Red Team 101: Diferencia entre Pentest y Operaciones Adversariales Reales
Pentest no es red team. Entiende alcance, ROE, objetivos y por que la disciplina etica define el exito de una operacion adversarial.

En este artículo
Hay cliente que pide red team y espera un informe de pentest con 47 CVEs y captura del Nessus. Otro pide pentest y espera que esquives el EDR, hagas movimiento lateral en el Active Directory y exfiltres la base de RR.HH. sin ser detectado en 30 dias. Ambos estan equivocados, y la culpa es en parte nuestra, de la industria, que mezcla los terminos hasta convertirlos en marketing. Antes de cobrar 80k por engagement, necesitas saber con precision que servicio estas vendiendo, porque la diferencia cambia contrato, ROE, equipo, herramental y, sobre todo, lo que entregas al final. Esta guia traza la linea tecnica por tecnica para que puedas scopear con honestidad y entregar lo que el cliente realmente necesita.
El pentest es un ejercicio de cobertura#
El pentest es un ejercicio de cobertura: dado un alcance finito (10 IPs, 3 aplicaciones web, una API), enumeras vulnerabilidades, validas explotacion cuando es posible y produces un informe con severidades CVSS, evidencias y recomendaciones. El exito se mide en hallazgos validos por hora, baja tasa de falsos positivos y claridad de remediacion. Es similar al trabajo descrito en Pentest Web desde Cero: Montando un Lab Seguro con DVWA, Juice Shop y Burp Suite y Pentest de APIs REST y GraphQL: Checklist Tecnico para Bug Bounty Legal: metodico, repetible, con checklist tipo OWASP WSTG o PTES. No necesitas ser invisible; necesitas ser completo. Un SQLi como el de SQL Injection en la Practica: Explotar, Detectar y Mitigar en Lab Controlado vale tanto como un XSS almacenado si ambos quedan explotados y documentados.
El red team opera en el eje opuesto#
El red team opera en el eje opuesto: objetivos, no cobertura. El cliente define una joya de la corona (acceso al cofre de firma de codigo, exfiltracion de hoja de M&A, domain admin en el AD financiero) y tienes entre 4 y 12 semanas para llegar emulando a un adversario especifico, normalmente un set de TTPs de MITRE ATT&CK mapeado desde threat intel. El alcance de superficie es amplio, a menudo toda la empresa, pero el de objetivo es estrecho. No reportas 50 vulnerabilidades; reportas 3 caminos de ataque end-to-end. Tecnicas como las de Adversary Emulation con Caldera y MITRE ATT&CK en Laboratorio Corporativo, Movimiento Lateral en Lab: SMB, WMI y WinRM con Foco en Deteccion y Pentest de Active Directory: Kerberoasting Paso a Paso en Lab GOAD entran en juego, y cada accion se piensa contra deteccion. Un red teamer que dispara el SOC el segundo dia no fracaso; pero uno que nunca sabe si el SOC lo habria atrapado quemo el presupuesto.
La diferencia de vector: superficie contra camino de ataque#
La forma mas clara de explicar la division al comprador es superficie contra camino. Un pentest mapea la superficie de ataque: quiere amplitud, fuzzea cada parametro, prueba cada endpoint y califica cada debilidad por su propio merito. Un red team recorre un camino de ataque: quiere profundidad, encadena un pie de phishing con una credencial, esa credencial con un share, ese share con una cuenta de servicio y esa cuenta con la joya de la corona. Un unico Confluence sin parchear es un hallazgo para el pentester y una puerta para el red teamer. El mismo CVE se escribe totalmente distinto: el informe de pentest dice parchealo y muestra el request; el de red team dice asi lo usamos para llegar a domain admin y estos son los cuatro puntos donde la deteccion debio disparar y callo.
Rules of engagement: donde mueren los proyectos#
El ROE (Rules of Engagement) es donde los proyectos mueren. En pentest, suele caber en dos paginas: ventanas de prueba, IPs autorizadas, contactos de emergencia, prohibicion de DoS. En red team, el ROE se vuelve un documento de 15 paginas con lista de trusted agents (3 a 5 personas que saben del ejercicio), procedimientos de stand-down si el blue team inicia respuesta a incidente real, reglas de phishing (a quien enviar, a quien no, como tratar credenciales) como en Phishing en Red Team Autorizado: Plantillas, GoPhish y Limites Eticos, limites de C2 (sin implantes en estaciones de C-level sin autorizacion escrita) y clausulas sobre datos personales. Debe nombrar un canal de deconfliction para que, cuando el SOC alerte a las 3 de la manana, alguien confirme en minutos que la alerta eres tu y no una brecha real. Sin eso, te conviertes en el proximo titular de Krebs por razones equivocadas, o peor, ves a un cliente activar un puente de IR real contra tu propio trafico.
El herramental y la infraestructura divergen fuerte#
El herramental refleja el objetivo. Un pentest vive en Burp Suite, sqlmap, Nuclei, ffuf, Nmap con NSE y una herramienta de notas; la infraestructura es tu laptop y un jump box. Un red team necesita infraestructura descartable y atribuible solo a ti: redirectors delante del C2 para que el team server real nunca quede expuesto, domain fronting o dominios categorizados para sobrevivir a la inspeccion de proxy, y un framework de C2 como el de Construyendo Infra de C2 con Sliver en Lab Aislado para Estudio Defensivo. Los payloads se construyen por host con atencion a AMSI y ETW como en Bypass de AMSI y ETW para Investigacion Defensiva: Lo que los Blue Teams Deben Saber, y el initial access se ingenieria, no se rocia, con tecnicas controladas como en Initial Access Simulado: Macros, LNK e ISO en un Lab Windows 11 Aislado. Quien corre un red team desde un unico VPS con un listener de Sliver abierto en internet no emula una APT, la disfraza.
La composicion del equipo tambien diverge#
Los equipos tambien son distintos. El pentest funciona bien con 1-2 operadores generalistas y quiza un especialista puntual (mobile, AD, cloud). El red team requiere roles: un operador de C2 que posee infraestructura y salud de sesiones, un lead de phishing e initial access, un experto de AD y lateral, alguien de reporting continuo para que la historia no se reconstruya de memoria al final, e idealmente un threat intel lead que arme el perfil del adversario emulado para que los TTPs apunten a un grupo real que el cliente de verdad teme. Si vendes red team con la misma estructura del pentest, vendes pentest lento. Peor: cobras red team y entregas una simulacion mediocre que no pone a prueba al SOC ni produce resultados utiles de purple team, como los de Purple Team en la Practica: Construyendo Ciclo de Feedback Red vs Blue.
La disciplina etica importa mas que la tecnica#
La disciplina etica importa mas que la tecnica, y no es frase de charla. Significa cosas concretas: no pruebas un AMSI bypass en produccion sin repeticiones de laboratorio antes; no reutilizas infraestructura de C2 entre dos clientes sin rotacion completa; no eliges becarios como objetivo de initial access para inflar una metrica de clic; destruyes las credenciales recolectadas al final del ejercicio y documentas la destruccion; nunca guardas un hash de domain admin en un disco compartido llamado loot. La OPSEC operacional, como la de OPSEC para Investigadores de Seguridad: Modelo de Amenaza Personal, te protege a ti y al cliente, porque una fuga de tus artefactos se convierte en intrusion real ejecutada por otro con el mapa que tu dibujaste. Tu acceso es un arma cargada en confianza, y el papel que lo autoriza es lo unico entre un engagement legitimo y un delito.
Errores comunes al vender mal el engagement#
El error mas caro es el scope drift nacido de la venta equivocada. Un cliente que compro pentest pero queria red team se decepcionara de que reportaste 30 CVEs en vez de probar que su SOC es ciego. Un cliente que compro red team pero queria pentest se enojara de que pasaste tres semanas llegando en silencio a domain admin y dejaste la mitad de las web apps sin probar. Otros clasicos: prometer sigilo y luego inundar la red con Nmap el primer dia; prometer cobertura pero hundirte en un solo objetivo; correr un red team sin debrief de blue team, de modo que el cliente recibe un PDF aterrador y cero mejora; y olvidar que algunos hallazgos son tan criticos (una credencial de domain admin expuesta en un repo publico) que debes romper la emulacion y reportar de inmediato sin importar el tipo de evaluacion.
Checklist: tres preguntas antes de firmar#
Takeaway practico: antes de aceptar cualquier engagement, hazle tres preguntas al cliente. Uno, cual es el objetivo de negocio (compliance, validar SOC, probar respuesta, encontrar huecos)? Dos, cual es el apetito por deteccion (se prueba el camino o el equipo)? Tres, quienes son los trusted agents y quien NO puede saber? Luego fija por escrito la forma del entregable: un informe de pentest es una lista priorizada de hallazgos con remediacion; uno de red team es una narrativa de caminos de ataque mapeados a ATT&CK con brechas de deteccion y recomendaciones para el blue team. Amarra el procedimiento de stand-down, el contacto de deconfliction, las reglas de manejo de datos y la definicion exacta del objetivo. Si alguno de esos cuatro esta difuso, no empieces.
FAQ#
Es un purple team solo un red team con blue team hablador? No del todo. Un purple team corre los TTPs ofensivos de forma colaborativa y abierta, codo a codo con los defensores, optimizando la ingenieria de deteccion en vez del sigilo o la conquista del objetivo. Es la via mas rapida para convertir hallazgos de red team en reglas duraderas, por eso los programas maduros alternan un red team encubierto con sesiones purple posteriores. Puede un solo informe servir a ambas audiencias? Rara vez y nunca bien. Cobertura y objetivo optimizan cosas opuestas; un documento que intenta ser ambos suele enterrar los tres caminos que importan bajo 40 hallazgos de severidad baja, o al reves. Escribe el informe que el tipo de engagement exige y ofrece el otro como seguimiento aparte.
Conclusion#
La distincion no es pedanteria; decide si el cliente recibe valor o una factura. Vende pentest cuando las respuestas apuntan a compliance y cobertura, y cumplelo con excelencia: amplio, documentado, listo para remediar. Vende red team cuando apuntan a validar deteccion y respuesta contra un adversario realista, y respaldalo con un ROE robusto, infraestructura adecuada, un equipo real y un debrief de purple team. Mezclar ambos bajo el mismo SOW es como cobrar cirugia y entregar masaje: alguien sale lastimado, normalmente tu reputacion. Acierta la venta y el resto del engagement se vuelve artesania en lugar de pelea por expectativas.


