MagnoSec
Equipo de seguridad colaborando entre atacantes y defensores representando ejercicios Purple Team prácticos de ciberseguridad

MagnoSec Blog

Ejercicios Purple Team: Guía Práctica para Mejorar la Detección y Respuesta de tu Equipo de Seguridad

Por Equipo MagnoSec7 min de lectura

Qué es un ejercicio Purple Team y por qué mejora la seguridad más rápido que cualquier otra práctica

Un ejercicio Purple Team es una sesión de trabajo colaborativa donde los equipos ofensivos (Red Team) y defensivos (Blue Team) trabajan juntos para mejorar la capacidad de detección de la organización. A diferencia de un Red Team tradicional —donde los atacantes operan en secreto y los defensores no saben que están siendo evaluados—, en un Purple Team los atacantes comunican exactamente qué técnicas van a ejecutar, los defensores verifican en tiempo real si sus herramientas de seguridad detectan esas técnicas, y ambos ajustan configuraciones, reglas y procesos sobre la marcha. El resultado no es un informe de 'encontraste estas vulnerabilidades' —es una mejora inmediata y medible de las capacidades de detección—. Un ejercicio Purple Team de 4 horas puede mejorar la efectividad de detección de un SOC más que meses de configuración a ciegas. Porque la detección a ciegas es el problema: los equipos de seguridad configuran reglas, despliegan herramientas y escriben alertas sin saber si funcionan —porque no tienen forma de probarlas contra técnicas de ataque reales—. El Purple Team cierra ese ciclo: ejecuta la técnica, verifica la detección, ajusta si falla, repite. Es el equivalente en seguridad a los ejercicios de tiro con fuego real del ejército: no aprendes a detectar ataques leyendo documentación; aprendes detectándolos, fallando y corrigiendo. Y el Purple Team es el campo de entrenamiento donde se puede fallar sin consecuencias.

Purple Team vs Red Team: la diferencia entre evaluar y mejorar

La diferencia entre Purple Team y Red Team es fundamental y frecuentemente malentendida. El Red Team evalúa: simula un ataque completo contra la organización para medir la capacidad de detección y respuesta actual. El resultado es una evaluación honesta —a menudo incómoda— de qué tan preparada está la organización. El Purple Team mejora: toma las técnicas de ataque que el Red Team (o la inteligencia de amenazas) ha identificado como relevantes, y las utiliza para ajustar las defensas en tiempo real. El Red Team dice 'tu SOC no detectó el ataque'. El Purple Team dice 'tu SOC no detectó esta técnica; vamos a configurar la regla de detección y probarla de nuevo hasta que la detecte'. Ambos son necesarios y complementarios: el Red Team identifica las brechas, el Purple Team las cierra. La frecuencia recomendada: Red Team una vez al año (o dos para organizaciones maduras), Purple Team trimestral o incluso mensual —las sesiones de Purple Team son más cortas y menos disruptivas, y pueden integrarse en la rutina del SOC—. Una organización que solo hace Red Team anual tiene un año entero entre la identificación de brechas y su verificación. Una organización que combina Red Team anual con Purple Team mensual mejora su detección de forma continua. La combinación es la madurez de seguridad en acción.

Cómo planificar un ejercicio Purple Team paso a paso

Planificar un ejercicio Purple Team requiere preparación pero no es complejo. Paso 1: definir el alcance de la sesión —qué técnicas se van a probar, qué sistemas se van a usar como objetivos, qué herramientas de seguridad se van a evaluar—. Una sesión típica cubre 3-5 técnicas de MITRE ATT&CK, no 50. La profundidad sobre la amplitud. Paso 2: preparar los escenarios de ataque —el equipo ofensivo prepara los comandos, herramientas y procedimientos para cada técnica, con la evidencia que un atacante real dejaría en los logs—. Paso 3: ejecutar la primera ronda —el Red Team ejecuta la técnica, el Blue Team observa sus herramientas de seguridad en busca de la detección—. Paso 4: verificar la detección —¿la herramienta generó una alerta? ¿La alerta es accionable o es ruido? ¿El analista del SOC podría responder con esa información?—. Paso 5: ajustar —si la detección falló, configurar la regla, el detector o el proceso necesario y repetir la ejecución—. Paso 6: documentar —cada técnica probada, cada ajuste realizado, cada resultado, para construir una base de conocimiento de detección—. El ciclo completo de una técnica —ejecutar, verificar, ajustar, repetir— toma entre 30 minutos y 2 horas. Una sesión de 4 horas cubre 3-5 técnicas con profundidad. La documentación es clave: el conocimiento generado en la sesión se convierte en runbooks de detección que el SOC puede utilizar permanentemente.

Las 10 técnicas de MITRE ATT&CK que todo Purple Team debe probar primero

¿Qué técnicas de MITRE ATT&CK probar primero? Empieza por las más utilizadas por los atacantes reales. 1. T1059 Command and Scripting Interpreter — ejecución de comandos vía PowerShell, cmd o bash—: la técnica más utilizada por los atacantes y la más fácil de detectar con logging adecuado. 2. T1003 Credential Dumping —extracción de credenciales del sistema (Mimikatz, LSASS dumping)—: el objetivo intermedio de la mayoría de ataques. 3. T1021 Remote Services —acceso remoto a sistemas internos vía RDP, SMB, WinRM—: el movimiento lateral clásico. 4. T1078 Valid Accounts —uso de cuentas legítimas comprometidas—: el atacante que se mueve con credenciales robadas. 5. T1055 Process Injection —inyección de código en procesos legítimos—: la evasión de detección clásica. 6. T1566 Phishing —correos de phishing con adjuntos o enlaces maliciosos—: el vector de entrada más común. 7. T1547 Boot or Logon Autostart Execution —persistencia a través de inicio automático—. 8. T1105 Ingress Tool Transfer —descarga de herramientas al sistema comprometido—. 9. T1570 Lateral Tool Transfer —transferencia de herramientas entre sistemas comprometidos—. 10. T1041 Exfiltration Over C2 Channel —exfiltración de datos a través del canal de comando y control—. Estas diez técnicas cubren la cadena de ataque completa y son las que todo SOC debería detectar. Si tu SOC no detecta estas diez, las técnicas avanzadas de los APTs son irrelevantes —los atacantes ni siquiera necesitarán usarlas—.

Métricas de éxito: cómo medir si tu Purple Team está funcionando

¿Cómo medir el éxito de un programa Purple Team? Las métricas correctas no son el número de sesiones realizadas, sino la evolución de la cobertura de detección. Métrica 1 —cobertura de detección—: porcentaje de técnicas probadas que generan alertas accionables. Un SOC inmaduro detecta 20-30% de las técnicas. Un SOC maduro detecta 70-90%. El objetivo es la mejora continua de este porcentaje. Métrica 2 —tiempo medio de detección—: cuánto tiempo pasa entre la ejecución de la técnica y la generación de la alerta. Un atacante opera en minutos; una alerta que llega 4 horas después llega tarde. Métrica 3 —tasa de falsos positivos—: cuántas alertas generadas son realmente ataques. Un SOC ahogado en falsos positivos termina ignorando todas las alertas, incluyendo las reales. Métrica 4 —tiempo de respuesta—: cuánto tarda el analista en investigar una alerta de Purple Team desde que se genera. La detección sin respuesta es observación, no defensa. Métrica 5 —brechas cerradas—: cuántas técnicas no detectadas en la sesión anterior fueron corregidas y verificadas en la sesión siguiente. Esta es la métrica de mejora real: demuestra que el Purple Team está cerrando brechas, no solo documentándolas. Un programa Purple Team efectivo muestra una tendencia clara: la cobertura sube, los falsos positivos bajan, el tiempo de detección se reduce. Si tus métricas no mejoran sesión tras sesión, el programa no está funcionando —estás haciendo teatro de seguridad, no mejorando la defensa—.

Cómo MagnoSec ejecuta ejercicios Purple Team con sus clientes

En MagnoSec ejecutamos ejercicios Purple Team como parte de nuestros servicios de seguridad ofensiva. Trabajamos con el equipo de seguridad del cliente para definir las técnicas de MITRE ATT&CK más relevantes para su perfil de amenazas —no todas las organizaciones necesitan probar las mismas técnicas: una fintech tiene un perfil de amenaza diferente a una fábrica—. Ejecutamos las técnicas con herramientas profesionales (Cobalt Strike, Mimikatz, scripts personalizados) mientras el equipo defensor verifica sus detecciones en tiempo real. Ajustamos reglas de SIEM, configuraciones de EDR y procesos del SOC sobre la marcha. Documentamos cada técnica, cada ajuste y cada resultado en un formato que el equipo puede utilizar como runbook permanente. Y medimos la mejora: la cobertura de detección antes y después de la sesión. Nuestros clientes típicamente pasan de detectar el 30% de las técnicas probadas al 70-80% después de 2-3 sesiones de Purple Team. Esa mejora no es teórica: es la diferencia entre detectar un ataque en minutos y no detectarlo hasta que el ransomware ya ha cifrado los servidores. El Purple Team es la forma más eficiente de convertir el presupuesto de seguridad en capacidad real de detección. Si tu organización tiene un SOC, un SIEM y herramientas de detección, pero nunca las ha probado contra ataques reales, tienes defensas sin verificar. Y las defensas sin verificar fallan cuando más se necesitan.

Temas tratados

ejercicios purple team · purple team · purple team ejercicio · MITRE ATT&CK · detección · respuesta incidentes · blue team · red team

Preguntas frecuentes

¿Qué es un ejercicio Purple Team?

Un ejercicio Purple Team es una sesión de trabajo conjunta entre el equipo ofensivo (Red Team) y el defensivo (Blue Team) en la que se ejecutan técnicas de ataque reales mientras el equipo de defensa intenta detectarlas y responder. El objetivo no es atacar ni defender, sino medir y mejorar la capacidad de detección con datos reales.

¿En qué se diferencia un ejercicio Purple Team de un Red Team?

En un Red Team, el equipo atacante trabaja en silencio y el defensor no sabe que está siendo atacado: se mide si el ataque se detecta. En un Purple Team, ambos equipos trabajan juntos y comparten información en tiempo real: se mide qué reglas de detección fallan y se corrigen en el momento.

¿Qué técnicas de MITRE ATT&CK se prueban primero?

Se empieza por las más usadas por grupos de ransomware: ejecución de PowerShell ofuscado, persistencia mediante tareas programadas, volcado de credenciales de LSASS, movimiento lateral por SMB y exfiltración por canales web. Son las que aparecen en la mayoría de incidentes reales en empresas españolas.

¿Cuánto cuesta un ejercicio Purple Team?

Entre 6.000€ y 20.000€ según el número de técnicas a probar, la duración y si incluye la implementación de nuevas reglas de detección. Es más económico que un Red Team completo porque el objetivo es mejorar la detección, no simular una campaña completa de adversario.

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?