forumAbrir tema

Tenemos dos propuestas: un pentest normal y un ejercicio de red team por el triple de precio. ¿Vale la pena la diferencia?

BBora G***Experto
Cargo
Director de producto
Sector
Servicios de salud
Tipo de organización
Empresa de 20 empleados
Miembro desde
jul 2022
Mensaje
292

Doki · Migración de infraestructura · 2026

#1

Somos una plataforma de comercio electrónico B2B con sede en Yeda. Tenemos registrados cerca de 300 mayoristas y en nuestros servidores se manejan tanto datos de pago corporativos como contratos con proveedores. Planificando el presupuesto anual de seguridad, pedimos propuesta a dos empresas de auditoría distintas.

La primera nos pidió 25.000 SAR por un pentest estándar de aplicaciones web y servidores; indicaron que el análisis duraría 5 días laborables y se escanearían todas las vulnerabilidades conocidas. La segunda empresa nos propuso un «ejercicio de ciberseguridad con red team» por 75.000 SAR; dicen que el proceso dura 4 semanas e incluye ingeniería social, phishing a empleados, seguridad física de la oficina y escenarios de infiltración en la base de datos sin ser detectados.

La diferencia es literalmente el triple. Tenemos un equipo técnico de 15 personas y una infraestructura de firewall básica. En este punto, ¿un ejercicio de red team es un lujo para una empresa como la nuestra o resuelve riesgos críticos que un pentest tradicional jamás detectaría?

NNeşe A***Participante
Cargo
Agencia de contenido
Tipo de organización
startup recién creada
Miembro desde
mar 2024
Mensaje
106
Más útil#2

Respuesta corta: Un pentest estándar identifica y lista las vulnerabilidades técnicas de tus sistemas; un ejercicio de red team actúa como un atacante real para poner a prueba los reflejos de defensa y la capacidad de detección de tu empresa. Sin embargo, si no tienes un equipo de defensa monitoreando logs 24/7 y aún no cumples con la higiene de seguridad básica, destinar el triple de presupuesto al red team es tirar los recursos.

Las diferencias clave entre ambos enfoques son: 1) El pentest se centra en hallar fallos de software (SQLi, errores de autorización, fallos de configuración) en un rango de IP o app web determinado, y los lista en un informe. 2) El ejercicio de red team se enfoca en un objetivo concreto (p. ej. «extraer la base de datos de mayoristas sin ser detectados»); lanza correos de phishing, prueba contraseñas débiles, se cuela y avanza en silencio durante semanas para medir cuándo lo detecta tu defensa.

Con un equipo de 15 personas, lo más probable es que no tengáis un centro de operaciones de seguridad (SOC) dedicado analizando alertas en tiempo real. En ese caso, lo normal es que el ejercicio de red team de 75.000 SAR acabe con un resultado tipo: «Un empleado hizo clic en un enlace de phishing entramos a la red y nadie nos vio durante 4 semanas». Pagarías 50.000 SAR de más por un escenario que ya te puedes imaginar.

La hoja de ruta adecuada para vuestra etapa actual: pagad 25.000 SAR por un pentest completo. Solucionad los fallos críticos y de riesgo alto que salgan. El presupuesto restante invertidlo en seguridad de endpoints, centralización de logs y formación en simulaciones de phishing para empleados. El ejercicio de red team dejadlo para cuando vuestras herramientas defensivas estén asentadas y podáis decir «a nosotros no nos hackean fácilmente».

FFerhat C***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
225
#3

El objetivo del red team no es solo entrar, sino medir la capacidad de detección del blue team (defensa). Si en tu red no centralizas logs con un SIEM o EDR, el ejercicio pierde el sentido. Ahora mismo un pentest te da resultados mucho más concretos para cerrar fallos a nivel de código.

VVildan V***VeteranoMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
329
#4

hace dos años nos motivamos y contratamos red team. los tíos le mandaron un mail falso de un paquete al becario de la empresa entraron y nos dejaron un informe de 40 páginas. sentimos q tiramos 50 mil sar a la basura primero había q tapar las vulnerabilidades básicas.

BBurcu B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
264
#5

En una plataforma con 300 mayoristas, un pentest estándar suele sacar entre 8 y 12 vulnerabilidades medias y altas. En nuestra prueba de unos 25.000 SAR detectamos 3 fallos críticos de escalada de privilegios y los parcheamos en dos semanas. El dinero del red team lo invertimos en infraestructura.

MMert Y***Participante
Cargo
Responsable de compras
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2023
Mensaje
3

Doki · Configuración de gestión de logs · 2024

#6

La decisión es muy sencilla: elija el pentest de 25.000 SAR y añada un software de concienciación y simulación de phishing anual para empleados de entre 5.000 y 10.000 SAR. Así probará internamente la ingeniería social que intentaría el red team por mucho menos dinero.

AAhmet E***Participante
Cargo
Técnico de soporte de sistemas
Sector
Electricidad-electrónica
Tipo de organización
cadena de tiendas
Miembro desde
mar 2023
Mensaje
197
#7

Las empresas usan la etiqueta de 'red team' como argumento de marketing postureo para multiplicar el precio. De las 4 semanas que dicen, 3 son espera pasiva y reconocimiento. Para una pyme suele ser un gasto de puro lujo.

SSevimNuevo miembro
Cargo
Floristería
Miembro desde
nov 2024
Mensaje
26
#8

Si tu equipo es de 15 personas un ejercicio de red team genera una paranoia innecesaria en la oficina todo el mundo sospecha de todos. Primero asegura tu código y tu servidor. No tiene sentido probar el sensor del jardín trasero si la puerta de casa está sin cerrojo.

HHakan K***Nuevo miembro
Cargo
Editor de contenido
Sector
Servicios de salud
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2026
Mensaje
375
#9

Pagar 75.000 SAR a un ladrón para ver "a ver si puedes colarte" cuando ni tienes alarma ni guardia de seguridad es una gestión de presupuesto brillante, sí. Es una pena tirar ese dinero para ver cómo entran encontrándose la puerta abierta.

TTülay K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
216
#10

¿Pero en los contratos que tienen con sus clientes B2B o en las integraciones de pasarelas de pago a las que están sujetos hay alguna cláusula específica que exija 'ejercicio de red team obligatorio' o solo les piden un informe general de auditoría?

İİbrahim T***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
279
#11

¿Y cómo resolvieron esto? Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Todos los que se apresuran con red team ciberseguridad se atascan en el mismo punto. Por supuesto, cambia si tu situación es diferente.

VVolkan A***Veterano
Cargo
Arquitecto de software
Miembro desde
abr 2023
Mensaje
312
#12

Rara vez se encuentra un texto que lo explique tan claro.

JJülide G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
166
#13

le agradecería que compartiera el resultado.

KKaan D***Participante
Cargo
Secretaria
Sector
Formación
Tipo de organización
taller
Miembro desde
jul 2024
Mensaje
2
#14

Yo también pienso lo mismo. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

También me gustaría saber si alguien lo hace de otra manera.

RRecep D***Participante
Cargo
Editor de contenido
Sector
Energía
Tipo de organización
negocio de dos sucursales
Miembro desde
feb 2025
Mensaje
4

Doki · Configuración de gestión de logs · 2026

#15

Guardado.

BBarış I***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
2
#16

El punto que más se pasa por alto sobre red team ciberseguridad es este: Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Corrijanme si me equivoco.

HHüsniye P***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
407
#17

Dejo una advertencia. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Que todo el mundo haga algo no significa que sea lo correcto.

GGürkan Y***Participante
Cargo
Director de tecnología
Sector
Servicios de limpieza
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
7

Doki · Contrato de mantenimiento de servidores · 2024

#18

Han surgido tres opiniones distintas, todas se complementan. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Si escribís el resultado aquí, también servirá de ayuda a otros.

İİsmailParticipante
Cargo
Administrador de sistemas
Miembro desde
dic 2023
Mensaje
128
#19

Tiene razón. La respuesta varía mucho según el sector, no hay una regla general.

Corrijanme si me equivoco.

CCeren K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
377
#20

De acuerdo incluso me gustaría recalcarlo. Si el camino de la notificación es largo la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

Responder