Saltar al contenido
04 · Formación04 · Training

Cyber Range y Simulacros TécnicosCyber Range and Technical Drills

Entrenamiento práctico del equipo defensor en entorno controlado.Hands-on training for the defending team in a controlled environment.

Cyber rangeCyber range Programas de formación y concienciaciónTraining and awareness programmes

¿Qué es este servicio?What is this service?

Es entrenamiento práctico del equipo defensor en un entorno controlado que reproduce una red real: se lanzan ataques reales contra ella y el equipo tiene que detectarlos, investigarlos y contenerlos con las herramientas que usa a diario. Se mide qué vio, qué no vio y cuánto tardó.

Hands-on training for the defending team in a controlled environment reproducing a real network: real attacks are launched against it and the team has to detect, investigate and contain them with the tools they use day to day. What they saw, what they missed and how long it took all get measured.

¿Para qué se usa?What is it used for?

Sirve porque nadie responde bien a un incidente la primera vez que le pasa. Un analista puede llevar dos años leyendo alertas y no haber vivido nunca un movimiento lateral completo. El ejercicio da esa experiencia sin el costo de aprenderla en producción, y de paso deja al descubierto los huecos de visibilidad y los procedimientos que solo funcionaban en el papel.

Nobody responds well to an incident the first time it happens to them. An analyst can spend two years reading alerts and never have lived through a full lateral movement. The exercise provides that experience without the cost of learning it in production, and along the way exposes visibility gaps and procedures that only worked on paper.

Qué beneficios traeBenefits it delivers

  • Da experiencia de incidente real sin riesgo para la producción, que es la única forma honesta de conseguirla.
  • Mide tiempos de detección y respuesta con datos, no con estimaciones optimistas de la reunión mensual.
  • Deja al descubierto los procedimientos que nadie había probado, que suelen ser justo los de escalado y comunicación.
  • Cada hueco encontrado se convierte en una detección nueva o en un cambio de procedimiento, así que el ejercicio deja producto.
  • Provides real incident experience with no production risk, the only honest way to get it.
  • Measures detection and response times with data, not with optimistic estimates from the monthly meeting.
  • Exposes the procedures nobody had tested, usually the escalation and communication ones.
  • Every gap found turns into a new detection or a procedural change, so the exercise leaves an artefact behind.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No es obligatorio en Costa Rica.
  • Es evidencia de madurez: aporta al marco de gestión de tecnología del Acuerdo CONASSIF 5-24 como prueba de que las capacidades declaradas en el perfil tecnológico se ejercitan de verdad y no solo existen en un documento.
  • It is not mandatory in Costa Rica.
  • It is maturity evidence: it feeds the technology management framework of CONASSIF Agreement 5-24 as proof that the capabilities declared in the technology profile are genuinely exercised and do not just exist on paper.

InternacionalInternational

  • Ningún marco exige un cyber range por nombre.
  • DORA exige a las entidades cubiertas probar sus capacidades digitales de forma periódica, y NIS2 exige preparación y formación en gestión de incidentes.
  • ISO 27001 exige evaluar la eficacia de los controles, y este ejercicio es de las pocas formas de evaluar la eficacia de la detección con evidencia.
  • No framework requires a cyber range by name.
  • DORA requires covered entities to test their digital capabilities periodically, and NIS2 requires preparedness and training in incident handling.
  • ISO 27001 requires evaluating control effectiveness, and this exercise is one of the few ways to evaluate detection effectiveness with evidence.

Requisitos mínimosMinimum requirements

  • Un entorno de laboratorio aislado, propio o del proveedor, que se parezca de verdad a la red del cliente.
  • El equipo defensor con dedicación completa durante el ejercicio: si atienden alertas reales en paralelo, el resultado no mide nada.
  • Acceso a las mismas herramientas de trabajo diario, porque entrenar en una consola que no se usa no transfiere.
  • Reglas de enfrentamiento acordadas por escrito y un árbitro que corte el ejercicio si algo se desvía.
  • An isolated lab environment, owned by the client or by the provider, that genuinely resembles the client network.
  • The defending team fully dedicated during the exercise: handling real alerts in parallel makes the result meaningless.
  • Access to the same day-to-day tooling, because training on a console nobody uses does not transfer.
  • Rules of engagement agreed in writing and a referee who can stop the exercise if it drifts.

Plazo típico de entregaTypical delivery time

2 a 5 días por ejercicio 2 to 5 days per exercise rango habitual del mercado usual market range

Cada ejercicio ocupa de dos a cinco días, más dos a cuatro semanas previas para montar el escenario y ajustar la telemetría del laboratorio. Cae en el extremo bajo con un escenario de catálogo y un equipo pequeño; sube cuando hay que replicar la arquitectura del cliente o coordinar a varios equipos. Como programa, lo razonable es repetirlo cada seis o doce meses con escenarios distintos.

Each exercise runs two to five days, plus two to four weeks beforehand to build the scenario and tune the lab telemetry. It lands at the low end with an off-the-shelf scenario and a small team; it rises when the client architecture has to be replicated or several teams coordinated. As a programme, repeating every six or twelve months with different scenarios is the sensible cadence.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

Cyber rangeCyber range
Entorno de laboratorio que simula una red corporativa para entrenar ataque y defensa sin tocar producción. A lab environment simulating a corporate network to train attack and defence without touching production.
Blue teamBlue team
El equipo que defiende: detecta, investiga y contiene. Es quien se entrena en estos ejercicios. The defending team: it detects, investigates and contains. They are who these exercises train.
Purple teamPurple team
Ejercicio donde atacante y defensor trabajan juntos y en abierto, para mejorar la detección paso a paso. An exercise where attacker and defender work together in the open, improving detection step by step.
MITRE ATT&CKMITRE ATT&CK
Catálogo público de las técnicas que usan los atacantes reales. Sirve para armar el escenario y medir cobertura. A public catalogue of the techniques real attackers use. It shapes the scenario and measures coverage.
MTTDMTTD
Tiempo medio de detección: cuánto tarda el equipo en darse cuenta de que el ataque está ocurriendo. Mean time to detect: how long the team takes to realise the attack is under way.