La ciberseguridad puede parecerse mucho al océano: una sensación de calma en la superficie, pero probablemente algo desconocido acecha bajo el agua. Los investigadores de Varonis Threat Labs, Doron Kapah y Mark Vaitsman, conocen esta realidad de primera mano. La mayor parte de su trabajo consiste en investigar cómo las amenazas exfiltran datos sensibles en entornos nativos de la nube. Sabiendo que la IA ha evolucionado la gestión de identidades y la forma en que las amenazas atacan a las organizaciones, el dúo creó una experiencia de formación en Entra ID que brinda a otros profesionales de la seguridad un conocimiento directo de cómo es la exfiltración de datos en Entra ID en el frente de batalla. Así nació Breach at the Beach.
Pixel, el gato detector de amenazas de Varonis, está de vacaciones en la playa cuando se entera de una brecha en Entra ID y se convierte en investigador. Los jugadores siguen los pasos del actor de amenaza a través de Pixel para descubrir qué datos sensibles busca el atacante, esperando detenerlo antes de que sea demasiado tarde. Sigue leyendo para conocer más sobre los casos reales que inspiraron Breach at the Beach, cómo la IA ha evolucionado la detección de amenazas y amplificado la necesidad de educación práctica, y cómo puedes obtener créditos CPE completando el CTF.
¿Por qué Entra ID?
Entra ID no es solo un proveedor de identidad; es el plano de control de toda la empresa. Conecta usuarios, aplicaciones, permisos, automatización y, cada vez más, flujos de trabajo impulsados por IA. El auge de las identidades no humanas (agentes de IA, entidades de servicio, flujos de trabajo automatizados) ha cambiado el aspecto de un compromiso en Entra ID. Según Mark Vaitsman, líder del equipo de investigación de seguridad en Varonis, «en la era actual de la IA, muchas identidades son no humanas. Si hay un compromiso en Entra, un actor de amenaza puede pivotar hacia una identidad no humana, y rápidamente convertirse en un intento de exfiltración de datos silencioso y escalable».
Las técnicas integradas en Breach at the Beach no son hipotéticas. Reflejan casos que Doron y Mark han encontrado de primera mano en entornos reales de clientes, lo que convierte cada desafío en una lección basada en lo que los defensores enfrentan hoy. Doron señala que «las identidades no humanas están creciendo más rápido que las humanas, expandiendo la superficie de ataque como resultado. Los actores de amenaza pueden obtener y escalar acceso mientras crean grandes desafíos para la monitorización y detección». También destaca que las organizaciones están atrapadas entre la presión de adoptar IA rápidamente y una infraestructura de seguridad que no ha seguido el ritmo de la IA, creando una complejidad que cambia fundamentalmente el enfoque defensivo.
Breach at the Beach: El CTF Definitivo de Entra ID
Ya seas de un equipo rojo, un equipo azul o necesites obtener créditos CPE, esta es tu oportunidad de aprender haciendo. Breach at the Beach es gratuito y está disponible para jugar en línea: https://breachatthebeach.com
Compartiendo conocimiento a través de un CTF
Conscientes de que los defensores actuales necesitaban conciencia sobre los ataques modernos en Entra ID, Doron y Mark quisieron ofrecer una experiencia práctica que muestre cómo son estos ataques. Con Breach at the Beach, se aseguraron de que enseñara a los jugadores lo siguiente: cómo las amenazas abusan de funcionalidades, no de configuraciones incorrectas; cómo detectar amenazas sin IA; y cómo eliminar el ruido trabajando con registros reales de Entra. Mark Vaitsman afirma: «No entiendes nada si no estás manos a la obra, haciendo clics y viendo cómo funciona. Leer no es suficiente». También explicó que los CTF ayudan a los jugadores a sentir el impacto, no solo entenderlo conceptualmente: «Sientes que esto es realmente tu empresa con un CTF. Si no entiendes el flujo del ataque o las técnicas internas, pierdes más que solo el desafío».
Diseñado para todos los profesionales de ciberseguridad
Incorporar nuevos conocimientos sobre Entra ID y IA era un requisito para Mark y Doron, al igual que asegurarse de que completar la experiencia fuera útil para todos los roles de seguridad, incluidos equipos rojos, equipos azules, CISOs, inteligencia de amenazas, entre otros. Vaitsman señala: «No hay forma de ser un buen red teamer si no estás familiarizado con el lado del blue team, y probablemente no podrás ser un buen CISO si no conoces el lado del atacante». Doron también destacó que no todos los profesionales de seguridad están expuestos a registros de auditoría de sistemas como Dataverse o Copilot, o a la mecánica subyacente de cómo operan estos sistemas de IA. «Este CTF les da la oportunidad de ver lo desafiante que es construir un enfoque defensivo al trabajar con agentes de IA», explicó Doron Kapah. «También les ayuda a entender cómo es una buena higiene de identidad y cómo implementar el principio de mínimo privilegio en sus propios entornos».
Al inicio del desarrollo de Breach at the Beach, el equipo lo llevó a Cloud Village en RSAC 2026. Los comentarios de los jugadores destacaron que no se sentía como una tarea, sino como un desafío creativo que los mantenía entretenidos e inspirados. «Recibimos comentarios de que el desafío era difícil, pero también muy educativo. Incluso el personal veterano de CTF en el stand nos dijo que aprendieron algo nuevo», dice Kapah.
Juega Breach at the Beach hoy
Ya seas de un equipo rojo, un equipo azul o necesites créditos CPE, esta es tu oportunidad de aprender haciendo. Breach at the Beach es gratuito y está disponible en línea: https://breachatthebeach.com. Completar cada etapa del CTF otorga 1 crédito CPE y una insignia temática. Al completar las cuatro etapas, los jugadores reciben un certificado de finalización para compartir en LinkedIn. Si deseas obtener créditos CPE, usa una dirección de correo electrónico activa. Doron y Mark también asistirán a Black Hat USA y DEF CON 34 en Las Vegas, donde explicarán cómo se construyó el CTF y ayudarán a los jugadores en persona.
Juega en Black Hat USA 2026
- Fechas: 3-6 de agosto de 2026
- Ubicación: Stand de Varonis (#2948)
- Los jugadores en línea y asistentes a Black Hat que completen el CTF antes del 6 de agosto participarán en un sorteo de una tarjeta de regalo de $2,000 USD para Marriott Hotels
- Más detalles en Varonis en Black Hat
Juega en DEF CON 34 en Cloud Village
- Fechas: 6-9 de agosto de 2026
- Ubicación: Las Vegas Convention Center
- Más detalles en Cloud Village
- Los asistentes competirán en los desafíos Capture the Flag de Cloud Village, con premios para los mejores jugadores
- El registro para jugar en DEF CON se abrirá antes del evento
También puedes jugar Breach at the Beach en línea desde cualquier lugar. Patrocinado y escrito por Varonis.