Saltar al contenido

Política sobre las expectativas relativas a las pruebas de penetración de los clientes de MDR

  • Resumen ejecutivo


    Esta política establece unas expectativas claras sobre cómo nuestro servicio Managed Detection and Response (MDR) gestiona las pruebas de penetración iniciadas por los clientes. Describe con qué frecuencia y bajo qué condiciones los clientes pueden realizar pruebas de penetración, describe los requisitos de comunicación y cómo se clasifican y manejan las pruebas dentro de los flujos de trabajo MDR.

    El objetivo es equilibrar las pruebas de seguridad realistas y valiosas con la estabilidad operacional. La política garantiza que nuestro servicio MDR pueda centrarse en amenazas genuinas y, al mismo tiempo, brindar a los clientes oportunidades significativas para evaluar las capacidades de detección, respuesta y gestión de incidentes.

Propósito

Esta política define las expectativas sobre cómo el servicio Sophos Managed Detection and Response (MDR) gestionará las pruebas de penetración iniciadas por los clientes, tanto las realizadas por humanos como las automatizadas, y describe las responsabilidades compartidas en materia de comunicación, frecuencia y colaboración.

Al establecer expectativas claras, evitamos suposiciones erróneas, minimizamos las derivaciones innecesarias y mantenemos la claridad y la confianza entre los clientes, los Partners y los equipos internos a lo largo de todo el proceso de pruebas.

Relación con la descripción del servicio MDR

Esta política está concebida para funcionar como un documento independiente relativo al servicio MDR y se hará referencia a ella en la descripción del servicio MDR.


1. Notificación y comunicación

No exigimos notificación previa para las pruebas de penetración, ya sean realizadas por personas o de forma automatizada. Estamos a favor de simulacros realistas, llevados a cabo sin previo aviso, con el fin de poner a prueba todas las capacidades de detección, respuesta y gestión de incidentes del servicio MDR.

Aunque no se requiere aviso previo, el cliente debe proporcionar confirmación y colaboración inmediata una vez que se detecte una prueba para garantizar que la actividad se identifique y gestione correctamente.

Esta política se aplica a las actividades de pruebas de penetración destinadas a evaluar las capacidades de detección y respuesta de MDR. Las pruebas que se realizan de forma continua o que no se centran principalmente en el servicio MDR (como las validaciones BAS o EDR periódicas) están sujetas a los requisitos de coordinación adicionales establecidos en la sección 6.


2. Colaboración

La colaboración efectiva entre el cliente y el equipo de MDR Sophos es esencial para garantizar detección precisa, respuesta oportuna y mínima interrupción operativa durante las actividades de pruebas de penetración.

También apuntala una mejora significativa: al trabajar juntos y tratar el ejercicio como si fuera una amenaza real, simulando el comportamiento realista del atacante y los patrones de comunicación del mundo real, ambas partes pueden probar con precisión los procesos, identificar lagunas y acordar desarrollar acciones concretas para fortalecer la detección, respuesta y colaboración en el futuro.

Durante las pruebas de penetración, el equipo de Sophos MDR llevará a cabo las siguientes tareas:

  • Detectar, investigar y responder ante actividades sospechosas de ser maliciosas utilizando los mismos flujos de trabajo y manuales de estrategias que se aplican a las amenazas reales.
  • Como parte de este flujo de trabajo estándar, se informará al cliente de acuerdo con la política de derivación de incidencias y los datos de contacto definidos en los modos de respuesta a amenazas configurados por el cliente.
  • Una vez que el cliente confirme que la actividad es una prueba de penetración autorizada, el equipo de Sophos MDR efectuará lo siguiente:

    • Interrumpir la investigación estándar, las medidas de respuesta a amenazas y cualquier otra actividad de contención o recuperación relacionada con dicha prueba.
    • Clasificar y etiquetar el caso asociado y las detecciones subyacentes como actividad de prueba de penetración.
    • Continuar detectando y correlacionando las alertas posteriores relacionadas con la prueba en el mismo caso (o en uno relacionado) para obtener una mayor visibilidad, sin iniciar otras acciones de notificación o derivación al cliente mientras dure dicha prueba, a menos que se identifique una amenaza independiente y no relacionada.

Se espera que los clientes mantengan una comunicación rápida y clara durante todo el ciclo de vida de la prueba. A los efectos de esta política, se entiende por comunicación rápida lo siguiente:

  • Confirmación telefónica inmediata, si el contacto se establece por teléfono o mediante una llamada de voz.
  • Respuesta en el plazo de una (1) hora, si el contacto inicial se establece por correo electrónico u otro canal asíncrono.

Los clientes deben:

  • Confirmar que la actividad observada es una prueba de penetración autorizada, cuando así lo solicite el equipo de MDR.
  • Notificar al equipo de MDR cuando la prueba haya concluido, lo que permitirá el cierre adecuado de las detecciones relacionadas y la normalización de los patrones de comportamiento de referencia.
  • Proporcionar artefactos de apoyo (por ejemplo, informes de evaluación, herramientas utilizadas, muestras de carga útil) donde se identifiquen lagunas de análisis, para ayudar al equipo de MDR a clasificar y resolver con precisión la actividad.

Este enfoque colaborativo garantiza que el equipo de MDR Sophos pueda actuar inicialmente como si la actividad fuera una amenaza genuina, para luego pasar de forma segura a un modo de manejo de pruebas de penetración una vez confirmado, impulsando tanto una evaluación realista como la eficiencia operativa para ambas partes.

Los clientes que no cumplan esta subpolítica se considerarán en situación de incumplimiento. Véase el Apéndice.


3. Expectativas en cuanto a la frecuencia

El cliente no debe realizar más de dos (2) simulaciones de pruebas de penetración por período de 12 meses.

Si detectamos pruebas de penetración adicionales más allá de esta frecuencia y tenemos un alto grado de certeza de que dicha actividad está relacionada con las pruebas, estas:

  • Se detectarán y registrarán en nuestros sistemas, y se clasificarán como actividad de prueba.
  • Se gestionarán al margen de los SLA estándar, lo que significa que no activarán los flujos de trabajo habituales de respuesta, clasificación o derivación.

Estas expectativas en cuanto a la frecuencia se aplican a las pruebas de penetración puntuales diseñadas para evaluar el servicio MDR. Las pruebas continuas y aquellas que no se dirigen específicamente al servicio MDR, siempre que se coordinen adecuadamente de acuerdo con la sección 6, quedan excluidas de este límite. No obstante, pueden estar sujetas a ajustes o a su supresión, y no se incluyen en los SLA estándar del servicio MDR.

Los clientes que no cumplan esta subpolítica se considerarán en situación de incumplimiento. Véase el Apéndice.


4. Intervalo mínimo y duración de las pruebas

Las pruebas de penetración deben realizarse a intervalos no inferiores a tres (3) meses. Esta periodicidad permite disponer de tiempo suficiente para la remediación, el ajuste y la mejora continua entre evaluaciones.

Además, la duración máxima de cualquier intervención concreta no debe superar los cinco (5) días consecutivos. Un volumen de pruebas que supere este umbral puede provocar problemas de precisión en la detección, fatiga derivada del exceso de alertas e interrupciones operativas.

Los clientes que no cumplan esta subpolítica se considerarán en situación de incumplimiento. Véase el Apéndice.


5. Calidad y realismo de las pruebas de penetración

Las pruebas de penetración deben tener como objetivo simular escenarios de ataque realistas.

Queremos que las pruebas reproduzcan comportamientos adversarios auténticos, como la obtención de acceso inicial, el aumento de privilegios y el movimiento lateral, en lugar de basarse en el acceso administrativo por defecto o en métodos de entrada simplificados artificialmente.

Este enfoque garantiza que nuestro servicio MDR pueda evaluar la eficacia de la detección y la respuesta en situaciones reales.

La presencia de vulnerabilidades existentes dentro de un entorno de cliente podría influir significativamente en el resultado de la prueba de penetración y puede afectar a la respuesta MDR.

Los clientes que no cumplan esta subpolítica se considerarán en situación de incumplimiento. Véase el Apéndice.

Expectativas en materia de detección y generación de casos

Sophos MDR está diseñado para identificar, investigar y responder a la actividad de seguridad que cumple con los umbrales MDR detección, correlación, gravedad e investigación. Los clientes no deben dar por sentado que toda actividad de prueba de penetración dará lugar a un caso, a una derivación o a una investigación dirigida por un analista.

Entre los ejemplos de actividades que pueden no dar lugar a un caso MDR se incluyen, entre otros:

  • el escaneado básico de puertos o la enumeración de servicios;
  • el reconocimiento de bajo volumen o sin repercusiones;
  • determinados intentos de fuerza bruta que no alcanzan los umbrales de detección o de derivación;
  • el escaneado de vulnerabilidades sin actividad de explotación asociada;
  • la actividad administrativa benigna o prevista;
  • la ejecución aislada de herramientas que haya sido bloqueada, que presente una gravedad baja o que carezca de contexto malicioso suficiente.

6. Pruebas continuas y no centradas en MDR

Es posible que algunos clientes deseen realizar pruebas continuas o muy frecuentes, no con el fin de evaluar Sophos MDR, sino para validar su propia infraestructura, la protección para endpoints, las medidas de endurecimiento o el estado general de su entorno informático.

A efectos de esta política, las pruebas continuas y no centradas en MDR incluyen, entre otras cosas:

  • El uso continuo o programado de plataformas de simulación de filtraciones y ataques (BAS)
  • Herramientas automatizadas del Red Team y Purple Team configuradas para ejecutarse periódicamente
  • Pruebas repetidas o continuas de las configuraciones y controles de EDR/AV
  • Ejercicios de validación de seguridad interna de alta frecuencia que generan detecciones repetidas o predecibles

Estas actividades son distintas de las pruebas de penetración iniciadas por el cliente descritas en las secciones 2 a 5, que están destinadas explícitamente a probar las capacidades de detección, respuesta y gestión de incidentes de MDR.

6.1 Requisitos de notificación

Dado que las pruebas continuas o automatizadas pueden generar volúmenes sostenidos de telemetría de seguridad, es necesario notificar cuando los clientes tengan la intención de realizar pruebas continuas y no centradas en MDR que puedan activar alertas visibles en MDR.

Los clientes deben:

  • Notificar con una antelación razonable (por ejemplo, al menos cinco (5) días laborables) antes de activar o modificar de forma significativa dichas pruebas.
  • Compartir una descripción de alto nivel de las herramientas, técnicas y comportamientos esperados (por ejemplo: nombre de la herramienta, horario/frecuencia aproximados, patrones de alerta típicos y objetivos principales).
  • Identificar qué actividades están fuera del alcance de la respuesta MDR (por ejemplo: cuentas de prueba específicas, hosts o dominios utilizados por la herramienta).

Esta notificación permite a Sophos MDR:

  • Aplicar los ajustes, el etiquetado o la supresión adecuados para evitar investigaciones innecesarias de actividades de prueba conocidas.
  • Preservar la capacidad y la atención de MDR para las amenazas reales.
  • Reducir los riesgos de fatiga por exceso de alertas o de desensibilización provocados por la actividad constante de las pruebas.

6.2 Relación con los límites de las pruebas de penetración

Cuando se coordinan adecuadamente con antelación y se identifican claramente como pruebas continuas y no centradas en MDR:

  • Estas actividades no se tendrán en cuenta a efectos de los límites de frecuencia de las pruebas de penetración descritos en la sección 3; y
  • Las expectativas relativas al intervalo y la duración establecidas en la sección 4 no se aplican a dichas pruebas.

No obstante, Sophos MDR no se compromete a cumplir con los SLA estándar ni con flujos de trabajo de investigación completos en el caso de actividades que se hayan acordado expresamente como pruebas continuas y no centradas en MDR, las cuales pueden ajustarse, etiquetarse o eliminarse según sea necesario.

6.3 Pruebas continuas no coordinadas

Cuando se introducen pruebas continuas o muy frecuentes sin coordinación previa y ello da lugar a alertas persistentes o repetitivas detectables por Sophos MDR:

  • Dicha actividad podrá clasificarse como no conforme con la presente política y gestionarse de acuerdo con el Apéndice.
  • La detección y la generación de casos relacionados con dicha actividad podrán suprimirse, recibir una prioridad menor o excluirse de los SLA estándar de MDR para preservar la eficiencia operativa.
  • Se notificará al cliente y se le pedirá que coordine las pruebas conforme a la sección 6.1 o bien ajuste su alcance, frecuencia o configuración.

Este enfoque garantiza que los clientes puedan beneficiarse de la garantía continua y de las pruebas basadas en herramientas, mientras que Sophos MDR sigue centrándose en las amenazas reales y mantiene una detección y respuesta fiables y de alta calidad para el entorno de producción.


Apéndice: Gestión de incumplimientos

A continuación se describe cómo se gestionarán las actividades de pruebas de penetración que incumplan las normas dentro del marco del servicio MDR.

A. Identificación de incumplimientos

Se podrá considerar que un cliente incumple las normas si no respeta cualquiera de las subpolíticas definidas en este documento. En concreto, el incumplimiento incluye (entre otros):

  • Superar la frecuencia permitida: realizar más de dos (2) pruebas de penetración iniciadas por el cliente en un periodo de 12 meses consecutivos.
  • Incumplir los requisitos de intervalo o duración: iniciar pruebas con menos de tres (3) meses de diferencia entre ellas o llevar a cabo intervenciones que superen los cinco (5) días consecutivos de duración.
  • No cumplir con las expectativas de calidad y realismo, incluidas las pruebas que no se ajusten a los requisitos de realismo descritos en la sección 5.
  • Colaboración insuficiente por parte del cliente, como no confirmar la actividad de prueba cuando se le solicite, no notificar la finalización de las pruebas o no proporcionar los artefactos razonables necesarios para un análisis preciso.
  • Realizar pruebas continuas o muy frecuentes que generen alertas visibles a nivel de MDR de forma sostenida, sin la coordinación previa descrita en la sección 6.

B. Notificación inicial

En caso de detectarse una actividad no conforme:

  • El equipo de MDR se pondrá en contacto con las personas de contacto designadas por el cliente, explicando la naturaleza del incumplimiento y solicitando la confirmación de dicha actividad, así como un plan para volver a ajustarse a esta política.
  • Si el equipo de MDR intenta ponerse en contacto con todos los contactos designados en dos ocasiones distintas sin recibir una respuesta o acuse de recibo, la actividad se tratará como un comportamiento de prueba no confirmado y activará la supresión temporal.

C. Supresión temporal

Mientras se encuentre en un estado no conforme:

  • La detección y la generación de casos relacionados con actividades de prueba repetidas pueden suprimirse o recibir una prioridad menor para preservar la eficiencia operativa.
  • Los SLA estándar no se aplicarán a las detecciones identificadas como parte de pruebas no conformes.

D. Restablecimiento del cumplimiento

Para volver a un estado conforme, el cliente debe:

  • Cesar toda actividad de pruebas no coordinada o excesiva.
  • Reconocer el incumplimiento y confirmar las medidas correctivas.
  • Esperar al menos tres (3) meses antes de reanudar cualquier nueva actividad de pruebas de penetración.

Una vez confirmado el cumplimiento, se reanudarán íntegramente los procesos de detección, respuesta y SLA de MDR.

E. Derivación

El incumplimiento continuado de estos requisitos puede dar lugar a:

  • Notificación formal del incumplimiento de las condiciones del servicio MDR.
  • Restricción o suspensión de los servicios MDR relacionados con la detección o la gestión de casos.
  • Remisión al departamento de gestión de cuentas o a la revisión contractual.

Tabla resumen: Expectativas de cumplimiento respecto a las pruebas de penetración

Categoría Comportamiento conforme Comportamiento no conforme
Frecuencia de las pruebas Hasta dos (2) pruebas de penetración iniciadas por el cliente en un periodo de 12 meses consecutivos Más de dos (2) pruebas de penetración iniciadas por el cliente en un periodo de 12 meses
Intervalo entre pruebas Al menos tres (3) meses entre pruebas de penetración Pruebas de penetración iniciadas con menos de tres (3) meses de diferencia
Duración de las pruebas Las pruebas de penetración individuales no duran más de cinco (5) días consecutivos Pruebas de penetración que superan los cinco (5) días consecutivos
Confirmación de las pruebas Confirmación inmediata y notificación de finalización de la prueba por parte del cliente Sin confirmación o retraso en confirmar la prueba; falta de acuse de recibo de la finalización de la prueba
Calidad de las pruebas Simulación realista de ataques (p. ej., aumento de privilegios, movimiento lateral, etc.) Escenarios simplistas o artificiales (p. ej., credenciales predeterminadas, supuestos poco realistas)
Colaboración Comunicación clara y puesta en común razonable de artefactos (como informes, herramientas, muestras de cargas) para permitir un análisis preciso. Colaboración escasa o nula; negativa a facilitar los datos justificativos razonables necesarios para un análisis preciso
Restitución Cese de la actividad no conforme y alineación con la política; periodo mínimo de restitución de tres (3) meses antes de reanudar las pruebas de penetración Pruebas repetidas, excesivas o descoordinadas; no se han tomado medidas correctivas para subsanar el incumplimiento identificado
Pruebas continuas Pruebas continuas o muy frecuentes coordinadas con antelación conforme a la sección 6; se ha informado a MDR sobre las herramientas, el alcance y la frecuencia; se ha acordado la adaptación o supresión de MDR en caso necesario Pruebas continuas o muy frecuentes que generan alertas visibles a nivel de MDR de forma sostenida, sin la coordinación previa descrita en la sección 6; dicha actividad podrá suprimirse, recibir una prioridad menor o ser considerada como no conforme