
MagnoSec Blog
Simulación de adversarios: qué es y qué mide de verdad
Qué es y en qué se diferencia del pentesting
La simulación de adversarios es un ejercicio controlado en el que un equipo reproduce las técnicas reales de un atacante —las mismas herramientas, los mismos pasos, el mismo orden— dentro de la infraestructura de la empresa, para comprobar no solo si hay un fallo, sino si alguien lo vería a tiempo. La diferencia clave con un pentesting clásico es dónde pone el foco: el pentesting busca la vulnerabilidad y suele terminar en un informe de hallazgos; la simulación de adversarios busca la detección, y termina en una lista de ataques que pasaron desapercibidos.
Por qué tener herramientas no equivale a detectar
El motivo de que cada vez más empresas la pidan es sencillo: tener un antivirus, un EDR y un SIEM contratados no significa que avisen. Un ejercicio de este tipo mide si esas herramientas generan la alerta correcta, si esa alerta llega a la persona adecuada y si esa persona sabe qué hacer. Son tres eslabones distintos y cualquiera de los tres se rompe en silencio: la herramienta puede estar bien configurada y el aviso morir en un buzón que nadie mira a las tres de la mañana.
Cómo se planifica sobre MITRE ATT&CK
A nivel técnico, el ejercicio se planifica sobre un marco de tácticas y técnicas conocido. El más usado es MITRE ATT&CK, que cataloga cómo ataca la gente real: reconocimiento inicial, acceso, persistencia, escalada de privilegios, movimiento lateral, exfiltración. El equipo del ejercicio elige un subconjunto coherente de esas técnicas, lo adapta al sector de la empresa —no es lo mismo una aseguradora que un fabricante industrial— y ejecuta. Cada técnica emulada es una prueba con resultado binario: detectada o no detectada.
Pentesting, red team y simulación de adversarios
Conviene separar tres cosas que se confunden mucho. Un pentesting mide profundidad sobre un alcance concreto y acotado en el tiempo. Un red team mide la capacidad de un defensor de resistir una campaña completa y encadenada, sin decirle cuándo empieza. La simulación de adversarios está en medio: usa técnicas de red team pero con objetivos de medición explícitos, porque el entregable no es "hemos entrado", es "de estos veinte comportamientos, once no generaron ninguna alerta y estos son los controles que hay que ajustar". Si el proveedor no sabe decirte qué va a medir antes de empezar, no está haciendo simulación: está haciendo un pentest con nombre nuevo.
Las cuatro métricas que produce el ejercicio
Lo que se mide, en términos prácticos, son cuatro cosas. Primero la cobertura de detección: qué porcentaje de las técnicas emuladas generó al menos una señal. Segundo el tiempo hasta la detección, cuánto tarda el equipo en darse cuenta. Tercero el tiempo hasta la respuesta, cuánto pasa desde que salta la alerta hasta que alguien la contiene. Y cuarto, el más incómodo, cuántas de esas señales acabaron clasificadas como falso positivo y descartadas por el camino. Ese último dato suele ser el que justifica todo el ejercicio.
Alcance, autorización y ventana de tiempo
En cuanto al alcance, un ejercicio serio exige tres cosas antes de empezar: autorización por escrito del responsable con capacidad para firmarla, una ventana de tiempo acordada y unos límites de qué sistemas sí y qué sistemas no. Un entorno de producción en horario laboral y un entorno de producción a las cuatro de la mañana no prueban lo mismo, y la elección cambia por completo el precio y el riesgo. También hay que decidir de antemano quién dentro de la empresa sabe que el ejercicio está corriendo: si no lo sabe el equipo de guardia, se mide la capacidad real; si lo sabe, se mide el simulacro. Las dos opciones son legítimas, pero no se pueden mezclar.
Cuánto cuesta en España
Los rangos de precio en España, para una empresa mediana con una campaña acotada de dos a cuatro semanas, se mueven entre 4.000 y 12.000 euros si el ejercicio se limita a un segmento de red y unas pocas técnicas. Un red team completo contra una organización grande, con objetivos definidos por la dirección y varios vectores permitidos, sube muy por encima de esa cifra y se presupuesta por objetivos alcanzados, no por días. Cualquier oferta que dé un precio cerrado en dos minutos, sin preguntar por el SIEM, por el EDR, por el número de sedes ni por el horario, no ha entendido el encargo.
Los tres errores que arruinan el ejercicio
El error más frecuente al contratar este servicio es pedirlo para cumplir un requisito y no para arreglar nada. Si el resultado se archiva sin que nadie toque las reglas de detección, el ejercicio ha servido para tener un PDF con un sello. El segundo error es no avisar al proveedor del stack defensivo real: si no sabe que hay EDR, va a optimizar las técnicas para pasar desapercibido de formas que tu entorno no cubre, y el informe pierde utilidad. Y el tercero es hacerlo una vez. La cobertura de detección se degrada: se cambian reglas, entra personal nuevo, se migran servicios. Un ejercicio aislado es una foto; la comparación entre dos ejercicios separados en el tiempo es lo que dice si la cosa mejora.
Cómo elegir proveedor
Para elegir proveedor, mira si el informe explica cada técnica con la evidencia concreta de lo que se ejecutó, qué alerta debería haber saltado, si saltó y, si no saltó, qué control concreto habría que cambiar. Un buen informe tiene recomendaciones accionables sobre el SIEM y el EDR, no solo sobre la red. Y si quieres ir un paso más allá, el siguiente escalón natural son los ejercicios conjuntos con el equipo defensivo, conocidos como purple team, donde atacante y defensor trabajan sobre la misma pizarra en tiempo real en vez de intercambiar informes.
Temas tratados
simulación de adversarios · adversary simulation · emulación de adversarios · red team · ejercicios purple team · detección y respuesta · mitre att&ck · simulacion de adversarios precio
Preguntas frecuentes
Cuánto cuesta una simulación de adversarios en España?
Para una empresa mediana y una campaña acotada de dos a cuatro semanas, entre 4.000 y 12.000 euros. Un red team completo contra una organización grande se presupuesta por objetivos, no por días, y sube bastante por encima de esa cifra.
En qué se diferencia la simulación de adversarios de un pentesting?
El pentesting busca vulnerabilidades y termina en un informe de hallazgos. La simulación de adversarios busca medir la detección y termina en qué ataques no generaron alerta y qué control hay que ajustar.
Cada cuánto hay que repetir un ejercicio de este tipo?
Al menos una vez al año, y siempre después de cambios grandes en la infraestructura, en el SIEM o en el equipo de guardia. Un ejercicio aislado es una foto; la comparación entre dos es lo que muestra la mejora.
Hay que avisar al equipo de guardia de que el ejercicio está corriendo?
Es una decisión de diseño, no un detalle. Si no se avisa, se mide la capacidad real de detección. Si se avisa, se mide el simulacro. Las dos opciones valen, pero hay que elegir una y mantenerla en todo el ejercicio.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Ejercicios Purple Team: Guía Práctica para Mejorar la Detección y Respuesta de tu Equipo de Seguridad
agosto 2026
El Red Team de CISA Comprometió Dos Infraestructuras Críticas y Una No Detectó NADA: La Lección para tu Empresa
agosto 2026
Auditoría de Seguridad vs Pentesting: Diferencias, Alcance y Cuál Necesita tu Empresa
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma