Kurze Antwort: Für eine 22-köpfige Softwarefirma ist eine Red-Team-/Blue-Team-Übung für 14.500 Euro eine völlige Fehlinvestition und geht komplett an eurer Betriebsgröße vorbei. Solche Ansätze sind für Konzerne mit eigenem, rund um die Uhr besetzten Security Operations Center gedacht. Bei eurer Größe braucht ihr einen klar abgegrenzten, gezielten Penetrationstest und ein Audit der Cloud-Architektur.
Der Gedanke dahinter ist folgender: Das Red Team agiert wie ein echter Angreifer und versucht unangekündigt ins Unternehmen einzudringen – nicht nur über Softwarelücken, sondern auch durch physisches Betreten der Büros oder Social Engineering bei Mitarbeitern. Das Blue Team ist die interne Verteidigung, die Angriffe live anhand von Logs erkennen, Systeme sichern und die Eindringlinge abwehren soll. Wenn man kein dediziertes internes Monitoring-Team hat, ist das wie Torwarttraining für eine Mannschaft, die gar keinen Torwart auf dem Feld stehen hat.
Für ein KMU beschränkt sich der praktische Sicherheitsbedarf auf zwei wesentliche Punkte: Erstens ein jährlicher Standard-Penetrationstest, bei dem ein externer Experte die Webanwendung und die Cloud-API-Endpunkte gezielt abklopft. Zweitens ein Sysadmin, der zentrale Logs konsolidiert, Zwei-Faktor-Authentifizierung konsequent durchsetzt und automatische Backups regelmäßig auf Wiederherstellbarkeit prüft.
Einen sehr soliden Penetrationstest für Web und Cloud bekommt man am Markt für 2.500 bis 4.000 Euro. Die restlichen über 10.000 Euro solltet ihr nicht in Manöver stecken, sondern viel eher in Schulungen für sichere Softwareentwicklung oder in den Ausbau eurer Logging-Infrastruktur – davon hat das Unternehmen um Welten mehr.