CISA publicó el 25 de agosto de 2026 los resultados de dos evaluaciones de equipo rojo ejecutadas en paralelo contra organizaciones de infraestructura crítica. El mismo tipo de adversario simulado produjo respuestas opuestas: una organización no detectó ni contuvo la actividad; la otra aisló tres estaciones en periodos de entre dos y veinte minutos.
La comparación no termina con un ganador. En ambos entornos, el equipo rojo alcanzó compromiso completo del dominio y accedió a sistemas sensibles y recursos cloud. En la segunda organización, ese avance ocurrió después de que CISA continuara bajo un modelo de “compromiso asumido”, porque la contención inicial había cortado el mando y control. La lección es doble: una operación de seguridad rápida reduce el daño, pero no compensa credenciales expuestas ni rutas de identidad privilegiada.
El aviso AA26-237A anonimiza a las entidades como Organización A, del sector de servicios e instalaciones gubernamentales, y Organización B, del sector de agua y aguas residuales. No documenta un ataque criminal ni víctimas en España o Colombia. Sí ofrece un experimento defensivo poco habitual: técnicas comparables, dos operaciones distintas y evidencia concreta sobre personas, procesos, tecnología e identidad.
El mismo ejercicio reveló dos clases de fallo
En la Organización A, CISA encontró una aplicación web con credenciales predeterminadas para cuentas incorporadas. Desde una dirección interna envió phishing y logró ejecución en cuatro estaciones. El avance posterior aprovechó configuraciones de Active Directory: la cuota predeterminada para crear cuentas de equipo y una plantilla vulnerable de Active Directory Certificate Services —AD CS— permitieron escalar privilegios.
El equipo accedió a tres sistemas sensibles mediante credenciales en texto claro, incluidos archivos de configuración de bases de datos descifrados. También encontró claves estáticas de Amazon Web Services sin vencimiento, obtuvo un Primary Refresh Token y abusó de aplicaciones de Microsoft Entra ID con permisos elevados. Según el aviso oficial de CISA AA26-237A, llegó a leer correo del equipo de seguridad para comprobar si la intrusión había sido advertida.
Las herramientas sí produjeron señales. El problema fue operativo: miles de alertas generadas por actividad normal, algunas con severidad mayor, ocultaron la evidencia real. Varios centros de operaciones y productos endpoint carecían de visibilidad compartida. Un evento relacionado con el equipo rojo en un servidor de System Center Configuration Manager —SCCM— fue descartado porque los analistas no pudieron identificar al propietario o la función del sistema.
Qué hizo diferente la Organización B
La Organización B detectó la ejecución de los payloads de phishing y aisló las estaciones afectadas en dos, diez y veinte minutos. Al cortar las comunicaciones de mando y control, obligó a CISA a continuar desde un acceso interno autorizado que simulaba un compromiso ya establecido. Esa decisión metodológica importa: el compromiso de dominio posterior no significa que el phishing inicial hubiera superado la contención real.
Desde el punto de apoyo asumido, el equipo halló credenciales de una cuenta de servicio de dominio en texto claro dentro de un archivo de SCCM. La cuenta tenía derechos sobre un controlador de dominio y permitió una secuencia que terminó en acceso DCSync. También alcanzó un bastión en la zona desmilitarizada de tecnología operacional —OT—. El host no permitía salida a internet, no se estableció mando y control y CISA no ingresó en los sistemas OT.
| Dimensión | Organización A | Organización B | Decisión empresarial |
|---|---|---|---|
| Acceso inicial | Phishing interno alcanzó cuatro estaciones. | Tres ejecuciones detectadas. | Probar correo interno, endpoint y respuesta como un único flujo. |
| Contención | No hubo contención efectiva. | Aislamiento en 2, 10 y 20 minutos. | Definir autoridad y objetivo medible para aislar. |
| Ruido | Miles de alertas normales ocultaron señales reales. | Las señales permitieron actuar. | Medir precisión, contexto y capacidad de investigación, no volumen de alertas. |
| Identidad | AD CS, cuota de equipos, tokens y aplicaciones cloud facilitaron el avance. | Credencial de servicio y privilegios sobre dominio permitieron continuar bajo compromiso asumido. | Tratar identidades humanas, de servicio y de aplicaciones como una sola superficie. |
| OT | No es el foco descrito. | Bastión alcanzado, pero salida bloqueada y sin acceso a OT. | Validar segmentación y salida desde zonas intermedias. |
La tabla compara hechos del ejercicio, no niveles universales de madurez. CISA no publica el tamaño, presupuesto ni arquitectura completa de las organizaciones, y una muestra de dos entidades no permite calcular tasas para un sector.
Por qué tener SOC y EDR no demuestra capacidad
Un centro de operaciones de seguridad —SOC— existe para convertir telemetría en decisiones. Si el inventario no identifica propietarios, las alertas no están ajustadas y el analista no tiene una ruta de escalamiento, la organización puede adquirir más tecnología y aumentar el ruido. La evidencia de CISA muestra exactamente esa brecha: señales presentes, investigación incompleta y ninguna acción proporcional.
El tiempo de respuesta de la Organización B aporta una métrica útil, pero no debe copiarse como promesa automática. Aislar en minutos requiere telemetría, procedimiento, acceso técnico y autoridad previamente acordada. También necesita reglas para no interrumpir un servicio crítico de forma indiscriminada. La meta no es un número aislado, sino demostrar que cada paso puede ejecutarse dentro del tiempo que el negocio tolera.
La segunda brecha está en identidad híbrida. Una cuenta de servicio almacenada en un archivo, una aplicación con permisos amplios o una clave cloud permanente pueden sobrevivir al reimaginado de una estación. Por eso el cierre de un incidente no puede limitarse a “EDR bloqueó el archivo”. Debe revisar sesiones, tokens, cuentas de máquina, certificados, aplicaciones empresariales y secretos.
Finalmente, la barrera en el bastión OT demuestra el valor de controles simples y verificables. Bloquear tráfico saliente desde una zona que no lo necesita impidió establecer mando y control. No hizo invulnerable el entorno, pero redujo la capacidad del atacante y creó una señal accionable.
Medidas inmediatas: probar el camino de la alerta a la acción
- Seleccione tres alertas de alto impacto. Para cada una, documente fuente, enriquecimiento, propietario del activo, responsable de investigar, autoridad para contener y tiempo objetivo.
- Revise el ruido real. Identifique reglas con mayor volumen, falsos positivos repetidos y severidades que no corresponden con el impacto. Ajuste con datos históricos y preserve cobertura.
- Compruebe propiedad de activos. Un servidor sin dueño reconocido puede detener una investigación. Relacione inventario, criticidad, dependencia y canal de contacto.
- Audite Active Directory y AD CS. Revise cuota de cuentas de equipo, plantillas de certificados, delegaciones, cuentas de servicio y derechos sobre controladores de dominio.
- Busque secretos permanentes. Localice credenciales en archivos, claves cloud sin vencimiento y aplicaciones Entra con permisos excesivos. Rote, reduzca y automatice expiración cuando proceda.
- Pruebe aislamiento y revocación. Simule la contención de un endpoint y verifique si el equipo puede revocar sesiones, tokens y credenciales asociadas sin depender de una cadena informal.
Un Security GAP Assessment puede medir esta distancia entre control declarado y evidencia operativa. Cuando el objetivo es comprobar detección, escalamiento y contención frente a técnicas realistas, un Ethical Hacking autorizado debe diseñarse con reglas de compromiso y criterios de seguridad acordes al entorno.
Programa de mejora para los próximos 90 días
Primeros 30 días: visibilidad y autoridad
Consolide la lista de SOC, EDR, SIEM, proveedores y equipos que intervienen en un incidente. Defina quién ve qué telemetría y quién puede aislar, bloquear, revocar o escalar. Vincule alertas con propietarios y sistemas sensibles. El entregable debe ser un flujo probado, no un diagrama pendiente de validación.
Días 31 a 60: identidad y nube
Revise cuentas de servicio, plantillas AD CS, aplicaciones empresariales, permisos de correo, claves cloud y métodos de autenticación no interactiva. Priorice rutas que conecten administración local, dominio y nube. Una credencial de bajo perfil puede ser crítica si controla despliegues o llega a un controlador de dominio.
Días 61 a 90: ejercicio con medición
Ejecute un escenario que incluya phishing, movimiento hacia identidad y una acción en cloud. Mida detección, investigación, decisión, aislamiento, revocación y comunicación. Registre dónde se perdió contexto y cierre cada hallazgo con dueño y evidencia. Un CISO as a Service puede coordinar ese ciclo entre seguridad, infraestructura, nube, continuidad y dirección.
Lectura para España y Colombia
Las organizaciones evaluadas son estadounidenses y están anonimizadas. Las fuentes no permiten afirmar que entidades españolas o colombianas presenten los mismos fallos ni que hayan sufrido una campaña relacionada. La relevancia para ambos países es metodológica: Active Directory, Microsoft Entra, AWS, SCCM, correo y redes OT se usan globalmente.
Para operadores de servicios esenciales, entidades públicas y empresas con procesos críticos, la pregunta transferible es si la seguridad puede demostrar detección y contención antes de un incidente real. En España, esa evidencia también puede apoyar gobierno y obligaciones de resiliencia aplicables a cada organización. En Colombia, ayuda a convertir políticas de seguridad y continuidad en procedimientos observables. Este artículo no ofrece una conclusión jurídica sobre ningún régimen.
Limitaciones de la evidencia
Se trata de dos evaluaciones autorizadas, no de ataques delictivos observados en condiciones idénticas. CISA eligió objetivos específicos y utilizó un modelo de compromiso asumido para continuar en la Organización B. Los tiempos de aislamiento corresponden a tres estaciones y no constituyen un promedio sectorial.
Los nombres, arquitecturas completas y volúmenes de operación no son públicos. La comparación demuestra mecanismos y resultados dentro de esos entornos; no prueba que una herramienta, sector o país sea intrínsecamente más seguro.
Métricas que distinguen actividad de capacidad
El volumen de alertas atendidas es una métrica de trabajo, no necesariamente de seguridad. Un cuadro de mando más útil separa tiempo hasta detección, tiempo hasta decisión, tiempo hasta aislamiento, porcentaje de activos con propietario identificable y porcentaje de sesiones o tokens revocados dentro del objetivo. Cada indicador debe conservar el denominador y el tipo de incidente.
La calidad también puede medirse. Seleccione una muestra de alertas cerradas como falso positivo y compruebe si la investigación documentó activo, identidad, proceso, red y contexto cloud. Revise incidentes en los que participaron dos SOC o un proveedor y mida cuántas transferencias perdieron evidencia o autoridad. El propósito no es castigar al analista, sino localizar los puntos donde el proceso obliga a decidir con información incompleta.
Para identidad, mida cuentas de servicio sin propietario, secretos sin vencimiento, aplicaciones con permisos de alto impacto y plantillas AD CS pendientes de revisión. Para OT, mida bastiones con salida innecesaria y rutas de administración que no pasan por puntos controlados. Estas métricas permiten demostrar progreso después del ejercicio, en lugar de cerrar el proyecto con un informe que no cambia la operación.
Compruebe si su operación puede actuar a tiempo
Insylux puede ayudar a probar detección, escalamiento, contención e identidad híbrida con objetivos medibles y evidencia de cierre.
Solicite una evaluación práctica de controles y capacidad de respuesta.
Fuentes y alcance
- CISA, AA26-237A: A Tale of Two SOCs, 25 de agosto de 2026.
- The Hacker News, revisión independiente de los hallazgos, 26 de agosto de 2026.
Fuentes consultadas el 27 de agosto de 2026. La secuencia técnica y los tiempos proceden de CISA; la priorización y la lectura regional son análisis defensivo del Equipo Insylux.










