BookinglyTech News
Ciberseguridad

El NCSC publica el estándar de su esquema de simulación de adversarios

El centro británico de ciberseguridad abre a consulta los documentos que regirán la acreditación de proveedores de red teaming antes del lanzamiento del programa en noviembre

3 min de lecturaITPro0 vistas

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha publicado los primeros documentos de su futuro esquema de simulación de adversarios, o red teaming. Se trata del documento del estándar y del de prácticas de trabajo, que fijan qué tendrá que cumplir una empresa para ser proveedor acreditado cuando el programa arranque formalmente en noviembre. Con ellos, el organismo quiere que el mercado deje de ser un cajón de sastre: según el NCSC, la calidad de los servicios disponibles hoy varía mucho de unas firmas a otras.

La simulación de adversarios consiste en reproducir las acciones que haría un atacante real contra una organización, para medir cómo responde. No es lo mismo que un pentest. El pentest busca vulnerabilidades técnicas; aquí lo que se pone a prueba es si los controles y los sistemas de detección funcionan cuando alguien intenta de verdad entrar y moverse por la red. Puede ejecutarlo un equipo interno o uno externo.

Qué van a evaluar

Los dos documentos publicados cubren desde cómo se monta y se gestiona el servicio hasta la competencia técnica, la ética y la seguridad de la propia operación. En palabras del NCSC, sirven para dar "una visión temprana y transparente del estándar que usaremos para evaluar a los solicitantes", incluidas las expectativas sobre las empresas, los responsables de roles clave, la entrega técnica y los informes. La idea es que quien contrata tenga una referencia comparable entre proveedores y no dependa del marketing de cada uno.

El esquema contempla dos enfoques según dónde arranque el atacante. El de espectro completo parte desde fuera de la red y evalúa el asalto de principio a fin, con intento de romper el perímetro incluido. El de brecha asumida parte de un punto ya dentro de la red del cliente y simula qué pasa cuando el atacante ha conseguido un primer punto de apoyo. El NCSC señala que este segundo suele aportar más en organizaciones con una postura de seguridad madura, porque se salta el acceso inicial y se centra en las consecuencias: si el intruso consigue ampliar su acceso y alcanzar objetivos de valor.

El programa está pensado para organizaciones grandes o que operan en infraestructura crítica o en el sector público británico, y que ya tengan identificados y evaluados sus riesgos, con mitigaciones asentadas, además de monitorización y detección en marcha. Sin esa base, el ejercicio se queda sin suelo sobre el que medir.

El organismo insiste en que un encargo bien delimitado sirve para saber dónde aguantan las defensas y dónde no, y para comprobar si la organización detecta las amenazas a tiempo, las clasifica con rapidez y escala cuando toca.

Queda por ver cuántos proveedores logran la acreditación en noviembre y con qué criterios se revisará el esquema, que el NCSC describe todavía como una versión temprana y abierta a ajustes con el retorno de socios, compradores y prestadores. Para quien tenga que elegir a quién contrata un ejercicio de red teaming, la referencia es útil ahora mismo aunque el sello tarde en llegar.