La Importancia de las Cadenas de Ataques en Ciberseguridad
Las pruebas de ciberseguridad han avanzado considerablemente, permitiendo a los equipos de seguridad evaluar si herramientas como EDR o SIEM son efectivas ante amenazas específicas. Sin embargo, el enfoque en técnicas aisladas no aborda el verdadero problema que enfrenta la industria: los ataques son cada vez más sofisticados y encadenados.
Los atacantes, especialmente aquellos que utilizan inteligencia artificial, no prueban una técnica a la vez. En su lugar, combinan múltiples pasos: un correo de phishing puede llevar a la recolección de credenciales, que a su vez permite un acceso inicial, seguido de escalado de privilegios, movimiento lateral, preparación de datos y, finalmente, exfiltración. Este proceso encadena técnicas que, aunque cada una podría ser detectada por controles de seguridad, se convierten en vulnerabilidades cuando se combinan.
La Brecha de Exposición
La mayoría de los programas de simulación de ataques y brechas se basan en una colección de técnicas individuales, a menudo alineadas con marcos como MITRE ATT&CK. Este enfoque implica ejecutar una técnica, verificar su detección y luego pasar a la siguiente. Sin embargo, este método no responde a la pregunta crucial: ¿puede un adversario que encadena varias técnicas sortear las defensas?
Un informe de Filigran revela que el 93% de los líderes de seguridad reconoce que sus organizaciones han sufrido un ciberataque con impacto en el negocio en el último año, a pesar de que muchas de ellas validaron sus defensas. Además, el 84% señala que las herramientas aisladas y las pruebas desconectadas son una de las principales razones por las que las exposiciones pasan desapercibidas hasta que son explotadas.
Los incidentes reales muestran la complejidad de esta problemática. Por ejemplo, en 2025, la DGFiP de Francia sufrió una brecha donde ninguna de las fases del ataque fue particularmente exótica, pero la cadena de acceso inicial, abuso de credenciales, movimiento lateral y exfiltración se ejecutó de manera coordinada, transformando vulnerabilidades individuales en un grave incidente de seguridad.
La Solución: Cadena de Ataques
La Cadena de Ataques cierra la brecha entre las pruebas de técnicas y la evaluación de cadenas completas. Este enfoque, implementado en OpenAEV, automatiza rutas de ataque de múltiples etapas, simulando cómo operan realmente los atacantes. En lugar de evaluar técnicas de forma aislada, este sistema las enlaza en una secuencia activa: los resultados de cada acción se utilizan para determinar el siguiente paso en el ataque.
Por ejemplo, la reconocimiento de un objetivo puede revelar un puerto abierto, y un volcado de credenciales puede proporcionar una contraseña que desbloquee la siguiente máquina. Este proceso se basa en lo que se encuentra en el entorno en tiempo real, permitiendo que las pruebas se realicen de forma continua y a un coste reducido.
Funcionamiento del Sistema
Cinco capacidades trabajan en conjunto para hacer posible este enfoque:
1. Lógica de encadenamiento condicional: Los equipos pueden crear lógicas de ataque reutilizables que se adaptan a cualquier acción o evento en OpenAEV, utilizando condiciones que determinan el siguiente paso a seguir. 2. Mapeo dinámico de rutas de ataque: Cada ruta se desarrolla y ramifica en tiempo real, permitiendo a los equipos monitorizar continuamente las posibles brechas. 3. Simulación continua: A diferencia de las evaluaciones puntuales de un equipo rojo, este sistema permite pruebas frecuentes, proporcionando respuestas actualizadas sobre las vulnerabilidades en el entorno.
Este enfoque permite a las organizaciones entender verdaderamente su postura de seguridad y responder a las amenazas de manera más efectiva, superando así las limitaciones de la fragmentación en las herramientas de seguridad.