0Pricing
Cyber Security Academy · Lección

Ejecución de un ejercicio de Purple Team

Planifique y ejecute pruebas colaborativas.

Ejecución de un ejercicio de Purple Team es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

El ciclo de vida del ejercicio

Un ejercicio de purple team es un proceso estructurado, no una sesión de hacking improvisada. Sigue un ciclo de vida repetible:

  • Planifique — elija objetivos, alcance y técnicas
  • Prepare — confirme la telemetría, las herramientas y la autorización
  • Ejecute — ejecute las técnicas y obsérvelas en tiempo real
  • Analice — clasifique los resultados y registre las brechas
  • Mejore — ajuste las detecciones y vuelva a probar
  • Informe — documente las métricas y las acciones

Considerarlo un ciclo de vida es lo que hace que los resultados sean comparables a lo largo del tiempo.

Definición de objetivos

Comience con un objetivo claro y basado en inteligencia de amenazas. Los objetivos vagos («probar nuestra seguridad») producen resultados vagos.

Los buenos objetivos son específicos y medibles:

  • Validar la detección de técnicas de acceso a credenciales utilizadas por afiliados de ransomware
  • Confirmar la visibilidad en toda la táctica de movimiento lateral
  • Medir el tiempo medio de detección de una cadena de intrusión conocida

Vincule el objetivo a un actor de amenazas o escenario real relevante para su organización, de modo que las técnicas que pruebe sean aquellas a las que probablemente se enfrentará.

Elaboración del plan de emulación

Traduzca el objetivo en una lista ordenada de técnicas con procedimientos concretos. Este es su plan de emulación.

Cada entrada debe indicar el ID de la técnica, el procedimiento, la telemetría esperada y la hipótesis que se está comprobando:

  • Técnica: T1003.001 Memoria de LSASS
  • Procedimiento: volcado de LSASS mediante una herramienta de prueba inocua
  • Telemetría esperada: evento 10 de Sysmon (acceso del proceso a lsass.exe)
  • Hipótesis: el EDR alerta ante el acceso no autorizado al handle de LSASS

Autorización y reglas de enfrentamiento

Antes de ejecutar nada, obtenga autorización por escrito y documente las reglas de enfrentamiento (ROE). Esto protege al equipo en los ámbitos legal y operativo.

  • Alcance definido: hosts, redes y cuentas involucrados
  • Ventanas de tiempo y una condición clara de detención
  • Técnicas aprobadas y prohibidas
  • Contactos de emergencia y una señal de abortar
  • Tratamiento de datos: nunca exfiltre datos confidenciales reales

Incluso las pruebas cooperativas pueden activar alarmas o interrumpir servicios, por lo que las ROE deben ser explícitas y contar con la aprobación de las partes interesadas.

Preparación del entorno

Confirme que los elementos básicos funcionan antes de la sesión en directo; de lo contrario, perderá el tiempo depurando el registro.

  • Verifique que los agentes de endpoint y Sysmon estén implementados y envíen datos
  • Confirme que los logs llegan al SIEM con una latencia aceptable
  • Prepare las herramientas de emulación (Atomic Red Team, Caldera)
  • Prepare consultas guardadas del SIEM para cada artefacto esperado

Una prueba rápida, como comprobar que aparece un evento conocido, valida el pipeline antes de que comiencen las técnicas reales.

Ejecución de una sola técnica

Durante la ejecución, aplique una técnica cada vez en una ventana controlada para que la relación entre causa y efecto sea inequívoca. El equipo rojo narra la acción y anota la marca de tiempo exacta.

Por ejemplo, ejecutar una prueba de Atomic para lograr persistencia mediante una tarea programada:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1

Observar en tiempo real

Inmediatamente después de la ejecución, el equipo azul ejecuta la consulta preparada y registra lo que observa. Clasifique el resultado explícitamente:

  • Bloqueado — la acción se bloqueó por completo
  • Con alerta — se activó una detección
  • Solo registrado — existe evidencia, pero no una alerta
  • Sin telemetría — no se capturó nada

Registre las marcas de tiempo tanto de la acción como de la alerta para poder calcular después el tiempo hasta la detección.

Limpiar después de cada prueba

Muchas herramientas de emulación crean artefactos: tareas programadas, claves del registro, archivos o cuentas. Limpie después de cada técnica para mantener el entorno en buen estado y evitar falsos hallazgos posteriores.

Atomic Red Team proporciona comandos de limpieza:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanup

Cerrar el ciclo en tiempo real

La característica definitoria de los equipos púrpura es corregir las brechas en la misma sesión. Cuando no se detecta una técnica, el ingeniero de detección redacta una regla y el equipo vuelve a ejecutar la técnica para confirmar que ahora se activa.

  • Brecha encontrada: la creación de una tarea programada no genera alertas
  • Redacte una regla basada en el Event ID 4698 (creación de tareas) con patrones sospechosos
  • Vuelva a ejecutar la prueba de Atomic
  • Confirme que la nueva regla se activa y registre el resultado positivo

Esta iteración inmediata es mucho más eficaz que posponer las correcciones para el backlog.

Registrar los resultados

La disciplina al registrar los resultados es lo que hace que el ejercicio siga siendo valioso después. Para cada técnica, registre un resultado estructurado:

  • ID y procedimiento de la técnica
  • Resultado (bloqueado / con alerta / registrado / sin visibilidad)
  • Fuente de datos observada
  • Regla de detección que se activó (o la nueva que se creó)
  • Tiempo hasta la detección y cualquier acción de seguimiento

Herramientas como VECTR almacenan estos resultados y permiten comparar las ejecuciones a lo largo del tiempo para demostrar una mejora medible.

Análisis posterior y traspaso

Finalice el ejercicio con un análisis posterior mientras los detalles aún están frescos. El resultado debe ser una lista priorizada y aplicable, no un bloque interminable de texto.

  • Qué se detectó, qué no se detectó y qué se cubrió por primera vez
  • Brechas de detección clasificadas por riesgo y probabilidad
  • Responsables y fechas límite para cada corrección
  • Técnicas que se deben volver a validar en el siguiente ciclo

Entregue los elementos pendientes de detección al equipo de ingeniería y programe la siguiente ejecución. El ejercicio solo resulta útil si las acciones llegan a implementarse.

Comprobación rápida

Compruebe su comprensión de cómo se ejecuta un ejercicio de equipo púrpura.

Resumen

Ahora puede ejecutar un ejercicio de equipo púrpura de principio a fin:

  • Siga el ciclo de vida de planificar, preparar, ejecutar, analizar, mejorar e informar
  • Establezca objetivos basados en amenazas y un plan de emulación concreto
  • Obtenga la autorización y el ROE, y compruebe primero la telemetría
  • Ejecute una técnica a la vez, obsérvela en tiempo real y clasifique los resultados
  • Limpie los artefactos y cierre las brechas durante la sesión
  • Registre resultados estructurados y finalice con un traspaso priorizado

A continuación aprenderá a medir la cobertura y cerrar las brechas de detección con métricas que impulsen la mejora.

Preguntas frecuentes

¿La lección «Ejecución de un ejercicio de Purple Team» es gratis?

Sí — el texto completo de «Ejecución de un ejercicio de Purple Team» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Ejecución de un ejercicio de Purple Team»?

Planifique y ejecute pruebas colaborativas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Ejecución de un ejercicio de Purple Team»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Por qué hacer Purple Teaming
  2. Mapeo de ataques con detecciones
  3. Ejecución de un ejercicio de Purple Team
  4. Cierre de brechas de detección y métricas
← Volver a Cyber Security Academy