Saltar al contenido
02 · Auditoría02 · Auditing

BAS — Simulación de Brechas y AtaquesBAS — Breach and Attack Simulation

Ejecución automatizada y recurrente de técnicas para validar controles.Automated, recurring execution of techniques to validate security controls.

BAS · MITRE ATT&CKBAS · MITRE ATT&CK 2.4 · Auditorías Especializadas2.4 · Specialised Audits

¿Qué es este servicio?What is this service?

Es la ejecución automatizada y recurrente de técnicas de ataque conocidas contra los propios controles de la organización, para verificar de forma continua si los detectan y los bloquean.

The automated, recurring execution of known attack techniques against the controls of the organisation itself, to continuously verify whether they detect and block them.

¿Para qué se usa?What is it used for?

Permite saber si los controles siguen funcionando hoy. Comprar un EDR no significa que esté detectando: una actualización, una exclusión mal puesta o un cambio de política pueden dejarlo ciego sin que nadie se entere. Estas plataformas lanzan las técnicas y reportan cuáles pasaron.

It establishes whether the controls still work today. Buying an EDR does not mean it is detecting: an update, a badly placed exclusion or a policy change can blind it without anyone noticing. These platforms fire the techniques and report which got through.

Qué beneficios traeBenefits it delivers

  • Detecta la degradación silenciosa de los controles, que es un problema real y completamente invisible sin esto.
  • Da una métrica objetiva de cobertura frente a MITRE ATT&CK, seguida en el tiempo.
  • Prueba de forma continua y automática, no una vez al año.
  • Justifica con datos si una herramienta cara está aportando lo que se pagó por ella.
  • Detects silent control degradation, a real problem and completely invisible without it.
  • Provides an objective coverage metric against MITRE ATT&CK, tracked over time.
  • Tests continuously and automatically rather than once a year.
  • Justifies with data whether an expensive tool is delivering what was paid for.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No es obligatorio en Costa Rica.
  • Sirve como evidencia de eficacia de los controles, que es lo que un supervisor quiere ver más allá de su existencia.
  • It is not mandatory in Costa Rica.
  • It serves as evidence of control effectiveness, which is what a supervisor wants to see beyond mere existence.

InternacionalInternational

  • Ningún marco lo exige por nombre.
  • ISO 27001 y DORA exigen evaluar periódicamente la eficacia de los controles, y esta es una de las formas más directas de hacerlo.
  • No sustituye al pentest ni al red team: no encuentra vulnerabilidades nuevas, solo verifica controles frente a técnicas ya conocidas.
  • No framework requires it by name.
  • ISO 27001 and DORA require periodically evaluating control effectiveness, and this is one of the most direct ways to do it.
  • It does not replace penetration testing or red teaming: it finds no new vulnerabilities, it only verifies controls against already known techniques.

Requisitos mínimosMinimum requirements

  • Controles de seguridad ya desplegados: sin EDR ni SIEM no hay nada que validar.
  • Autorización para ejecutar técnicas de ataque simuladas en el entorno.
  • Agentes instalados en equipos representativos, no solo en un laboratorio.
  • Un proceso para actuar sobre lo que falle, porque si nadie ajusta las reglas el ejercicio no cambia nada.
  • Security controls already deployed: without EDR or SIEM there is nothing to validate.
  • Authorisation to execute simulated attack techniques in the environment.
  • Agents installed on representative machines, not just in a lab.
  • A process to act on failures, because if nobody tunes the rules the exercise changes nothing.

Plazo típico de entregaTypical delivery time

3 a 6 semanas 3 to 6 weeks rango habitual del mercado usual market range

El rango habitual del mercado va de tres a seis semanas para el despliegue y la primera ronda completa de validación. A partir de ahí es un servicio continuo con ejecuciones automáticas periódicas y revisión de resultados.

The usual market range runs from three to six weeks for deployment and the first full validation round. From then on it is a continuous service with periodic automated runs and results review.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

BASBAS
Simulación de brechas y ataques: plataforma que ejecuta técnicas de ataque de forma automatizada y segura. Breach and attack simulation: a platform that runs attack techniques automatically and safely.
Deriva de controlControl drift
La pérdida progresiva de eficacia de un control por cambios acumulados que nadie revisó. The gradual loss of effectiveness of a control through accumulated changes nobody reviewed.
CoberturaCoverage
Porcentaje de técnicas conocidas que los controles desplegados son capaces de detectar o bloquear. The percentage of known techniques the deployed controls can detect or block.
MITRE ATT&CKMITRE ATT&CK
Catálogo público de tácticas y técnicas de atacantes reales, que es el que estas plataformas ejecutan. Public catalogue of real attacker tactics and techniques, which these platforms execute.