
MagnoSec Blog
Ejercicios Purple Team: Guía Práctica para Mejorar la Detección y Respuesta de tu Equipo de Seguridad
Qué es un ejercicio Purple Team y por qué mejora la seguridad más rápido que cualquier otra práctica
Un ejercicio Purple Team es una sesión de trabajo colaborativa donde los equipos ofensivos (Red Team) y defensivos (Blue Team) trabajan juntos para mejorar la capacidad de detección de la organización. A diferencia de un Red Team tradicional —donde los atacantes operan en secreto y los defensores no saben que están siendo evaluados—, en un Purple Team los atacantes comunican exactamente qué técnicas van a ejecutar, los defensores verifican en tiempo real si sus herramientas de seguridad detectan esas técnicas, y ambos ajustan configuraciones, reglas y procesos sobre la marcha. El resultado no es un informe de 'encontraste estas vulnerabilidades' —es una mejora inmediata y medible de las capacidades de detección—. Un ejercicio Purple Team de 4 horas puede mejorar la efectividad de detección de un SOC más que meses de configuración a ciegas. Porque la detección a ciegas es el problema: los equipos de seguridad configuran reglas, despliegan herramientas y escriben alertas sin saber si funcionan —porque no tienen forma de probarlas contra técnicas de ataque reales—. El Purple Team cierra ese ciclo: ejecuta la técnica, verifica la detección, ajusta si falla, repite. Es el equivalente en seguridad a los ejercicios de tiro con fuego real del ejército: no aprendes a detectar ataques leyendo documentación; aprendes detectándolos, fallando y corrigiendo. Y el Purple Team es el campo de entrenamiento donde se puede fallar sin consecuencias.
Purple Team vs Red Team: la diferencia entre evaluar y mejorar
La diferencia entre Purple Team y Red Team es fundamental y frecuentemente malentendida. El Red Team evalúa: simula un ataque completo contra la organización para medir la capacidad de detección y respuesta actual. El resultado es una evaluación honesta —a menudo incómoda— de qué tan preparada está la organización. El Purple Team mejora: toma las técnicas de ataque que el Red Team (o la inteligencia de amenazas) ha identificado como relevantes, y las utiliza para ajustar las defensas en tiempo real. El Red Team dice 'tu SOC no detectó el ataque'. El Purple Team dice 'tu SOC no detectó esta técnica; vamos a configurar la regla de detección y probarla de nuevo hasta que la detecte'. Ambos son necesarios y complementarios: el Red Team identifica las brechas, el Purple Team las cierra. La frecuencia recomendada: Red Team una vez al año (o dos para organizaciones maduras), Purple Team trimestral o incluso mensual —las sesiones de Purple Team son más cortas y menos disruptivas, y pueden integrarse en la rutina del SOC—. Una organización que solo hace Red Team anual tiene un año entero entre la identificación de brechas y su verificación. Una organización que combina Red Team anual con Purple Team mensual mejora su detección de forma continua. La combinación es la madurez de seguridad en acción.
Cómo planificar un ejercicio Purple Team paso a paso
Planificar un ejercicio Purple Team requiere preparación pero no es complejo. Paso 1: definir el alcance de la sesión —qué técnicas se van a probar, qué sistemas se van a usar como objetivos, qué herramientas de seguridad se van a evaluar—. Una sesión típica cubre 3-5 técnicas de MITRE ATT&CK, no 50. La profundidad sobre la amplitud. Paso 2: preparar los escenarios de ataque —el equipo ofensivo prepara los comandos, herramientas y procedimientos para cada técnica, con la evidencia que un atacante real dejaría en los logs—. Paso 3: ejecutar la primera ronda —el Red Team ejecuta la técnica, el Blue Team observa sus herramientas de seguridad en busca de la detección—. Paso 4: verificar la detección —¿la herramienta generó una alerta? ¿La alerta es accionable o es ruido? ¿El analista del SOC podría responder con esa información?—. Paso 5: ajustar —si la detección falló, configurar la regla, el detector o el proceso necesario y repetir la ejecución—. Paso 6: documentar —cada técnica probada, cada ajuste realizado, cada resultado, para construir una base de conocimiento de detección—. El ciclo completo de una técnica —ejecutar, verificar, ajustar, repetir— toma entre 30 minutos y 2 horas. Una sesión de 4 horas cubre 3-5 técnicas con profundidad. La documentación es clave: el conocimiento generado en la sesión se convierte en runbooks de detección que el SOC puede utilizar permanentemente.
Las 10 técnicas de MITRE ATT&CK que todo Purple Team debe probar primero
¿Qué técnicas de MITRE ATT&CK probar primero? Empieza por las más utilizadas por los atacantes reales. 1. T1059 Command and Scripting Interpreter — ejecución de comandos vía PowerShell, cmd o bash—: la técnica más utilizada por los atacantes y la más fácil de detectar con logging adecuado. 2. T1003 Credential Dumping —extracción de credenciales del sistema (Mimikatz, LSASS dumping)—: el objetivo intermedio de la mayoría de ataques. 3. T1021 Remote Services —acceso remoto a sistemas internos vía RDP, SMB, WinRM—: el movimiento lateral clásico. 4. T1078 Valid Accounts —uso de cuentas legítimas comprometidas—: el atacante que se mueve con credenciales robadas. 5. T1055 Process Injection —inyección de código en procesos legítimos—: la evasión de detección clásica. 6. T1566 Phishing —correos de phishing con adjuntos o enlaces maliciosos—: el vector de entrada más común. 7. T1547 Boot or Logon Autostart Execution —persistencia a través de inicio automático—. 8. T1105 Ingress Tool Transfer —descarga de herramientas al sistema comprometido—. 9. T1570 Lateral Tool Transfer —transferencia de herramientas entre sistemas comprometidos—. 10. T1041 Exfiltration Over C2 Channel —exfiltración de datos a través del canal de comando y control—. Estas diez técnicas cubren la cadena de ataque completa y son las que todo SOC debería detectar. Si tu SOC no detecta estas diez, las técnicas avanzadas de los APTs son irrelevantes —los atacantes ni siquiera necesitarán usarlas—.
Métricas de éxito: cómo medir si tu Purple Team está funcionando
¿Cómo medir el éxito de un programa Purple Team? Las métricas correctas no son el número de sesiones realizadas, sino la evolución de la cobertura de detección. Métrica 1 —cobertura de detección—: porcentaje de técnicas probadas que generan alertas accionables. Un SOC inmaduro detecta 20-30% de las técnicas. Un SOC maduro detecta 70-90%. El objetivo es la mejora continua de este porcentaje. Métrica 2 —tiempo medio de detección—: cuánto tiempo pasa entre la ejecución de la técnica y la generación de la alerta. Un atacante opera en minutos; una alerta que llega 4 horas después llega tarde. Métrica 3 —tasa de falsos positivos—: cuántas alertas generadas son realmente ataques. Un SOC ahogado en falsos positivos termina ignorando todas las alertas, incluyendo las reales. Métrica 4 —tiempo de respuesta—: cuánto tarda el analista en investigar una alerta de Purple Team desde que se genera. La detección sin respuesta es observación, no defensa. Métrica 5 —brechas cerradas—: cuántas técnicas no detectadas en la sesión anterior fueron corregidas y verificadas en la sesión siguiente. Esta es la métrica de mejora real: demuestra que el Purple Team está cerrando brechas, no solo documentándolas. Un programa Purple Team efectivo muestra una tendencia clara: la cobertura sube, los falsos positivos bajan, el tiempo de detección se reduce. Si tus métricas no mejoran sesión tras sesión, el programa no está funcionando —estás haciendo teatro de seguridad, no mejorando la defensa—.
Cómo MagnoSec ejecuta ejercicios Purple Team con sus clientes
En MagnoSec ejecutamos ejercicios Purple Team como parte de nuestros servicios de seguridad ofensiva. Trabajamos con el equipo de seguridad del cliente para definir las técnicas de MITRE ATT&CK más relevantes para su perfil de amenazas —no todas las organizaciones necesitan probar las mismas técnicas: una fintech tiene un perfil de amenaza diferente a una fábrica—. Ejecutamos las técnicas con herramientas profesionales (Cobalt Strike, Mimikatz, scripts personalizados) mientras el equipo defensor verifica sus detecciones en tiempo real. Ajustamos reglas de SIEM, configuraciones de EDR y procesos del SOC sobre la marcha. Documentamos cada técnica, cada ajuste y cada resultado en un formato que el equipo puede utilizar como runbook permanente. Y medimos la mejora: la cobertura de detección antes y después de la sesión. Nuestros clientes típicamente pasan de detectar el 30% de las técnicas probadas al 70-80% después de 2-3 sesiones de Purple Team. Esa mejora no es teórica: es la diferencia entre detectar un ataque en minutos y no detectarlo hasta que el ransomware ya ha cifrado los servidores. El Purple Team es la forma más eficiente de convertir el presupuesto de seguridad en capacidad real de detección. Si tu organización tiene un SOC, un SIEM y herramientas de detección, pero nunca las ha probado contra ataques reales, tienes defensas sin verificar. Y las defensas sin verificar fallan cuando más se necesitan.
Temas tratados
ejercicios purple team · purple team · purple team ejercicio · MITRE ATT&CK · detección · respuesta incidentes · blue team · red team
Preguntas frecuentes
¿Qué es un ejercicio Purple Team?
Un ejercicio Purple Team es una sesión de trabajo conjunta entre el equipo ofensivo (Red Team) y el defensivo (Blue Team) en la que se ejecutan técnicas de ataque reales mientras el equipo de defensa intenta detectarlas y responder. El objetivo no es atacar ni defender, sino medir y mejorar la capacidad de detección con datos reales.
¿En qué se diferencia un ejercicio Purple Team de un Red Team?
En un Red Team, el equipo atacante trabaja en silencio y el defensor no sabe que está siendo atacado: se mide si el ataque se detecta. En un Purple Team, ambos equipos trabajan juntos y comparten información en tiempo real: se mide qué reglas de detección fallan y se corrigen en el momento.
¿Qué técnicas de MITRE ATT&CK se prueban primero?
Se empieza por las más usadas por grupos de ransomware: ejecución de PowerShell ofuscado, persistencia mediante tareas programadas, volcado de credenciales de LSASS, movimiento lateral por SMB y exfiltración por canales web. Son las que aparecen en la mayoría de incidentes reales en empresas españolas.
¿Cuánto cuesta un ejercicio Purple Team?
Entre 6.000€ y 20.000€ según el número de técnicas a probar, la duración y si incluye la implementación de nuevas reglas de detección. Es más económico que un Red Team completo porque el objetivo es mejorar la detección, no simular una campaña completa de adversario.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma