Volver al glosario

Emulación de adversarios (Adversary emulation)

2 min de lectura

En seguridad ofensiva, la emulación de adversarios es un ejercicio de red team que reproduce las técnicas concretas de un actor de amenaza conocido, mapeadas contra un marco como MITRE ATT&CK, en vez de buscar vulnerabilidades en general. El objetivo es medir si la detección y la respuesta aguantan frente a la forma real de operar de ese adversario.

29 de julio de 2026
Compartir:

Cómo funciona

La emulación de adversarios parte de inteligencia: un actor con nombre, o un perfil relevante para el sector, cuyo comportamiento está documentado como un conjunto de técnicas en MITRE ATT&CK. El equipo elige las técnicas que importan para ese objetivo, monta un plan que las encadena en una operación verosímil (acceso inicial, ejecución, persistencia, movimiento lateral, exfiltración) y lo ejecuta contra el parque real. La idea no es encontrar todos los agujeros. Es recorrer un camino creíble como lo haría el actor emulado, con las mismas categorías de herramientas y el mismo oficio, para que el cliente vea qué pasos cazaron sus controles y cuáles se les escaparon.

Qué sale mal

Hay dos cosas que hacen tropezar a las organizaciones. La primera es confundir la emulación con un pentesting genérico: un pentesting pregunta «¿qué se puede explotar aquí?» y la emulación pregunta «¿veríamos a este actor si ya estuviera dentro?». La segunda es medir el resultado equivocado. En estos encargos lo interesante casi nunca es que una técnica funcione, porque la mayoría funcionan. Es dónde había telemetría pero no saltó ninguna alerta, dónde saltó una alerta y nadie actuó, y dónde el manual de respuesta daba por hecho un paso que el atacante se saltó. Un atacante no necesita malware novedoso para conseguirlo. Necesita que la detección del defensor tenga un hueco justo en el único camino que llega al objetivo.

Dónde aparece esto en una auditoría

El entregable es un relato mapeado contra ATT&CK: cada técnica intentada, si funcionó, y si se detectó, se previno o pasó desapercibida. Entregamos la reproducción y las marcas de tiempo para que el blue team pueda alinear sus propios registros con los nuestros, que es el valor de correr esto junto a un purple team. El hallazgo se escribe contra el hueco de detección, no contra la técnica. Es el núcleo de cómo planificamos un encargo dirigido por inteligencia bajo unas rules of engagement acordadas.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.