El Centro Nacional de Seguridad Cibernética (NCSC) ha publicado una serie de recomendaciones sobre la simulación de adversarios cibernéticos, anticipándose al lanzamiento de su nuevo programa de certificación Cyber Adversary Simulation (CyAS), que verá la luz oficialmente en noviembre.
La simulación de adversarios, comúnmente conocida como «red teaming», consiste en poner a prueba la capacidad defensiva de una organización mediante la imitación de técnicas y tácticas que un atacante real emplearía. Estas pruebas se pueden realizar por equipos internos o externos, y buscan medir la eficacia de los controles técnicos y la detección de amenazas, diferenciándose de las pruebas de penetración que se centran en descubrir vulnerabilidades técnicas específicas.
El programa CyAS aprobado por el NCSC certificará a diversas entidades comerciales autorizadas para ofrecer este tipo de servicios. Actualmente está en proceso de ajuste, tomando en cuenta las opiniones de colaboradores, compradores y proveedores para perfeccionar el esquema.
Cuando se active oficialmente en noviembre, se espera contar con un catálogo de proveedores validados, ya que hoy en día, según el NCSC, la calidad de los servicios de simulación en el mercado varía considerablemente.
Para adelantar el proceso, el NCSC ha hecho públicos documentos clave como el Estándar del Esquema y el Documento de Buenas Prácticas, que establecen las directrices que deben cumplir los proveedores. Estas indicaciones abarcan desde la configuración y gestión de los servicios hasta aspectos relacionados con la seguridad, la ética y la competencia técnica.
Según el NCSC, «estos documentos proporcionan una visión clara y anticipada del criterio que se aplicará para evaluar a quienes soliciten la certificación, incluyendo las expectativas en relación con las empresas, los responsables clave, la ejecución técnica y los informes resultantes».
De esta forma, los compradores dispondrán de un referente uniforme y transparente para valorar a los proveedores, lo que facilitará decisiones de contratación más fundamentadas y les otorgará mayor confianza en la calidad de los servicios avalados por el NCSC.
El esquema CyAS contempla dos métodos para evaluar la capacidad de una organización para detectar y responder a un ciberataque, dependiendo del punto de partida del atacante.
El enfoque de espectro completo inicia el ejercicio desde fuera de la red, evaluando a la organización durante un ataque integral que busca penetrar el perímetro.
Por otra parte, el enfoque de brecha asumida comienza la simulación desde un punto ya comprometido dentro de la red del cliente, recreando la amenaza tras haber conseguido el acceso inicial.
El NCSC recomienda el método de brecha asumida para organizaciones con un nivel avanzado en seguridad, ya que permite saltarse la fase de acceso inicial y centrarse en analizar si un atacante puede expandir su control desde ese punto de entrada hasta objetivos de alto valor.
Este esquema está dirigido principalmente a entidades con un profundo entendimiento de los riesgos cibernéticos que enfrentan, incluyendo grandes corporaciones, infraestructuras críticas nacionales y organismos gubernamentales del Reino Unido.
Para aprovechar al máximo los servicios de simulación, estas organizaciones deben haber realizado previamente un análisis exhaustivo de sus riesgos, contar con mitigaciones y defensas consolidadas, y disponer de sistemas robustos de monitoreo y detección en sus redes.
El NCSC subraya que una simulación de adversario cuidadosamente planificada permite a las organizaciones identificar las fortalezas y debilidades de sus defensas, así como determinar qué áreas necesitan mejoras.
Además, la iniciativa evalúa la capacidad de la organización para detectar tempranamente las amenazas, clasificarlas adecuadamente y escalarlas cuando sea necesario.