Volver al glosario

Threat-led penetration testing (TLPT)

2 min de lectura

En seguridad ofensiva, el threat-led penetration testing (TLPT) es un ejercicio de red team guiado por inteligencia contra sistemas de producción en vivo, ejecutado bajo un marco supervisado. Es la forma de prueba que DORA exige a determinadas entidades financieras, y está construida sobre la metodología TIBER-EU que usan los bancos centrales europeos.

29 de julio de 2026
Compartir:

Cómo funciona

El TLPT separa tres papeles. Un proveedor de inteligencia de amenazas produce un perfil dirigido: quién atacaría a esta entidad y de qué forma. Un red team ejecuta después contra sistemas de producción reales usando esas técnicas, mientras que un grupo de control reducido (el Control Team) es la única parte dentro de la organización que sabe que la prueba está ocurriendo. Al blue team no se le dice, de modo que su detección y su respuesta se miden en condiciones realistas. TIBER-EU fija el proceso de alcance, inteligencia, pruebas y cierre; DORA convierte una versión de eso en obligatoria para las entidades financieras significativas y especifica cada cuánto se repite. Como se toca producción en vivo, el desconflicto y un procedimiento de aborto ya probado forman parte del diseño y no son algo añadido a posteriori.

Qué sale mal

El fallo que destapa un TLPT casi nunca es una vulnerabilidad suelta. Es la distancia entre lo que una entidad cree que es su respuesta y lo que pasa de verdad cuando no se ha avisado a nadie. Bajo una intrusión real la vía de escalado se atasca, el analista de guardia trata una alerta auténtica como ruido, o el paso de contención depende de una persona que está de vacaciones. Un atacante cuenta exactamente con eso: el punto de apoyo técnico es la parte fácil, y el valor está en las horas que pasan entre la primera acción detectable y cualquier respuesta coordinada. Ejecutar el ejercicio sin avisar a los defensores es la única forma de medir eso con honestidad.

Dónde aparece esto en una auditoría

El resultado es un relato dirigido al regulador: la inteligencia usada, los escenarios ejecutados contra producción, qué se detectó y cómo respondió el blue team, con sus cronologías. Los hallazgos se plantean como carencias de resiliencia atadas a las obligaciones de DORA, y una sesión de repaso con los defensores (un paso de purple team) convierte cada fallo en una mejora concreta de detección. Así es como ejecutamos un proyecto dirigido por amenazas de punta a punta, bajo unas rules of engagement estrictas.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.