Por qué hacer Purple Teaming
Conecte los equipos red y blue para mejorar la defensa.
Por qué hacer Purple Teaming es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué es el purple teaming
El purple teaming es una práctica de seguridad colaborativa en la que las funciones ofensivas (rojas) y defensivas (azules) trabajan juntas en el mismo ciclo, en lugar de hacerlo de forma aislada.
El objetivo no es «ganar» unas contra otras, sino mejorar conjuntamente la detección y la respuesta. El equipo rojo emula el comportamiento de adversarios reales; el equipo azul valida si puede detectarlo y detenerlo; ambos perfeccionan los controles juntos.
- El equipo rojo aporta técnicas y emulación de atacantes
- El equipo azul aporta telemetría, detecciones y respuesta
- El equipo púrpura es el bucle de retroalimentación entre ambos
El problema de los equipos aislados
Los ejercicios tradicionales del equipo rojo suelen terminar con un informe que llega meses más tarde. El equipo azul descubre qué se pasó por alto solo después de los hechos, con poco contexto sobre la técnica exacta o la telemetría involucrada.
Esto crea un ciclo de retroalimentación lento y costoso. Un hallazgo como Domain admin compromised in 3 days le indica que perdió, pero no qué detección debería haberse activado.
- Los hallazgos del equipo rojo llegan tarde y carecen de detalles sobre la detección
- El equipo azul no puede reproducir el ataque para ajustar las reglas
- Las mismas deficiencias reaparecen en el siguiente ejercicio
Acortar el ciclo de retroalimentación
El purple teaming comprime el ciclo de meses a horas. El equipo rojo ejecuta una técnica, el equipo azul comprueba inmediatamente el SIEM/EDR y el equipo decide en el momento si existe cobertura.
Un microciclo típico es el siguiente:
- El equipo rojo ejecuta una técnica de ATT&CK en una ventana controlada
- El equipo azul consulta la telemetría en busca del artefacto esperado
- Si no se activa nada, se registra inmediatamente una deficiencia de detección
- Se redacta una regla nueva y se vuelve a probar en la misma sesión
Este ritmo de ejecutar-observar-mejorar es el núcleo del purple teaming.
Detección frente a prevención
El purple teaming distingue claramente entre prevención (el ataque se bloquea) y detección (el ataque se permite, pero es visible y genera una alerta).
Para cada técnica probada, clasifique el resultado:
- Bloqueado — el control detuvo la acción (p. ej., AppLocker, AV)
- Detectado (con alerta) — la telemetría generó una alerta
- Registrado (sin alerta) — existen pruebas, pero no se activó nada
- Sin telemetría — punto ciego total
El peor resultado es «sin telemetría», porque no puede crear una detección con datos que nunca recopila.
Emulación de adversarios, no ataques aleatorios
El purple teaming eficaz está impulsado por la inteligencia sobre amenazas. En lugar de probar herramientas arbitrarias, emula las técnicas utilizadas por los adversarios que realmente tienen como objetivo su sector.
Por ejemplo, una institución financiera podría emular las TTP asociadas a FIN7 o a un grupo afiliado conocido de ransomware, asignando cada paso a ATT&CK.
- Seleccione un actor de amenazas relevante para su sector
- Elabore un plan de emulación a partir de TTP documentadas
- Pruebe las técnicas a las que probablemente se enfrentará
Esto mantiene las pruebas realistas y prioriza las detecciones más importantes.
Roles en la mesa
Un ejercicio de purple team necesita roles claros para que la sesión siga siendo productiva:
- Operador del equipo rojo — ejecuta las técnicas y narra cada acción
- Analista del equipo azul — dirige el SIEM/EDR y confirma la visibilidad
- Ingeniero de detección — escribe o ajusta las reglas en tiempo real
- Facilitador/relator — se atiene al plan y registra los resultados
La transparencia es clave: a diferencia de una prueba encubierta del equipo rojo, aquí el equipo rojo anuncia lo que está haciendo para que el equipo azul pueda correlacionarlo con precisión con la telemetría.
Herramientas de código abierto
Varios frameworks gratuitos hacen que el purple teaming sea repetible. Permiten al equipo rojo ejecutar técnicas coherentes y documentadas que el equipo azul puede verificar.
- Atomic Red Team — pequeños casos de prueba mapeados a ATT&CK
- MITRE Caldera — emulación automatizada de adversarios
- VECTR — seguimiento de los resultados de las evaluaciones y de la cobertura a lo largo del tiempo
Una prueba de Atomic se invoca con su ID de técnica, por ejemplo:
Invoke-AtomicTest T1059.001 -TestNumbers 1Seguridad y alcance
Aunque ambos equipos cooperan, el purple teaming abarca sistemas de producción y debe llevarse a cabo de forma responsable y ética.
- Obtenga autorización por escrito y defina el alcance con precisión
- Prefiera primero un laboratorio representativo o un entorno de staging
- Disponga de un plan de reversión y limpieza para cada técnica
- Coordine los horarios para que los equipos de guardia no sean tomados por sorpresa
Las técnicas destructivas (cifrado mediante ransomware, exfiltración de datos reales) deben simularse con sustitutos inocuos; nunca deben ejecutarse de verdad contra datos de producción.
Medición de la cobertura
El purple teaming convierte una confianza vaga en una cobertura medible. Después de cada ejercicio, puede expresar los resultados como un porcentaje de técnicas detectadas.
Una vista sencilla de la cobertura por táctica podría ser:
- Acceso inicial: 4 de 6 técnicas detectadas
- Ejecución: 5 de 5 detectadas
- Movimiento lateral: 1 de 4 detectadas (brecha)
Representar esto en la matriz ATT&CK como un mapa de calor hace visibles los puntos ciegos para la dirección y orienta las próximas inversiones.
Continuo, no puntual
El mayor valor del purple teaming se obtiene al ejecutarlo de forma continua. Las detecciones pierden eficacia a medida que cambian los entornos, falla el registro y evolucionan los adversarios.
- Vuelva a probar las brechas cerradas anteriormente para detectar regresiones
- Añada nuevas técnicas a medida que llegue nueva inteligencia de amenazas
- Realice un seguimiento de las tendencias de cobertura trimestre tras trimestre
Algunos equipos automatizan esto como validación continua, en la que la emulación se ejecuta según un calendario y alerta al equipo cuando una detección conocida deja de activarse.
Beneficios culturales
Más allá de las métricas técnicas, el purple teaming mejora la relación entre los equipos ofensivo y defensivo. Los analistas aprenden las tácticas y técnicas de los atacantes; los operadores aprenden qué telemetría generan sus acciones.
- El equipo azul adquiere experiencia práctica con TTPs reales
- El equipo rojo aprende qué comportamientos son ruidosos y cuáles son sigilosos
- Ambos desarrollan un lenguaje común en torno a ATT&CK
Esta comprensión compartida suele ser el resultado más duradero: persiste mucho después de archivar el informe de cualquier ejercicio concreto.
Comprobación rápida
Compruebe su comprensión del propósito fundamental del purple teaming.
Resumen
Ahora comprende por qué existe el purple teaming y qué aporta:
- Tiende un puente entre los equipos rojo y azul mediante un único ciclo de ejecutar-observar-mejorar
- Clasifica los resultados como bloqueados, detectados, registrados o puntos ciegos
- Se basa en la emulación de adversarios informada por amenazas y mapeada a ATT&CK
- Herramientas como Atomic Red Team, Caldera y VECTR lo hacen repetible
- Debe ejecutarse de forma ética, con autorización, alcance y planes de limpieza
- Su valor se acumula cuando se ejecuta de forma continua para detectar la pérdida de eficacia de las detecciones
A continuación, aprenderá a mapear ataques específicos con detecciones mediante el marco MITRE ATT&CK.
Preguntas frecuentes
¿La lección «Por qué hacer Purple Teaming» es gratis?
Sí — el texto completo de «Por qué hacer Purple Teaming» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Por qué hacer Purple Teaming»?
Conecte los equipos red y blue para mejorar la defensa. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Por qué hacer Purple Teaming»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué hacer Purple Teaming
- Mapeo de ataques con detecciones
- Ejecución de un ejercicio de Purple Team
- Cierre de brechas de detección y métricas