Servicios de Red Team

Un ejercicio de Red Team no busca la lista más larga de vulnerabilidades. Responde a la pregunta que hace tu dirección: si un atacante motivado decidiera ir a por tu organización esta semana, ¿hasta dónde llegaría y lo verías pasar? Simulamos un ataque dirigido y discreto, repartido a lo largo de varias semanas, contra tu tecnología, tus procesos y las personas que trabajan contigo.

El equipo adopta la posición de un adversario real: reconocimiento en fuentes abiertas (OSINT), phishing dirigido, explotación de un servicio expuesto, movimiento lateral y persistencia. La meta es alcanzar las «banderas» que fijamos contigo —una cuenta con privilegios de dominio, la base de datos de clientes, el circuito de pagos— y medir después qué vio tu equipo de defensa, en qué momento y qué hizo con ello. Todo se ejecuta con mandato firmado y dentro de un alcance acordado por escrito: es lo único que separa este trabajo del acceso ilícito que castiga el art. 197 bis del Código Penal.

Confían en nosotros

  • Logotipo de Raiffeisen Processing Centre
  • Logotipo de Penta Hospitals
  • Logotipo de Pixel Federation
  • Logotipo del Ministerio de Finanzas de Eslovaquia
  • Logotipo de DanubePay
  • Logotipo de Alison
  • Logotipo de Ditec
  • Logotipo de Sanaclis
  • Logotipo de Piano
  • Logotipo de Ultima Payments
  • Logotipo de Amerge
  • Logotipo de Digital Systems

Test de intrusión o Red Team: ¿cuál necesitas?

Es la primera pregunta de casi todas las reuniones de planificación: «ya hacemos tests de intrusión, ¿necesitamos además un Red Team?». Los dos servicios son útiles, pero no responden a lo mismo. Un test de intrusión cubre un alcance anunciado —una aplicación, una API, un dominio de Active Directory— y busca el máximo de vulnerabilidades en el tiempo contratado. Tu equipo sabe que se está ejecutando y el resultado es una lista priorizada.

Un ejercicio de Red Team no persigue la exhaustividad. Persigue un objetivo concreto, toma el camino que haga falta y se mantiene discreto el mayor tiempo posible. El alcance es la organización entera: exposición externa, cloud, correo corporativo, plantilla y, a veces, procesos de negocio. Quien analiza tus alertas no está avisado, porque lo que medimos es precisamente esa reacción.

Dicho de otro modo: el test de intrusión responde a «¿qué vulnerabilidades tenemos?»; el Red Team responde a «¿sabríamos detectar y frenar a un atacante decidido antes de que llegue a su objetivo?». Si tus aplicaciones y tu infraestructura no se han probado nunca, empieza por el pentest: un Red Team sobre una base sin revisar produce un informe caro y previsible, y te lo diremos en la planificación en lugar de venderte el proyecto más grande.

CriterioTest de intrusión (pentest)Red Team
Pregunta que responde¿Qué vulnerabilidades hay en este alcance?¿Detectamos un ataque dirigido y cómo reaccionamos?
AlcanceDefinido y acotado: una aplicación, una API, un dominio.Amplio y móvil: la organización entera, personas y procesos incluidos.
¿Se avisa a tu equipo?Sí, la prueba se anuncia y se planifica con él.No: solo dos o tres personas están al corriente.
EnfoqueCobertura metódica guiada por un marco de referencia (OWASP WSTG, PTES).Discreto y oportunista, calcado de modos de operar reales (MITRE ATT&CK).
DuraciónDe 3 a 15 jornadas, en una a tres semanas.De 10 a 30 jornadas, repartidas en tres a seis semanas.
EntregableLista de vulnerabilidades priorizadas y plan de remediación.Narrativa del ataque, cronología de detección y reacción, y hoja de ruta defensiva.

Objetivos de un ejercicio de Red Team

Un Red Team no empieza con una lista de direcciones IP, sino con una lista de objetivos. El oficio los llama «banderas»: se definen contigo en la planificación y describen lo que un atacante querría conseguir de verdad en tu casa. El ejercicio es útil en los dos desenlaces posibles: o te enseñamos el camino recorrido hasta la bandera, o nos paras antes y entonces sabes que tu cadena de detección funciona.

alcanzar las banderas fijadas de antemano: una cuenta con privilegios de dominio, la base de datos de clientes, el acceso al sistema de pagos, el puesto de una persona de dirección;

medir qué detectan realmente tu SOC y tu Blue Team, en qué momento y qué dispara un escalado;

cronometrar la reacción: cuánto pasa entre la primera acción ofensiva, la primera alerta y la primera medida de contención;

comprobar que tu instrumental —EDR, SIEM, pasarela de correo, doble factor— produce en tu entorno el efecto que promete el folleto;

identificar las debilidades sistémicas —segmentación de red, gestión de cuentas privilegiadas, cadena de aviso— que una prueba unitaria no saca a la luz nunca;

documentar la eficacia de tus medidas técnicas y organizativas, en particular de cara al art. 32.1.d) del RGPD y al punto 6.5 del Anexo del Reglamento de Ejecución (UE) 2024/2690.

Escenarios y vectores: qué ponemos a prueba

Los escenarios se construyen a medida a partir de tu sector, de tu exposición real y de los modos de operar documentados contra empresas comparables. No aplicamos un catálogo: elegimos los caminos que elegiría un atacante.

Phishing dirigido e ingeniería social

Spear phishing, pretexto telefónico (vishing), SMS (smishing), suplantación de identidad de un proveedor o de una persona de dirección, incluida la estafa del CEO. Los resultados se entregan de forma agregada: probamos la organización, nunca a una persona concreta. Ver también el test de ingeniería social y PhishGun.

Exposición externa

Servicios publicados, VPN, portales de autenticación, entornos de preproducción olvidados, subdominios abandonados. Reconocimiento en fuentes abiertas y después explotación de lo que de verdad se alcanza desde internet, sin pasar por tu plantilla.

Cloud y correo corporativo

Tenants de Microsoft 365 y Entra ID, AWS, Azure y GCP: robo de tokens, consentimiento abusivo de aplicaciones OAuth, reglas de buzón, elusión del doble factor, escalada de privilegios dentro del tenant. Hoy es el camino más corto hacia la información que te importa.

Movimiento lateral y Active Directory

Una vez conseguido el primer acceso: reconocimiento interno, recolección de credenciales, abuso de delegaciones y de listas de control de acceso, rutas hacia las cuentas privilegiadas, elusión del EDR, persistencia discreta y llegada a la información marcada como bandera.

Assumed Breach

Partimos de un puesto o de una cuenta ya comprometidos, como si el phishing inicial hubiera funcionado. Es el escenario que más información produce cuando el presupuesto o el calendario no dan para un ejercicio completo.

Escenarios físicos: caso por caso

La entrada en tus instalaciones no se ofrece por defecto en España. Plantea cuestiones jurídicas —entre otras el art. 203 del Código Penal y el régimen de la Ley 5/2014 de Seguridad Privada— que estudiamos caso por caso con tu asesoría jurídica antes de comprometernos. Sin un acuerdo escrito específico no se ejecuta ningún escenario físico.

Enfoques: caja negra, caja gris y caja blanca

El vocabulario del test de intrusión también sirve aquí, pero designa otra cosa: no lo que sabemos de una aplicación, sino el punto de partida que nos das y el grado de colaboración con quien defiende. La elección se hace en la planificación y determina buena parte del presupuesto.

Caja negra (black box)

Partimos de cero: el nombre de la empresa y nada más. Todo el reconocimiento se hace en fuentes abiertas. Es el enfoque más fiel a un ataque real y el que mejor mide tu detección, pero una parte del presupuesto se va en reconocimiento antes de la primera acción ofensiva.

Caja gris (grey box): Assumed Breach

Nos entregas un punto de partida: una cuenta de usuario estándar, un puesto gestionado, un acceso VPN. Damos por hecho que el primer acceso ya ocurrió —la hipótesis más realista hoy— y concentramos el presupuesto en el movimiento lateral y en tu detección interna.

Caja blanca (white box): Purple Team

Trabajamos a cara descubierta con quien analiza tus alertas, técnica por técnica. Cada acción ofensiva se anuncia, se repite y se correlaciona con tus registros. Es el enfoque que más rápido mejora las reglas de detección, pero no mide la reacción en condiciones reales.

Alcance, planificación y reglas de enfrentamiento

Un ejercicio de Red Team se prepara tanto como se ejecuta. La planificación ocupa dos o tres reuniones y termina en un documento escrito que fija los objetivos, la ventana de ejecución, los vectores autorizados y los que quedan excluidos. Nada arranca antes de esa firma.

  • Las banderas. Qué significaría en tu caso un ataque con éxito, y cómo aportamos la prueba de que llegamos hasta ahí sin extraer ni un dato real.
  • Las exclusiones. Sistemas fuera de alcance, franjas horarias sensibles y acciones prohibidas: denegación de servicio, modificación o cifrado de datos de producción, cualquier cosa que toque la disponibilidad.
  • El círculo de personas informadas. Por norma, la persona responsable de seguridad y alguien de dirección. Quien analiza las alertas no está avisado: eso es lo que hace válida la medida.
  • El procedimiento de parada. Un canal directo, una palabra convenida y una persona de nuestro equipo localizable durante toda la ventana de ejecución.
  • El mandato. Autorización por escrito de quien puede darla y alcance definido en el contrato. El art. 197 bis del Código Penal castiga el acceso a un sistema de información «sin estar debidamente autorizado» y el art. 264 el daño a datos o programas; el mandato es lo que sitúa el ejercicio fuera de ese terreno. Cuando un sistema está alojado en un tercero, pedimos además su conformidad durante la planificación.

El presupuesto sale de ahí: jornadas, escenarios, personas asignadas, fecha de entrega y plazo de retest. Si lo que nos describes no justifica un Red Team, te lo decimos antes de cifrarlo.

El lado humano: qué cerrar antes del primer correo

Un ejercicio de Red Team casi siempre pasa por las personas, y en España eso significa tratar datos personales de la plantilla y entrar en el terreno de la relación laboral. No es un obstáculo, pero sí un trámite que conviene resolver antes de fijar la fecha de inicio, no después. Te damos los materiales para hacerlo.

  • Información previa, sin avisar del día. Tu plantilla debe saber de antemano —por la política de uso de los sistemas, por una circular interna o por el propio contrato— que la empresa realiza ejercicios de seguridad. Lo que no se comunica es cuándo ni cómo: ahí está el valor de la prueba. Esa información previa cubre además el deber del art. 13 del RGPD.
  • Criterios de uso de los dispositivos digitales. El art. 87.3 de la LOPDGDD obliga a la empresa a establecer esos criterios contando con la representación de la plantilla en su elaboración. Si ya los tienes redactados, el ejercicio encaja sin tocar nada.
  • Representación de la plantilla. El art. 64.5.f) del Estatuto de los Trabajadores reconoce al comité de empresa el derecho a emitir informe previo sobre la implantación y revisión de sistemas de organización y control del trabajo. Informar al comité antes de arrancar un programa de simulaciones evita la discusión posterior y no resta ni un gramo de realismo al ejercicio.
  • Facultad de control de la empresa. El art. 20.3 del Estatuto de los Trabajadores permite al empresario adoptar medidas para verificar el cumplimiento de las obligaciones laborales, con respeto debido a la dignidad de la persona. Un ejercicio de Red Team no se apoya en esa facultad —mide a la organización, no a nadie en particular—, pero es el marco en el que tu asesoría laboral lo va a encuadrar.
  • Resultados agregados. Te entregamos tasas por departamento, por vector y por tipo de pretexto. No entregamos listas nominales, y ningún resultado nuestro puede servir de base para una sanción disciplinaria. Rechazamos los encargos dirigidos contra una persona en concreto.

Lo mismo vale para el reconocimiento en fuentes abiertas. Lo que levantamos es la superficie de exposición de la organización —dominios, tecnologías, filtraciones anteriores, información que la propia empresa ha publicado— y las funciones visibles en ella, dentro del alcance contratado y sin investigar a personas concretas. La parte laboral está desarrollada en simulación de phishing y derechos de los trabajadores.

Desarrollo del ejercicio

Metodología: cómo se desarrolla un ejercicio de Red Team

Un ejercicio completo se extiende entre tres y seis semanas naturales y recorre tres fases. El ritmo es lento a propósito: un atacante real no tiene prisa, y es esa lentitud la que hace honesta la medida de detección.

Fase 1

Reconocimiento en fuentes abiertas (OSINT)

Antes de la primera acción ofensiva cartografiamos lo que un atacante puede aprender sobre tu organización sin tocar ni uno de tus sistemas: huella digital, organigrama publicado, tecnologías, proveedores, filtraciones anteriores. Esta fase no deja rastro en tu lado.

Recolección en fuentes abiertas

  • LinkedIn, GitHub, foros, repositorios públicos, bases procedentes de filtraciones, registros y publicaciones oficiales.

Reconocimiento técnico

  • Dominios y subdominios, direcciones IP, certificados, servicios expuestos, tecnologías y versiones en uso.

Construcción de los escenarios

  • Analizamos tu comunicación pública y tu cultura de empresa para construir pretextos creíbles. Probamos la organización, no a las personas: en el informe no aparece nadie identificado por su nombre.

Fase 2

Intrusión, movimiento lateral y llegada a los objetivos

Seleccionamos los vectores más creíbles salidos de la fase 1, obtenemos un primer acceso y avanzamos hacia las banderas acordadas. Cada acción queda marcada con su hora exacta para poder confrontarla después con tus registros y tus alertas.

Vectores de entrada posibles

  • Phishing dirigido (spear phishing) contra funciones seleccionadas.
  • Compromiso del correo corporativo (Business Email Compromise) y estafa del CEO.
  • Vishing (phishing telefónico) y smishing (phishing por SMS).
  • Explotación de una vulnerabilidad en un servicio expuesto a internet.
  • Ataques sobre el tenant cloud y el correo: tokens, aplicaciones OAuth, elusión del doble factor.
  • Acceso facilitado de partida, en un escenario Assumed Breach.

Progresión interna

  • Reconocimiento del dominio, recolección de credenciales, abuso de delegaciones y de listas de control de acceso en Active Directory, elusión del EDR, persistencia discreta y llegada a la información marcada como objetivo. Cada técnica empleada se vincula a un identificador de la matriz MITRE ATT&CK, de modo que tu equipo pueda repetir la secuencia sin depender de nosotros.

Fase 3

Entregables, sesión de resultados y retest

El objetivo no es demostrar que entramos, sino dejarte un plan que se pueda ejecutar. El informe se redacta en español para que lo lean tanto tu equipo técnico como tu comité de dirección.

  • Resumen ejecutivo: el riesgo en términos de negocio, sin jerga, en dos páginas.
  • Narrativa del ataque: la cronología completa, paso a paso, con evidencias y marcas de tiempo.
  • Análisis de detección: qué disparó una alerta, qué debería haberla disparado y qué pasó inadvertido.
  • Plan de remediación priorizado: medidas técnicas y organizativas ordenadas por esfuerzo y por beneficio.
  • Sesión de presentación de resultados: una sesión técnica con tu equipo y una síntesis para la dirección, dirigidas por quien ha hecho el ejercicio.
  • Retest incluido: repetimos las rutas de ataque después de tus correcciones, sin coste adicional, dentro de los 90 días siguientes a la entrega del informe.

Marcos de referencia que aplicamos

Un ejercicio de Red Team es oportunista por naturaleza, pero no se improvisa. Nos apoyamos en marcos públicos para que puedas comparar nuestro trabajo con el de otro proveedor y repetir nuestras acciones sin depender de nosotros.

MITRE ATT&CK

Cada técnica empleada se vincula a un identificador ATT&CK. Tu SOC recibe un mapa de cobertura: qué se detectó, qué no y qué reglas conviene escribir a continuación.

PTES

El Penetration Testing Execution Standard estructura el recorrido del proyecto: preacuerdo, recopilación de información, modelado de amenazas, explotación, postexplotación e informe.

OWASP y WSTG

Cuando el camino pasa por una aplicación web expuesta, las pruebas siguen la guía WSTG y el OWASP Top 10.

OWASP MASTG

Si la puerta de entrada es una aplicación móvil, el análisis estático y dinámico sigue el Mobile Application Security Testing Guide. Ver el pentesting de aplicaciones móviles.

Herramientas y trabajo manual

La automatización sirve para el reconocimiento y para poco más: en un Red Team, casi todas las jornadas facturadas son trabajo manual. Una herramienta no construye un pretexto creíble ni elude un EDR.

Análisis de detección

Cruzamos nuestra cronología con tus registros y tus alertas. El resultado no es una opinión sobre tu equipo de defensa: es una tabla con horas, acciones y lo que cada una produjo al otro lado.

Tres niveles de ejercicio Red Team

No todas las empresas tienen la misma madurez ni el mismo presupuesto. Ofrecemos tres modalidades; el alcance exacto y el número de jornadas se cierran en la planificación, y nuestras horquillas de precio son públicas.

Red Team Mini

Un primer ejercicio para organizaciones que nunca han pasado por una simulación de ataque. Alcance ajustado, duración corta y presupuesto contenido: obtienes una foto honesta de tu exposición real sin abrir un proyecto de seis semanas.

  • ✔ Reconocimiento en fuentes abiertas (OSINT)
  • ✔ 3 intentos de compromiso dirigidos
  • ✔ Informe en español y sesión de presentación de resultados
  • ✔ Retest incluido dentro de los 90 días
  • ✔ Desde 5.000 €, IVA no incluido
Solicita tu presupuesto

Red Team Standard

Para organizaciones de tamaño medio que ya cuentan con un SOC propio o con un proveedor de detección. Más escenarios, un alcance más amplio y una medida de detección aprovechable sobre varios vectores.

  • ✔ Reconocimiento en fuentes abiertas (OSINT)
  • ✔ 6 intentos de compromiso dirigidos
  • ✔ Análisis de detección contrastado con tus registros
  • ✔ Informe en español y sesión de presentación de resultados
  • ✔ Retest incluido dentro de los 90 días
Solicita tu presupuesto

Red Team Unlimited

La modalidad más completa, para grandes organizaciones con infraestructura compleja. El alcance no se limita a priori y el ejercicio se extiende en el tiempo para reproducir el modo de operar de un atacante persistente (APT).

  • ✔ Reconocimiento en fuentes abiertas (OSINT)
  • ✔ 10 intentos de compromiso dirigidos o más
  • ✔ Taller Purple Team con tu equipo de detección
  • ✔ Escenarios físicos estudiados caso por caso, con acuerdo escrito específico
  • ✔ Informe, sesión de resultados y retest incluidos
Solicita tu presupuesto

¿Por qué Haxoris?

No tenemos ninguna acreditación expedida por un organismo español y no vamos a insinuar lo contrario. A cambio, aquí van cuatro compromisos que puedes comprobar antes de firmar.

Retest incluido

Después de tus correcciones repetimos las rutas de ataque y verificamos que la brecha está cerrada y no solo desplazada. Va en el precio, dentro de los 90 días posteriores a la entrega del informe, sin jornadas extra.

Precios públicos

Las horquillas están en esta página y el presupuesto se detalla en jornadas, línea a línea. Sabes lo que compras antes de la primera reunión y puedes comparar.

Sabes quién prueba

Conoces el nombre de quien va a ejecutar el ejercicio, qué certificaciones tiene (OSCP, OSEP, OSWE) y qué ha hecho antes. Hablas con esa persona directamente, sin intermediario comercial. Conoce al equipo.

Proveedor europeo

Haxoris es una empresa establecida en la Unión Europea. Las evidencias y los informes se quedan en la UE: el RGPD se aplica de forma directa, sin transferencia internacional a un tercer país ni cláusulas contractuales tipo que negociar.

Qué obliga realmente en España

El mercado repite dos errores: dar por hecho que NIS2 ya es ley aquí y anunciar sanciones que todavía no existen. Conviene separar lo que está en vigor de lo que sigue en tramitación, y mirar qué dice cada texto sobre pruebas de seguridad y sobre ejercicios como este.

NIS2 todavía no es derecho español

La Directiva (UE) 2022/2555 debía estar transpuesta el 17 de octubre de 2024. En España, el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad tuvo su primera lectura en el Consejo de Ministros el 14 de enero de 2025 y nunca ha llegado a las Cortes; el 9 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la Unión Europea por esa falta de transposición (procedimiento INFR(2024)0270). Quien te venda hoy «obligaciones NIS2 en España» te está vendiendo un texto que todavía no existe.

Lo que sí obliga ahora mismo es la norma anterior: el Real Decreto-ley 12/2018 y su reglamento de desarrollo, el Real Decreto 43/2021, para operadores de servicios esenciales y proveedores de servicios digitales.

Y hay una pieza que no depende de ninguna ley española, porque es un reglamento europeo y se aplica de forma directa: el Reglamento de Ejecución (UE) 2024/2690. Su Anexo, punto 6.5 «Pruebas de seguridad», exige una política de pruebas documentada, un alcance y una frecuencia establecidos en función del riesgo, una metodología y unos resultados documentados, y la corrección de los hallazgos críticos. Un ejercicio de Red Team encaja dentro de esa política, pero no la agota: la política también tiene que cubrir las pruebas técnicas recurrentes. Más detalle en pentesting para NIS2 y en NIS2 en España: qué obliga hoy y qué no.

El ENS: Real Decreto 311/2022

El Esquema Nacional de Seguridad es la norma que más pesa sobre el comprador del sector público y sobre quien le presta servicios. El art. 31 somete los sistemas a una auditoría regular ordinaria al menos cada dos años, y el art. 38 separa los dos caminos de conformidad: autoevaluación en categoría BÁSICA, certificación en MEDIA y ALTA.

Conviene ser exacto en un punto que muchas páginas difuminan: el ENS no menciona el Red Team en ninguna parte. Lo que menciona, en el refuerzo R6 del control [op.mon.3] del Anexo II, es el subrequisito [op.mon.3.r6.3], titulado literalmente «Pruebas de penetración», exigible en categoría ALTA; y, ya desde categoría BÁSICA, op.nub.1.2 a) pide una «Auditoría de pruebas de penetración (pentesting)» cuando el servicio en la nube lo presta un tercero que no acredita conformidad con el ENS. Si lo que tienes que cerrar es ese requisito concreto, lo que necesitas es un test de intrusión, no un Red Team, y así te lo diremos.

Dicho lo cual, un ejercicio de Red Team aporta evidencia del ciclo de supervisión continua que desarrolla [op.mon.3] y demuestra ante la entidad auditora que las medidas funcionan en condiciones reales y no solo sobre el papel. Lo aportamos como insumo técnico: Haxoris no está acreditada por ENAC, no es entidad de certificación y no expide el certificado de conformidad con el ENS ni el Distintivo de Conformidad. Está desarrollado en qué exige realmente el ENS sobre pentesting.

RGPD

El art. 32.1.d) del Reglamento (UE) 2016/679 incluye entre las medidas apropiadas «un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento». Un Red Team es la forma más directa de acreditar esa verificación sobre el conjunto de la organización y no solo sobre un sistema aislado: el informe deja fechas, alcance, acciones, lo que se detectó y lo que se corrigió después.

DORA y el sector financiero

El Reglamento (UE) 2022/2554 se aplica desde el 17 de enero de 2025. Los arts. 24 y 25 obligan a un programa de pruebas de resiliencia digital, y el art. 26 añade, para las entidades que designe la autoridad competente, ejercicios TLPT (threat-led penetration testing) al menos cada tres años; el art. 27 fija los requisitos que deben cumplir quienes los ejecutan. En España ese marco se articula a través de TIBER-ES, coordinado por el Banco de España. No prestamos ese servicio, y lo decimos antes del presupuesto y no después.

Lo que no hacemos

Decirlo en voz alta es lo que hace creíble el resto de la página. Hay cinco cosas que en España no podemos ofrecerte, y ninguna se arregla con una frase ambigua.

  • No certificamos. No somos entidad de certificación acreditada por ENAC y no expedimos el certificado de conformidad con el ENS, el Distintivo de Conformidad ni certificados ISO 27001. Emitimos un informe técnico de resultados que te sirve de evidencia ante el organismo que sí certifica, y trabajamos junto a la entidad auditora que elijas.
  • No realizamos TLPT. Los ejercicios del marco TIBER-ES, coordinado por el Banco de España, exigen proveedores que cumplan el art. 27 del Reglamento (UE) 2022/2554 (DORA). Un ejercicio de Red Team nuestro puede servirte de preparación previa, pero no lo sustituye ni lo ejecutamos.
  • No trabajamos con información clasificada. El acceso a esa información exige habilitación de seguridad de la Oficina Nacional de Seguridad; no la tenemos y no nos presentamos a esos pliegos.
  • No somos una empresa de seguridad privada. Prestamos servicios de seguridad informática; esta actividad no figura entre las reservadas del art. 5.1 de la Ley 5/2014 y no requiere autorización del Ministerio del Interior. Nuestro reconocimiento en fuentes abiertas se limita a la superficie de exposición de la organización, dentro del alcance contratado y sin investigar a personas concretas.
  • No ejecutamos escenarios físicos por defecto. Entrar en tus instalaciones, probar una tarjeta de identificación o pasar un mostrador de recepción se estudia caso por caso con tu asesoría jurídica y requiere un acuerdo escrito específico que fije sedes, horarios, quién puede autorizar nuestra presencia y qué hacer si alguien nos da el alto. Sin ese acuerdo, no se ejecuta.

Y una sexta, menos jurídica: no prometemos que el ejercicio pase inadvertido. Puede que tu equipo nos pare el segundo día. Eso también es un resultado, y es el bueno.

Tratamiento de datos y soberanía

Haxoris es una empresa establecida en la Unión Europea, con oficinas en Bratislava y Praga. El equipo interviene desde la Unión Europea y todo lo que se genera durante el ejercicio —capturas, extractos de registros, credenciales obtenidas, notas de pretexto, informes— se almacena y se respalda en la Unión Europea.

La consecuencia práctica se nota en cuanto tu departamento jurídico abre el contrato: el RGPD se nos aplica de forma directa, así que no hay transferencia internacional del capítulo V que justificar, ni cláusulas contractuales tipo que negociar, ni evaluación de impacto de transferencias que redactar. Actuamos como encargado del tratamiento en el sentido del art. 28 y el contrato lo recoge; la relación de subencargados y los países desde los que operan se te comunica antes de firmar, y cualquier cambio se te notifica. Al no estar sujetos a la jurisdicción de Estados Unidos, no nos alcanza la CLOUD Act.

En un Red Team hay además datos personales de tu plantilla de por medio, y los tratamos al mínimo imprescindible: nombre, función y dirección de correo profesional. Las llamadas de vishing no se graban salvo que lo pidas por escrito; lo que queda es una nota con la hora, el pretexto empleado y el resultado. Las credenciales capturadas se guardan cifradas, se usan solo para demostrar el impacto y se invalidan contigo al cerrar el ejercicio.

Todo el material va cifrado en reposo y en tránsito, solo accede quien está asignado a tu proyecto y se borra en el plazo pactado en el contrato, por defecto al vencer el plazo de retest. El informe es tuyo: no lo reutilizamos y no mencionamos tu nombre sin autorización por escrito. Si la duda de fondo es si tiene sentido contratar seguridad ofensiva fuera de España, la respondemos con derecho aplicable en contratar una empresa de pentesting no española.

Un ejercicio de Red Team, contado de principio a fin

Hemos publicado el relato detallado de un ejercicio real: cómo se consiguió el primer acceso, qué detectó el cliente y en qué momento, y qué medidas cerraron las rutas de ataque. Nada sustituye a un relato completo para juzgar la calidad de un informe antes de firmar. Hay más proyectos descritos en casos de éxito.

Ejercicio de Red Team: relato de un proyecto real de Haxoris

Testimonios

Lo que dicen nuestros clientes

Preguntas frecuentes

01 ¿Qué diferencia hay entre un test de intrusión y un ejercicio de Red Team?

El test de intrusión busca el máximo de vulnerabilidades en un alcance anunciado, y tu equipo sabe que se está ejecutando. El Red Team persigue un objetivo, toma el camino que haga falta y se mantiene discreto: mide tu detección, no tu superficie de ataque. Son complementarios, pero en ese orden. Un Red Team sobre una base que nunca se ha probado sale caro para un resultado previsible.

02 ¿Cuánto cuesta un ejercicio de Red Team?

El precio sigue al alcance y al número de escenarios. Arranca alrededor de 5.000 € en la modalidad Mini y llega a varias decenas de miles de euros en una organización extensa. Las horquillas son públicas y el presupuesto se detalla en jornadas, línea a línea: ves lo que pagas.

Lo que sube el presupuesto es el número de vectores a cubrir, el tamaño del parque, la exigencia de discreción frente a un SOC maduro y el tiempo que hay que permanecer dentro sin ser detectado. El desglose de precios del mercado español está en cuánto cuesta un pentest en España.

03 ¿Cuántas jornadas hay que prever y cuánto dura?

Calcula de 10 a 30 jornadas para un ejercicio completo, repartidas en tres a seis semanas naturales. La duración en calendario supera a propósito al volumen facturado: la discreción obliga a espaciar las acciones. Una modalidad Mini o un escenario Assumed Breach ajustado se resuelven en una o dos semanas. Las fechas quedan cerradas en el documento de planificación, antes de empezar.

04 Caja negra, caja gris o Purple Team: ¿qué elegimos?

La regla práctica cabe en tres líneas. Primer ejercicio y capacidad de detección todavía joven: empieza en caja gris (Assumed Breach), porque así todo el presupuesto se va al movimiento lateral. SOC maduro que quieres evaluar de verdad: caja negra. Objetivo de mejorar rápido las reglas de detección: Purple Team, en caja blanca, con tu equipo dentro del bucle.

05 ¿El retest está incluido?

Sí, y sin coste adicional. Tú corriges y nosotros repetimos las rutas de ataque para verificar que la brecha está realmente cerrada y no solo desplazada. El retest va en el precio del ejercicio, dentro de los 90 días siguientes a la sesión de resultados. Es poco habitual en este mercado, donde casi siempre se factura como una jornada más.

06 ¿Hace falta un proveedor acreditado en España para encargar un Red Team?

Para una empresa privada que hace probar su propio sistema de información, no: en España no existe una acreditación obligatoria para prestar servicios de seguridad ofensiva. Lo que sí hace falta es autorización por escrito de quien puede darla y un alcance definido en el contrato.

Las acreditaciones son relevantes en caminos concretos y cerrados: la certificación de conformidad con el ENS, que expide una entidad acreditada por ENAC, y los ejercicios TLPT del marco TIBER-ES en el sector financiero. No estamos acreditados por ENAC, no certificamos y no ejecutamos TLPT, y no lo insinuamos en ninguna parte.

Para un comprador privado, los criterios que importan están en otro sitio: la metodología anunciada, las certificaciones individuales de quien va a ejecutar el ejercicio, un informe de ejemplo entregado antes de firmar, el seguro de responsabilidad civil profesional y el tratamiento de los datos recogidos. Lo desarrollamos en cómo elegir una empresa de pentesting.

07 ¿Sirve un Red Team para el ENS o para NIS2?

Para el ENS, con matices. El Real Decreto 311/2022 no menciona el Red Team: lo que nombra literalmente, en el subrequisito [op.mon.3.r6.3] del Anexo II, es otra cosa, y quien tenga que cerrar ese punto necesita un test de intrusión. Ahora bien, un ejercicio de Red Team aporta evidencia del ciclo de supervisión continua de [op.mon.3] y es la prueba más convincente ante quien audita de que las medidas funcionan fuera del papel.

Para NIS2, la respuesta honesta a día de hoy es que en España no hay ley de transposición: el anteproyecto tuvo su primera lectura en el Consejo de Ministros el 14 de enero de 2025 y no ha llegado a las Cortes. Lo que sí obliga es el Real Decreto-ley 12/2018 con el Real Decreto 43/2021 y, de forma directa, el punto 6.5 del Anexo del Reglamento de Ejecución (UE) 2024/2690. Ampliado en NIS2 en España: qué obliga hoy y qué no.

08 ¿Hay que informar a la plantilla o al comité de empresa?

Informar de que la empresa realiza ejercicios de seguridad, sí; avisar del día y del vector, no. La información previa suele ir en la política de uso de los sistemas o en una circular interna, y cubre el deber del art. 13 del RGPD. El art. 87.3 de la LOPDGDD pide además que los criterios de uso de los dispositivos digitales se elaboren contando con la representación de la plantilla.

Sobre el comité de empresa, el art. 64.5.f) del Estatuto de los Trabajadores le reconoce el derecho a emitir informe previo sobre la implantación y revisión de sistemas de organización y control del trabajo. Informarle antes de arrancar un programa de simulaciones es lo que evita el conflicto posterior, y no resta realismo: nadie sabrá qué correo llega ni qué día. Te entregamos resultados agregados, nunca listas nominales, y ninguno puede servir de base para una sanción.

09 ¿Ofrecéis escenarios de intrusión física?

Por defecto no, en España. Entrar en tus instalaciones, probar una tarjeta de identificación o pasar un mostrador de recepción plantea cuestiones jurídicas —entre otras el art. 203 del Código Penal y el régimen de la Ley 5/2014 de Seguridad Privada— que no se resuelven en un presupuesto estándar.

Si el escenario te interesa, se estudia caso por caso con tu asesoría jurídica y se formaliza en un acuerdo escrito específico que fija sedes, horarios, quién puede autorizar nuestra presencia y qué hacer si alguien nos da el alto. Sin ese acuerdo no se ejecuta. Los vectores digitales y humanos, en cambio, están disponibles sin reservas.

10 ¿Hay que avisar al SOC y qué pasa si se ve afectada la producción?

No avisar a quien analiza las alertas es justo lo que hace válida la medida. Dos o tres personas están al corriente —la responsable de seguridad y alguien de dirección— y hacen de punto de contacto.

La producción queda protegida por las reglas de enfrentamiento fijadas en la planificación: sistemas excluidos, acciones prohibidas (denegación de servicio, modificación o cifrado de datos reales) y franjas horarias sensibles. Un canal de parada inmediata, con una palabra convenida, permanece abierto de principio a fin.

11 ¿Tiene sentido un Red Team para una pyme?

Sí, con una condición: que las bases estén puestas. Un atacante no elige por tamaño, y una pyme que maneja información sensible o que suministra a una gran cuenta recibe los mismos intentos que las demás. La modalidad Mini está pensada para eso: alcance ajustado, unos pocos escenarios dirigidos y presupuesto contenido.

Ahora bien, si tus aplicaciones y tu infraestructura no se han revisado nunca, un test de intrusión o un análisis de vulnerabilidades te van a aportar más por menos dinero. Te lo diremos en la planificación en lugar de venderte el proyecto más caro.

¿Medimos lo que de verdad detectas?

Descríbenos tu alcance y tus objetivos. Te respondemos en 24 horas laborables con un presupuesto detallado en jornadas, o con la opinión honesta de que otro servicio te serviría mejor.