Blue team
En operaciones de seguridad, el blue team es el lado que defiende: las personas y las herramientas dedicadas a detectar los ataques, responder a ellos y recuperarse. El término solo significa algo en relación con un lado atacante, y por eso pertenece al vocabulario de los ejercicios y no al organigrama.
Cómo funciona
Las funciones que se agrupan bajo esa etiqueta son la monitorización y el triaje en el SOC, construir y mantener la lógica que genera las alertas, que es la ingeniería de detección, la investigación proactiva mediante threat hunting, la gestión de incidentes, y el trabajo de hardening y de arquitectura que elimina las rutas antes de que haya que detectarlas.
El vocabulario de colores viene de los ejercicios. El rojo simula al adversario, el azul defiende, y el morado no es un tercer equipo, sino una forma de ejecutar los otros dos a la vez, con el ataque anunciado y la detección revisada técnica por técnica. La tabla comparativa de los tres está en la ficha de purple team, para que viva en un solo sitio.
Qué sale mal
Se trata la relación como una competición. Un ejercicio de red team que se puntúa según si los atacantes tuvieron éxito produce un equipo defensivo con el incentivo de ponerse a la defensiva en el mal sentido, y un equipo atacante con el incentivo de ganar en vez de enseñar. Los dos resultados desperdician el ejercicio. La pregunta útil nunca fue si entramos; era qué se vio, cuándo, y qué pasó después.
El segundo fallo es la asimetría de información al terminar. Un red team que entrega un informe narrativo deja a los defensores sin poder actuar sobre él. Lo que de verdad se puede usar son marcas de tiempo, nombres de máquina, nombres de cuenta, líneas de comando e infraestructura, para que los defensores busquen en su propia telemetría y averigüen si el dato llegó a existir. Que falte telemetría es un hallazgo más valioso que que falte una regla, y solo sale de esa comparación.
Tercero, se juzga la capacidad defensiva por las herramientas. Un centro bien equipado que no tiene autoridad para contener fuera de horario no es una defensa, es un servicio de vigilancia, y esa carencia sale en todos los ejercicios en los que la detección saltó bien y después no ocurrió nada.
Dónde aparece esto en una auditoría
Nuestros ejercicios están diseñados para terminar en una sesión conjunta y no en la entrega de un documento. Recorremos la cronología con los defensores, técnica por técnica, y anotamos en cada una si existía telemetría, si saltó una regla, si se hizo triaje y si se hizo algo. Eso produce una lista de trabajo concreta en vez de una nota. Cuando el cliente no tiene función defensiva de la que hablar, lo decimos con claridad, porque ejecutar un ejercicio encubierto contra un parque sin capacidad de detección mide algo que nadie necesitaba medir. Esto forma parte de cómo el rojo y el azul trabajan juntos en un ejercicio de purple team.