Ir ao contido principal
BilgeQor

Exercicio de equipo vermello

Para as organizacións de España, o contexto de expectativas de ciberseguridade orientado a NIS2 ofrece un marco de preparación para un exercicio de Red Team dirixido por obxectivos, cun rexistro de alcance proporcional, autorización escrita, obxectivos acordados, regras de compromiso, xanelas de bloqueo, contactos nomeados e condicións de parada. BilgeQor entrega achados baseados en evidencias, artefactos de reprodución e unha sesión de balance para o alcance aprobado. Defínese mediante unha proposta escrita e non inclúe probas sen control, monitorización continua, accións destrutivas nin garantía de que se atopen todas as debilidades.

Evalúe como funcionan as súas defensas fronte a unha simulación estruturada e autorizada do adversario, realizada dentro dos obxectivos acordados, do alcance acordado e das regras de enfrontamento acordadas.

Encargo definido polo ámbito

É adecuado se

  • ✓Ten unha avaliación especializada autorizada con obxectivo, ámbito e xanela de proba ou regras de participación acordados
  • ✓Necesita unha avaliación de alcance definido e limitada a parámetros explicitamente confirmados
  • ✓Queres achados documentados e observacións priorizadas dun encargo controlado
  • ✓Entendes que esta é unha avaliación de alcance limitado, non unha protección continua nin un resultado garantido

Non é axeitado se

  • –Necesitas un escaneo lixeiro ou verificacións de vulnerabilidade de rutina
  • –Requer resposta en directo de emerxencia ou probas non autorizadas
  • –Esperas unha descuberta de exploits garantida ou protección completa
  • –Necesitas monitorización 24/7, MDR ou busca continua de ameazas máis alá do ámbito acordado do servizo

Ideal para

  • Organizacións cunha capacidade de detección ou resposta establecida que desexen unha avaliación honesta e cun alcance definido
  • Líderes de Seguridade preparándose para unha revisión do consello, unha solicitude de aseguramento do cliente ou un fito de validación interna
  • Equipa que completou avaliacións previas de vulnerabilidade e está lista para un exercicio orientado a obxectivos
  • Empresas que precisan unha narración documentada de como se desenvolvería unha ruta de ataque dun adversario, autorizada e dirixida contra os obxectivos acordados

O que avaliamos

  • Recoñecemento mediante fontes abertas unicamente sobre os obxectivos acordados incluídos no alcance
  • Intentos de acceso inicial autorizados contra a superficie de entrada explícitamente acordada
  • Obxectivos de movemento lateral limitados pola lista de obxectivos acordada e polas regras de compromiso
  • Observación da detección e da resposta respecto dos obxectivos acordados do exercicio
  • Informes, artefactos para reproducir as accións e unha sesión de análise sobre o percorrido autorizado realizado

Entregables

Narrativa executiva que resume o exercicio autorizado e os resultados observados
Informe de achados técnicos con gravidade, referencias de probas e orientación de remediación priorizada
Artefactos de reprodución e cronoloxía dos pasos autorizados realizados
Observacións de detección e resposta en relación cos obxectivos acordados
Sesión conxunta de revisión posterior coas súas partes interesadas de seguridade e enxeñaría
Opcional: nova proba delimitada dos achados remediados, acordada por separado

Requisitos e autorización

  • +Carta de autorización asinada dun executivo competente sobre os activos incluídos no ámbito de aplicación
  • +Regras escritas de participación que abranguen os obxectivos, métodos, accións prohibidas e condicións de parada
  • +Lista de obxectivos de alcance con activos, redes, identidades e aplicacións explícitos dentro do alcance
  • +Intervalos de suspensión acordados e calquera período no que deba pausarse a actividade do exercicio
  • +Puntos de contacto primarios e de reserva nomeados accesibles durante toda a xanela do encargo
  • +Notificacións de provedores de hospedaxe, nube ou terceiros obtidas cando sexa necesario

Exclusións e límites

  • A enxeñaría social do persoal, dos clientes ou dos socios non está incluída, salvo que se engada explicitamente por escrito e sexa legal no mercado acordado
  • A tecnoloxía operativa, os sistemas de control industrial e os ambientes críticos para a seguridade están fóra do ámbito de aplicación por defecto
  • As plataformas SaaS de terceiros e os sistemas operados por provedores están excluídos, a menos que o provedor proporcione o seu consentimento por escrito explícito.
  • Prohíbense a actividade de negación de servizo, as accións destrutivas e a exfiltración de datos máis alá dos artefactos de probas acordados
  • Este compromiso non garante a descuberta de todas as debilidades, nin garante un resultado específico
  • Este traballo non emite ningunha certificación, acreditación nin declaración de conformidade
  • Non se inclúen o seguimento continuo, a operación de SOC, MDR e a resposta a incidentes en directo

Como funciona

1

Definición do ámbito e dos obxectivos

Estamos de acordo sobre os obxectivos, os albos dentro do ámbito, os criterios de éxito, as accións prohibidas, as xanelas de apagón e a xanela de compromiso. Non se inicia nada ata que o ámbito estea documentado.

2

Autorización

Antes de calquera actividade, confírmanse unha carta de autorización asinada e regras escritas de participación. Desígnanse os contactos principais e suplentes, e acórdanse por escrito as condicións de parada.

3

Execución

Realizamos o recoñecemento autorizado, os intentos de acceso inicial e os obxectivos de movemento lateral dentro das regras de actuación acordadas, facendo pausas durante os períodos nos que non se permite realizar probas e respectando todas as condicións de parada.

4

Elaboración de informes

Entregamos a narrativa executiva, os achados técnicos, os artefactos de reprodución e as orientacións prioritarias de remediación. A evidencia compártese de xeito seguro cos seus contactos nomeados.

5

Balance final

Realizamos unha sesión de revisión conxunta cos seus interesados en seguridade e enxeñería para repasar as observacións, responder preguntas e aliñar as prioridades de remediación.

Solicite primeiro o alcance. Confirmamos o obxectivo, a autorización, a xanela de proba e as regras de participación por escrito antes de calquera paso comercial posterior. Esta páxina non recibe un pagamento nin inicia traballo especializado. Ningún traballo especializado comeza antes da autorización do alcance.

Ámbito de aplicación e cotización

O alcance final e o orzamento dependen do obxectivo autorizado, do contorno e das condicións de proba acordadas.

Preguntas frecuentes

Está preparado para falar do seu alcance?

Díganos o seu alvo, o seu ambiente e a súa xanela de proba. Devolveremos un orzamento co alcance definido.