis sobre lo que probablemente intentarán hacer los intrusos a continuación. Durante una intrusión, tanto el equipo rojo como el equipo azul tienen ventaja por jugar en casa, ya que están más familiarizados con las redes y los sistemas de la organización que el intruso. [ 12 ]

El equipo rojo de una organización puede ser un objetivo atractivo para atacantes reales. Las máquinas de los miembros del equipo rojo pueden contener información confidencial sobre la organización. En respuesta, las máquinas de los miembros del equipo rojo suelen estar protegidas. [ 29 ] Las técnicas para proteger las máquinas incluyen configurar el firewall del sistema operativo , restringir el acceso a Secure Shell (SSH) y Bluetooth , mejorar el registro y las alertas, eliminar archivos de forma segura y cifrar los discos duros. [ 30 ]
Una táctica consiste en emplear la "defensa activa", que implica la configuración de señuelos y honeypots para ayudar a rastrear la ubicación de los intrusos. [ 31 ] Estos honeypots pueden ayudar a alertar al equipo azul sobre una intrusión en la red que de otro modo podría haber pasado desapercibida. Se puede utilizar software diverso para configurar un archivo honeypot según el sistema operativo: las herramientas para macOS incluyen OpenBMS, las herramientas para Linux incluyen complementos de auditd y las herramientas para Windows incluyen Listas de Control de Acceso del Sistema (SACL). Las notificaciones pueden incluir ventanas emergentes, correos electrónicos y la escritura en un archivo de registro. [ 32 ] La monitorización centralizada, donde los archivos de registro importantes se envían rápidamente a un software de registro en una máquina diferente, es una técnica útil de defensa de la red. [ 33 ]
Gestionar un equipo rojo
El uso de reglas de participación puede ayudar a delimitar qué sistemas están fuera de los límites, prevenir incidentes de seguridad y garantizar que se respete la privacidad de los empleados. [ 34 ] El uso de un procedimiento operativo estándar (POE) puede garantizar que las personas adecuadas sean notificadas e involucradas en la planificación, y mejorar el proceso del equipo rojo, haciéndolo maduro y repetible. [ 35 ] Las actividades del equipo rojo suelen tener un ritmo regular. [ 36 ]

El seguimiento de ciertas métricas o indicadores clave de rendimiento (KPI) puede ayudar a garantizar que un equipo rojo alcance los resultados deseados. Algunos ejemplos de KPI para equipos rojos incluyen realizar un número determinado de pruebas de penetración al año o aumentar el número de pentesters en el equipo dentro de un período de tiempo específico. También puede ser útil realizar un seguimiento del número de máquinas comprometidas, máquinas vulnerables y otras métricas relacionadas con la infiltración. Estas estadísticas se pueden graficar diariamente y mostrar en un panel de control en el centro de operaciones de seguridad (SOC) para motivar al equipo azul a detectar y solucionar las brechas de seguridad. [ 37 ]
Para identificar a los infractores más graves, las vulneraciones se pueden graficar y agrupar según el lugar del software donde se descubrieron, la ubicación de la oficina de la empresa, el puesto de trabajo o el departamento. [ 38 ] Se pueden utilizar simulaciones de Monte Carlo para identificar qué escenarios de intrusión son más probables, más dañinos o ambos. [ 39 ] Un modelo de madurez de pruebas, un tipo de modelo de madurez de capacidades , se puede utilizar para evaluar la madurez de un equipo rojo y cuál es el siguiente paso para crecer. [ 40 ] El MITRE ATT&CK Navigator, una lista de tácticas, técnicas y procedimientos (TTP) que incluyen amenazas persistentes avanzadas (APT), se puede consultar para ver cuántas TTP está explotando un equipo rojo y obtener ideas adicionales para TTP que se pueden utilizar en el futuro. [ 41 ]
Intrusión física
El red teaming físico o las pruebas de penetración física [ 42 ] implican poner a prueba la seguridad física de una instalación, incluidas las prácticas de seguridad de sus empleados y el equipo de seguridad. Ejemplos de equipo de seguridad incluyen cámaras de seguridad , cerraduras y vallas . En el red teaming físico, las redes informáticas no suelen ser el objetivo. [ 43 ] A diferencia de la ciberseguridad, que normalmente cuenta con múltiples capas de seguridad, puede haber solo una o dos capas de seguridad física. [ 44 ]
Es útil contar con un documento de "reglas de enfrentamiento" compartido con el cliente para especificar qué TTPs se utilizarán, qué ubicaciones pueden ser objetivo, cuáles no, cuánto daño a equipos como cerraduras y puertas está permitido, cuál es el plan, cuáles son los hitos y compartir la información de contacto. [ 45 ] [ 46 ] Las reglas de enfrentamiento pueden actualizarse después de la fase de reconocimiento, con otra ronda de intercambio de información entre el equipo rojo y el cliente. [ 47 ] Los datos recopilados durante la fase de reconocimiento pueden utilizarse para crear un plan operativo, tanto para uso interno como para enviarlo al cliente para su aprobación. [ 48 ]
Reconocimiento

Parte del entrenamiento físico de equipos rojos consiste en realizar reconocimiento. [ 49 ] El tipo de reconocimiento recopilado suele incluir información sobre personas, lugares, dispositivos de seguridad y el clima. [ 50 ] El reconocimiento tiene un origen militar, y las técnicas de reconocimiento militar son aplicables al entrenamiento físico de equipos rojos. El equipo de reconocimiento de un equipo rojo puede incluir ropa militar, ya que no se rasga fácilmente, luces rojas para preservar la visión nocturna y ser menos detectable, radios y auriculares, cámara y trípode, binoculares, equipo de visión nocturna y una computadora portátil para todo tipo de clima. [ 51 ] Algunos métodos de comunicación en el campo incluyen un auricular Bluetooth conectado a una llamada de conferencia telefónica celular durante el día, y radios bidireccionales con auriculares por la noche. [ 52 ] En caso de compromiso, los miembros del equipo rojo a menudo llevan identificación y una carta de autorización con múltiples contactos fuera del horario laboral que pueden dar fe de la legalidad y legitimidad de las actividades del equipo rojo. [ 53 ]
Antes de realizar el reconocimiento físico, se puede recopilar inteligencia de fuentes abiertas (OSINT) investigando ubicaciones y miembros del personal a través de Internet, incluyendo el sitio web de la empresa, cuentas de redes sociales, motores de búsqueda, sitios web de mapas y ofertas de trabajo (que dan pistas sobre la tecnología y el software que utiliza la empresa). [ 54 ] Es una buena práctica realizar reconocimiento durante varios días, tanto de día como de noche, llevar al menos tres operadores, utilizar un área de preparación cercana que esté fuera de la vista del objetivo y realizar el reconocimiento y la infiltración en dos viajes separados en lugar de combinarlos. [ 55 ]
Los equipos de reconocimiento pueden usar técnicas para ocultarse a sí mismos y su equipo. Por ejemplo, se puede alquilar una furgoneta de pasajeros y oscurecer las ventanas para ocultar la fotografía y la grabación de vídeo del objetivo. [ 56 ] El examen y la grabación de vídeo de las cerraduras de un edificio durante un recorrido pueden ocultarse haciendo que el equipo de reconocimiento finja estar hablando por teléfono. [ 57 ] En caso de que se vea comprometido, como que los empleados sospechen, se puede ensayar una historia con antelación hasta poder recitarla con seguridad. Si el equipo se ha dividido, la desinformación de un operador puede provocar que el líder del equipo retire a los demás operadores. [ 58 ] Se pueden usar cámaras de vídeo ocultas para capturar imágenes para su posterior revisión, y se pueden realizar informes rápidamente después de abandonar la zona para que la información nueva se documente rápidamente. [ 59 ]
Infiltración
La mayoría de las operaciones físicas de equipos rojos ocurren de noche, debido a la menor seguridad de las instalaciones y para que la oscuridad pueda ocultar las actividades. [ 60 ] Una infiltración ideal suele ser invisible tanto fuera de las instalaciones (el acercamiento no es detectado por transeúntes ni dispositivos de seguridad) como dentro de las instalaciones (no se causan daños ni se mueve ni se deja nada fuera de lugar), y no alerta a nadie de que un equipo rojo estuvo allí. [ 61 ]
Preparación
El uso de una lista de equipamiento puede ayudar a garantizar que no se olvide el equipo importante del equipo rojo. [ 62 ] El uso de equipo militar como chalecos MOLLE y pequeñas bolsas tácticas puede proporcionar lugares útiles para guardar herramientas, pero tiene la desventaja de ser llamativo y aumentar el peso. [ 63 ] La ropa negra o el camuflaje oscuro pueden ser útiles en áreas rurales, mientras que la ropa de calle en tonos grises y negros puede ser preferible en áreas urbanas. [ 64 ] Otros artículos de camuflaje urbano incluyen una bolsa para computadora portátil o un par de auriculares alrededor del cuello. Se pueden usar varios tipos de cubrezapatos para minimizar las huellas tanto en exteriores como en interiores. [ 65 ]
Acercarse
La disciplina lumínica (mantener al mínimo las luces de los vehículos, linternas y otras herramientas) reduce la probabilidad de un ataque. [ 60 ] Algunas tácticas de disciplina lumínica incluyen usar linternas rojas, usar un solo vehículo y mantener los faros del vehículo apagados. [ 60 ]
A veces se producen cambios de seguridad entre el reconocimiento y la infiltración, por lo que es una buena práctica para los equipos que se acercan a un objetivo "evaluar y aclimatarse" para ver si se pueden observar nuevas medidas de seguridad. [ 44 ] Las vulneraciones durante la infiltración tienen más probabilidades de ocurrir durante la aproximación a las instalaciones. [ 66 ] Los empleados, el personal de seguridad, la policía y los transeúntes son los que tienen más probabilidades de comprometer a un equipo rojo físico. [ 67 ] Los transeúntes son menos frecuentes en las zonas rurales, pero también mucho más sospechosos. [ 68 ]
Un movimiento adecuado puede ayudar a un equipo rojo a evitar ser detectado al acercarse a un objetivo, y puede incluir correr, arrastrarse, evitar ser visto en las colinas, caminar en formaciones como en fila india y caminar en ráfagas cortas con pausas. [ 69 ] El uso de señales manuales puede utilizarse para reducir el ruido. [ 70 ]
Al entrar en las instalaciones
Los dispositivos de seguridad comunes incluyen puertas, cerraduras, cercas, alarmas, sensores de movimiento y sensores de suelo. Las puertas y cerraduras suelen ser más rápidas y silenciosas de sortear con herramientas y cuñas que con ganzúas . [ 71 ] Las cerraduras RFID son comunes en las empresas, y los lectores RFID encubiertos combinados con ingeniería social durante el reconocimiento pueden usarse para duplicar la credencial de un empleado autorizado. [ 72 ] El alambre de púas en las cercas se puede sortear colocando una manta gruesa sobre él. [ 73 ] Las cercas antiescalada se pueden sortear con escaleras. [ 74 ]
En ocasiones, las alarmas pueden neutralizarse con un inhibidor de radio que bloquea las frecuencias que utilizan para sus comunicaciones internas y externas. [ 75 ] Los sensores de movimiento pueden ser neutralizados con un escudo especial del tamaño de una persona que bloquea su firma térmica. [ 76 ] Los sensores terrestres son propensos a falsos positivos, lo que puede llevar al personal de seguridad a desconfiar de ellos o a ignorarlos. [ 77 ]
Dentro de las instalaciones
Una vez dentro, si se sospecha que el edificio está ocupado, disfrazarse de limpiador o empleado con la ropa adecuada es una buena táctica. [ 78 ] La disciplina en cuanto al ruido suele ser importante una vez dentro de un edificio, ya que hay menos sonidos ambientales que enmascaren los ruidos del equipo rojo. [ 79 ]

Los equipos rojos suelen tener ubicaciones objetivo seleccionadas y tareas planificadas de antemano para cada equipo o miembro, como entrar en una sala de servidores o en el despacho de un ejecutivo. Sin embargo, puede ser difícil determinar la ubicación de una sala con antelación, por lo que a menudo se improvisa sobre la marcha. Leer las señales de las rutas de salida de emergencia y usar un reloj con brújula puede ayudar a orientarse dentro de los edificios. [ 80 ]
Los edificios comerciales suelen tener algunas luces encendidas. Es recomendable no encender ni apagar las luces, ya que esto podría alertar a alguien. En cambio, se prefiere utilizar áreas que ya no estén iluminadas para las operaciones del equipo rojo, empleando técnicas de movimiento rápido y congelación para desplazarse rápidamente por las áreas iluminadas. [ 81 ] Generalmente se evita pararse de pie frente a las ventanas y entrar a los edificios por los vestíbulos debido al riesgo de ser visto. [ 82 ]
Un endoscopio puede utilizarse para mirar alrededor de las esquinas y debajo de las puertas, para ayudar a detectar personas, cámaras o detectores de movimiento. [ 83 ]
Una vez que se ha llegado a la habitación objetivo, si es necesario encontrar algo como un documento específico o un equipo específico, la habitación se puede dividir en secciones, y cada miembro del equipo rojo se centra en una sección. [ 84 ]
Las contraseñas suelen estar ubicadas debajo de los teclados. Se pueden utilizar técnicas para evitar alterar la ubicación de objetos en las oficinas, como teclados y sillas, ya que cualquier cambio en estos objetos suele ser detectado. [ 85 ] Las luces y las cerraduras pueden dejarse en su estado original de encendido o apagado, bloqueado o desbloqueado. [ 86 ] Se pueden tomar medidas para asegurar que no se deje ningún equipo atrás, como tener una lista de todo el equipo que se trajo y verificar que todos los artículos estén contabilizados. [ 87 ]
Es buena práctica enviar informes de situación por radio (SITREP) al líder del equipo cuando ocurren sucesos inusuales. El líder del equipo puede entonces decidir si la operación debe continuar, abortarse o si un miembro del equipo debe rendirse mostrando su carta de autorización e identificación. [ 88 ] Cuando se enfrentan a civiles, como empleados, los operadores del equipo rojo pueden intentar la ingeniería social. Cuando se enfrentan a las fuerzas del orden, es buena práctica rendirse inmediatamente debido a las posibles consecuencias legales y para la seguridad. [ 89 ]
Saliendo de las instalaciones
La forma ideal de salir de una instalación es lenta y cuidadosamente, de manera similar a como se entró. A veces existe la tentación de salir corriendo tras lograr un objetivo, pero esto no es recomendable. Salir despacio y con cuidado permite mantener la conciencia situacional, en caso de que un área previamente vacía ahora esté ocupada o acercándose a ella. [ 90 ] Si bien normalmente se utiliza el camino de entrada al salir, también se puede usar una salida más cercana o alternativa. [ 91 ]
El objetivo de todos los miembros del equipo es llegar al punto de encuentro, o posiblemente a un segundo punto de encuentro de emergencia. El punto de encuentro suele estar en un lugar diferente al punto de entrega. [ 92 ]
Usuarios
Empresas y organizaciones
En ocasiones, las empresas privadas utilizan equipos rojos para complementar sus procedimientos y personal de seguridad habituales. Por ejemplo, Microsoft y Google utilizan equipos rojos para ayudar a proteger sus sistemas. [ 93 ] [ 94 ] Algunas instituciones financieras en Europa utilizan el marco TIBER-EU. [ 95 ]
agencias de inteligencia

Cuando se aplica al trabajo de inteligencia, el análisis de equipos rojos a veces se denomina análisis alternativo . [ 96 ] El análisis alternativo implica incorporar nuevos analistas para verificar las conclusiones de otro equipo, cuestionar supuestos y asegurarse de que no se haya pasado nada por alto. Se utilizaron tres equipos rojos para revisar la inteligencia que condujo a la muerte de Osama bin Laden en 2011, incluyendo equipos rojos ajenos a la Agencia Central de Inteligencia, debido a las importantes consecuencias diplomáticas y de relaciones públicas que conllevaba el lanzamiento de una operación militar en Pakistán, por lo que era importante verificar la inteligencia y las conclusiones del equipo original. [ 97 ]
Tras no haber previsto la Guerra de Yom Kippur, la Dirección de Inteligencia de las Fuerzas de Defensa de Israel formó un equipo rojo llamado Ipcha Mistabra ("por el contrario") para reexaminar supuestos descartados y evitar la autocomplacencia. [ 2 ] La Organización del Tratado del Atlántico Norte (OTAN) utiliza análisis alternativos. [ 98 ]
Fuerzas armadas
Los ejércitos suelen utilizar el equipo rojo para análisis alternativos, simulaciones y sondeos de vulnerabilidades. [ 99 ] En los juegos de guerra militares , la fuerza opositora (OPFOR) en un conflicto simulado puede denominarse Célula Roja. [ 100 ] El tema clave es que el adversario (equipo rojo) aprovecha las tácticas, técnicas y equipos según corresponda para emular al actor deseado. El equipo rojo desafía la planificación operativa al desempeñar el papel de un adversario consciente.
El Ministerio de Defensa del Reino Unido tiene un programa de equipo rojo. [ 101 ]
Los equipos rojos se utilizaron con mucha más frecuencia en las Fuerzas Armadas de los Estados Unidos después de que una Junta de Revisión de Ciencias de la Defensa de 2003 los recomendara para ayudar a prevenir las deficiencias que llevaron a los ataques del 11 de septiembre. El Ejército de los EE. UU. creó la Oficina de Estudios Dirigidos del Ejército en 2004. Este fue el primer equipo rojo a nivel de servicio y, hasta 2011, fue el más grande del Departamento de Defensa (DoD). [ 102 ] La Universidad de Estudios Militares y Culturales Extranjeros ofrece cursos para miembros y líderes de equipos rojos. La mayoría de los cursos presenciales se llevan a cabo en Fort Leavenworth y están dirigidos a estudiantes del Colegio de Comando y Estado Mayor del Ejército de los EE. UU . (CGSC) o escuelas equivalentes de nivel intermedio y superior. [ 103 ] Los cursos incluyen temas como pensamiento crítico, mitigación del pensamiento grupal, empatía cultural y autorreflexión. [ 104 ]
El concepto de equipo rojo del Cuerpo de Marines comenzó en 2010 cuando el Comandante del Cuerpo de Marines (CMC), General James F. Amos, intentó implementarlo. [ 105 ] Amos redactó un documento técnico titulado " Equipo rojo en el Cuerpo de Marines" . En este documento, Amos explicó cómo el concepto de equipo rojo debe cuestionar el proceso de planificación y toma de decisiones mediante la aplicación del pensamiento crítico desde el nivel táctico hasta el estratégico. En junio de 2013, el Cuerpo de Marines cubrió los puestos del equipo rojo descritos en el borrador del documento técnico. En el Cuerpo de Marines, todos los Marines designados para ocupar puestos en el equipo rojo completan cursos de capacitación de seis o nueve semanas impartidos por la Universidad de Estudios Militares y Culturales Extranjeros (UFMCS). [ 106 ]

El Departamento de Defensa utiliza equipos rojos cibernéticos para realizar evaluaciones de adversarios en sus redes. [ 107 ] Estos equipos rojos están certificados por la Agencia de Seguridad Nacional y acreditados por el Comando Estratégico de los Estados Unidos . [ 107 ]
seguridad del aeropuerto
La Administración Federal de Aviación de los Estados Unidos (FAA) ha estado implementando equipos rojos desde el ataque terrorista del vuelo 103 de Pan Am sobre Lockerbie , Escocia , en 1988. Los equipos rojos realizan pruebas en aproximadamente 100 aeropuertos estadounidenses anualmente. Las pruebas se suspendieron tras los ataques del 11 de septiembre de 2001 y se reanudaron en 2003 bajo la Administración de Seguridad del Transporte (TSA), que asumió el rol de la FAA en materia de seguridad aérea después del 11-S. [ 108 ] Antes de los ataques del 11 de septiembre, el uso de equipos rojos por parte de la FAA reveló graves deficiencias en la seguridad del Aeropuerto Internacional Logan de Boston, desde donde partieron dos de los cuatro vuelos secuestrados el 11-S. Algunos exinvestigadores de la FAA que participaron en estos equipos consideran que la FAA ignoró deliberadamente los resultados de las pruebas y que esto contribuyó en parte al ataque terrorista del 11-S en Estados Unidos . [ 109 ]
La Administración de Seguridad del Transporte de los Estados Unidos ha utilizado equipos rojos en el pasado. En una operación de equipo rojo, agentes encubiertos lograron engañar a los oficiales de seguridad del transporte y pasar armas y explosivos falsos a través de los controles de seguridad en 67 de 70 ocasiones en 2015. [ 110 ]
Véase también
- Sombrero negro (seguridad informática)
- Receptor elegible 97
- Explotación (seguridad informática)
- Sombrero gris
- pensamiento grupal
- Hacker (seguridad informática)
- Ética hacker
- riesgo informático
- Metasploit
- Tablero de asesinatos
- Vulnerabilidad (informática)
- Sombrero blanco (seguridad informática)
- Robo de identidad inalámbrico
Referencias
- 1 2 3 Zenko, pág. 56
- 1 2 Hoffman, pág. 37
- ↑ Hoffman, pág. 39
- ↑ Zenko, pág. 57
- ↑ Hoffman, pág. 32
- ↑ "¿Qué es el red teaming?" . WhatIs.com . Consultado el 14 de mayo de 2023 .
- ↑ Inie, Nanna (2025). "Summon a Demon and Bind it: A Grounded Theory of LLM Red Teaming" . PLOS ONE . 20 (1) e0314658. arXiv : 2311.06237 . Bibcode : 2025PLoSO..2014658I . doi : 10.1371/ journal.pone.0314658 . PMC 11734899. PMID 39813184 .
- 1 2 "Pruebas de penetración versus Red Teaming: aclarando la confusión" . Security Intelligence . Consultado el 23 de diciembre de 2020 .
- ↑ Rehberger, pág. 3
- ↑ "La diferencia entre los equipos rojo, azul y morado" . Daniel Miessler . Consultado el 3 de abril de 2022 .
- ↑ "¿Qué es Purple Teaming? ¿Cómo puede fortalecer su seguridad?" . Redscan . 14 de septiembre de 2021 . Consultado el 3 de abril de 2022 .
- 1 2 Rehberger, pág. 66
- ↑ Rehberger, pág. 68
- ↑ Rehberger, pág. 72
- ↑ "Equipo Blanco – Glosario | CSRC" . Instituto Nacional de Estándares y Tecnología , Departamento de Comercio de los Estados Unidos . Consultado el 23 de mayo de 2023 .
- ↑ Rehberger, págs. 40–41
- ↑ Rehberger, pág. 44
- ↑ Rehberger, pág. 117
- ↑ Rehberger, pág. 132
- ↑ Rehberger, pág. 127
- ↑ Rehberger, pág. 140
- ↑ Rehberger, pág. 138
- ↑ Rehberger, pág. 165
- ↑ Rehberger, pág. 178
- ↑ Rehberger, pág. 180
- ↑ Rehberger, pág. 203
- ↑ Rehberger, pág. 245
- ↑ Rehberger, pág. 348
- ↑ Rehberger, pág. 70
- ↑ Rehberger, pág. 349
- ↑ Rehberger, págs. 70–71
- ↑ Rehberger, pág. 447
- ↑ Rehberger, pág. 473
- ↑ Rehberger, pág. 23
- ↑ Rehberger, pág. 26
- ↑ Rehberger, pág. 73
- ↑ Rehberger, págs. 93–94
- ↑ Rehberger, págs. 97–100
- ↑ Rehberger, pág. 103
- ↑ Rehberger, pág. 108
- ↑ Rehberger, pág. 111
- ↑ Talamantes, págs. 24–25
- ↑ Talamantes, págs. 26–27
- 1 2 Talamantes, pág. 153
- ↑ Talamantes, pág. 41
- ↑ Talamantes, pág. 48
- ↑ Talamantes, pág. 110
- ↑ Talamantes, págs. 112–113
- ↑ Talamantes, pág. 51
- ↑ Talamantes, pág. 79
- ↑ Talamantes, págs. 58–63
- ↑ Talamantes, pág. 142
- ↑ Talamantes, págs. 67–68
- ↑ Talamantes, pág. 83
- ↑ Talamantes, págs. 72–73
- ↑ Talamantes, págs. 89–90
- ↑ Talamantes, pág. 98
- ↑ Talamantes, págs. 100–101
- ↑ Talamantes, pág. 102
- 1 2 3 Talamantes, pág. 126
- ↑ Talamantes, pág. 136
- ↑ Talamantes, pág. 137
- ↑ Talamantes, págs. 133–135
- ↑ Talamantes, pág. 131
- ↑ Talamantes, pág. 287
- ↑ Talamantes, pág. 160
- ↑ Talamantes, pág. 173
- ↑ Talamantes, pág. 169
- ↑ Talamantes, págs. 183–185
- ↑ Talamantes, pág. 186
- ↑ Talamantes, pág. 215
- ↑ Talamantes, pág. 231
- ↑ Talamantes, pág. 202
- ↑ Talamantes, pág. 201
- ↑ Talamantes, pág. 213
- ↑ Talamantes, pág. 208
- ↑ Talamantes, pág. 199
- ↑ Talamantes, pág. 238
- ↑ Talamantes, pág. 182
- ↑ Talamantes, págs. 242–243
- ↑ Talamantes, pág. 247
- ↑ Talamantes, pág. 246
- ↑ Talamantes, pág. 249
- ↑ Talamantes, pág. 253
- ↑ Talamantes, pág. 284
- ↑ Talamantes, pág. 286
- ↑ Talamantes, pág. 296
- ↑ Talamantes, pág. 266
- ↑ Talamantes, pág. 267
- ↑ Talamantes, pág. 272
- ↑ Talamantes, pág. 273
- ↑ Talamantes, pág. 274
- ↑ "Equipo de pruebas de penetración en la nube empresarial de Microsoft" (PDF) . Microsoft.com .
- ↑ "Los hackers de Google: Dentro del equipo rojo de ciberseguridad que mantiene a Google seguro" . ZDNET . Consultado el 2 de junio de 2023 .
- ↑ Banco Central Europeo (23 de marzo de 2023). ¿Qué es TIBER-EU? (Informe).
- ↑ Mateski, Mark (junio de 2009). "Red Teaming: una breve introducción (1.0)" (PDF) . RedTeamJournal.com . Recuperado el 19 de julio de 2011 .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Zenko, págs. 127–128
- ↑ Manual de análisis de alternativas de la OTAN (PDF) (2.ª ed.). 2017. ISBN 978-92-845-0208-0.
- ↑ Zenko, pág. 59
- ↑ Ministerio de Defensa del Reino Unido, pág. 67
- ↑ Ministerio de Defensa del Reino Unido, pág. 6
- ↑ Mulvaney, Brendan S. (julio de 2012). "Fortalecidos a través del desafío" (PDF) . Marine Corps Gazette . Marine Corps Association . Archivado del original (PDF) el 28 de septiembre de 2013. Recuperado el 23 de octubre de 2017 a través de HQMC.Marines.mil.
- ↑ "Inscripción a cursos de UFMCS" . Archivado del original el 5 de septiembre de 2015.
- ↑ "Cursos de la Universidad de Estudios Militares y Culturales Extranjeros" . army.mil . Archivado del original el 6 de julio de 2015. Consultado el 23 de octubre de 2017 .
- ↑ "Equipo Rojo: Conocer a tu enemigo y a ti mismo" . Consejo de Relaciones Exteriores . Consultado el 24 de mayo de 2023 .
- ↑ Amos, James F. (marzo de 2011). "Ejercicios de simulación de ataques en el Cuerpo de Marines".
- 1 2 "Manual del Presidente del Estado Mayor Conjunto 5610.03" (PDF) . Archivado del original (PDF) el 1 de diciembre de 2016. Recuperado el 25 de febrero de 2017 .
- ↑ Sherman, Deborah (30 de marzo de 2007). "Los dispositivos de prueba pasan la seguridad de la DIA" . Denver Post .
- ↑ "Comisión Nacional sobre los Ataques Terroristas contra los Estados Unidos" . govinfo.library.unt.edu . Universidad del Norte de Texas . Consultado el 13 de octubre de 2015 .
- ↑ Bennett, Brian (2 de junio de 2015). "Agentes del Equipo Rojo usan disfraces e ingenio para exponer las vulnerabilidades de la TSA" . Los Angeles Times . Consultado el 3 de junio de 2023 .
Bibliografía
- Hoffman, Bryce (2017). Red Teaming: Cómo tu empresa puede conquistar la competencia desafiándolo todo . Crown Business . ISBN 978-1-101-90598-2.
- Rehberger, Johann (2020). Ataques de ciberseguridad: estrategias de equipo rojo . Packt Publishing. ISBN 978-1-83882-886-8.
- Talamantes, Jeremiah (2019). Operaciones físicas de equipo rojo . Hexcode Publishing. ISBN 978-0-578-53840-2.
- Ministerio de Defensa del Reino Unido (2010). Nota orientativa del DCDC: Guía para el Red Teaming (PDF) . Archivado del original (PDF) el 26 de octubre de 2012.
- Zenko, Micah (2015). Equipo Rojo: Cómo tener éxito pensando como el enemigo . Basic Books . ISBN 978-0-465-07395-5.
- Inie, Nanna (2025). "Invocar a un demonio y atarlo: una teoría fundamentada del Red Teaming de LLM" . PLOS ONE . 20 (1) e0314658. arXiv : 2311.06237 . Bibcode : 2025PLoSO..2014658I . doi : 10.1371/ journal.pone.0314658 . PMC 11734899. PMID 39813184 .
Lecturas adicionales
- Craig, Susan (marzo-abril de 2007). "Reflexiones de un líder de equipo rojo" . Military Review . Recuperado el 17 de junio de 2023 .
- «Junta de Ciencias de la Defensa – Grupo de Trabajo sobre el Papel y el Estado de las Actividades de Red Teaming del Departamento de Defensa» (PDF) . Departamento de Defensa de los Estados Unidos. Septiembre de 2003. Consultado el 17 de junio de 2023 .
- Mulvaney, Brendan S. (1 de noviembre de 2012). "No acorralen al equipo rojo" . Armed Forces Journal . Recuperado el 17 de junio de 2023 .
- Manual del Equipo Rojo: Guía del Ejército para Tomar Mejores Decisiones (PDF) (Novena edición). Universidad de Estudios Militares y Culturales Extranjeros. Archivado del original (PDF) el 14 de noviembre de 2019. Consultado el 17 de junio de 2023 .
- Manual de simulación de ataques (PDF) (Tercera edición). Ministerio de Defensa del Reino Unido. Junio de 2023.
- Ricks, Thomas E. (5 de febrero de 2007). "Oficiales con doctorados asesoran el esfuerzo bélico" . Washington Post . Recuperado el 17 de junio de 2023 .
- «El papel y el estado de las actividades de Red Teaming del Departamento de Defensa» (PDF) . Grupo de trabajo de la Junta de Ciencias de la Defensa . Departamento de Defensa de EE. UU. Septiembre de 2003. Archivado del original (PDF) el 19 de abril de 2009. Consultado el 17 de junio de 2023 .
- Segunda audiencia pública de la Comisión Nacional sobre los Ataques Terroristas contra Estados Unidos: Declaración de Bogdan Dzakovic (Informe). Comisión Nacional sobre los Ataques Terroristas contra Estados Unidos. 22 de mayo de 2003. Consultado el 17 de junio de 2023 .
- El equipo rojo de la GAO revela que el material nuclear puede introducirse fácilmente de contrabando en Estados Unidos años después de los atentados del 11-S.
- doctrinas militares
- Sombrero blanco (seguridad informática)