forumAbrir tema

La empresa propone un ejercicio de purple team en vez de un pentest, ¿qué es esto y lo necesitamos?

PPınarExperto
Cargo
Especialista en analítica
Miembro desde
ene 2024
Mensaje
198

Doki · Aplicación móvil · 2025

#1

Somos una empresa de software de logística de 35 personas con sede en Austin. Hacíamos un pentest rutinario una vez al año y nuestro presupuesto solía estar entre 7.000 y 9.000 dólares. Este año una nueva consultora de ciberseguridad a la que pedimos oferta nos dijo que el pentest clásico ya no nos aporta gran cosa y nos propuso hacer un trabajo de purple team en su lugar.

Para eso nos sacaron un presupuesto de 16.000 dólares y un calendario de dos semanas de trabajo conjunto. Según lo que nos contaron, el equipo de ataque y nuestro equipo de defensa interno harían un ejercicio en vivo y los huecos en nuestras reglas de seguridad y alarmas se cerrarían al instante. Suena bien, pero en el lado interno no tenemos ni un centro de operaciones de seguridad a tiempo completo ni un equipo de ciberdefensa; solo tenemos dos administradores de sistemas senior y un empleado de DevOps.

¿Qué es exactamente este concepto de purple team y en qué se diferencia del pentest clásico? ¿Merece la pena dedicar tanto presupuesto y tantas horas para una empresa de nuestra escala, o estaríamos contratando un servicio de lujo innecesario?

ÖÖzgür A***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
1
Más útil#2

Respuesta corta: el purple team no es un tipo de test independiente; es un modelo de colaboración en el que el equipo rojo que simula el ataque y el equipo azul que defiende los sistemas se sientan en la misma mesa y prueban juntos las alarmas y las reglas de detección. Si vuestra empresa no tiene un equipo de seguridad dedicado que revise logs y escriba reglas de defensa 24/7, dedicar 16.000 dólares a este servicio sería tirar el presupuesto.

En un pentest clásico, expertos externos atacan vuestro sistema, explotan las vulnerabilidades que encuentran y al final entregan un informe detallado de hallazgos. En un trabajo de purple team, en cambio, mientras el atacante aplica la técnica, el equipo de defensa está delante de la pantalla; se prueba y se mejora en tiempo real si el ataque genera registro en los logs, si suenan las alarmas y si funcionan las reglas de bloqueo.

Como en vuestra infraestructura no hay un experto en ciberdefensa a tiempo completo, vuestros dos administradores de sistemas y vuestro ingeniero de DevOps tendrían que dejar su trabajo durante dos semanas para optimizar algoritmos de detección y reglas de alarma complejas. Cuando no hay dentro la experiencia necesaria para gestionar este proceso, gran parte del valor que ofrece la empresa externa se queda en el aire.

En la fase actual es mucho más sensato que sigáis con el pentest estándar de la banda de 7.000-9.000 dólares. Centraos en cerrar las vulnerabilidades técnicas que salgan del test. La inversión en purple team solo deberíais plantearla cuando tengáis personal de seguridad dedicado a la gestión de logs y alarmas.

İİbrahim K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
204
#3

Técnicamente, el red team ataca y el blue team intenta detectar. El purple team es un árbitro o un protocolo de trabajo conjunto. El atacante prueba una técnica concreta, se mira si ha quedado registro en el log para el equipo azul, y si no, se escribe la regla. Si dentro no hay nadie que gestione activamente el log centralizado y el EDR, no podréis integrar el resultado técnico de este ejercicio en vuestra infraestructura.

GGizem M***Participante
Cargo
Ingeniero industrial
Tipo de organización
cadena de tiendas
Miembro desde
jun 2024
Mensaje
96
#4

El año pasado, con nuestro equipo de 45 personas, entramos en este ejercicio con el mismo entusiasmo pagando 14.500 dólares. Nuestro ingeniero de sistemas no pudo levantar cabeza de las reuniones en 10 días y nuestras actualizaciones rutinarias de servidores se retrasaron. Al final del día solo nos quedaron decenas de recomendaciones de ajustes pero no tuvimos tiempo de aplicarlas. Cuando volvimos al test clásico nos relajamos.

AAhmet E***Participante
Cargo
Técnico de soporte de sistemas
Sector
Electricidad-electrónica
Tipo de organización
cadena de tiendas
Miembro desde
mar 2023
Mensaje
197
#5

Las consultoras de seguridad últimamente inflan la factura continuamente con este tipo de conceptos porque los márgenes de los tests rutinarios han bajado. Intentar vender un ejercicio conjunto de 16.000 dólares a quien tiene una plantilla de infraestructura de dos personas no es un enfoque de consultoría de buena fe. Os han empaquetado un servicio que no os encaja.

edit: escrito desde el móvil, perdonad las erratas.

İİlker K***VeteranoMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
343
#6

Para q un ejercicio de purple team sea eficiente tienen q darse estas tres condiciones: 1) Q haya un recolector central de logs y un sistema de detección de endpoints instalado, 2) Q haya al menos una persona de tiempo completo del equipo azul gestionando estos sistemas todos los días, 3) Q las vulnerabilidades básicas de pentesting ya se hayan cerrado por completo en el pasado. Si no hay nada de esto, es tirar el dinero.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

MMert D***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
40
#7

nuestro equipo de infra de dos personas se pierde en esas reuniones. conectar a los admins de sistemas durante dos semanas tb bloquea la empresa a nivel operativo. bueno yo diría q no os salgáis del pentest clásico.

İİsmail Ş***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
177
#8

Escribidle claramente a la empresa: En nuestra estructura interna no contamos con un equipo propio de ciberdefensa, por lo q os pedimos q saquéis el alcance de purple team y reviséis la propuesta solo como pentest externo e interno. Si no lo aceptan, seguid con la empresa con la q trabajasteis antes u otra auditora independiente.

FFurkan K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
141
#9

Un tema q yo no conozco, lo q llamamos equipo azul no puede ser la empresa de soporte q contratamos como servicio externo? No podríamos incluirlos tb en este test?

ZZehra K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
86
#10

En los modelos de madurez corporativa el purple team es un proceso de nivel avanzado. Cuando la normativa o grandes clientes corporativos os pidan un informe de auditoría independiente, tb querrán ver un informe oficial de pentest en lugar de un acta de ejercicio de purple team. Desde ese punto de vista tb prima el test clásico.

GGizem A***Experto
Cargo
Especialista en integraciones
Miembro desde
sept 2023
Mensaje
224
#11

¿Creen que esto funciona a cualquier escala? Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

AAslı K***Nuevo miembro
Cargo
Técnico de soporte de sistemas
Sector
Consultoría
Tipo de organización
empresa familiar
Miembro desde
ago 2026
Mensaje
193
#12

exacto y encima no es tan conocido pero si decidimos sin medir siempre acabamos en el mismo punto.

la mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

TTuğçe Y***Participante
Cargo
Director de aseguramiento de calidad
Sector
Distribución alimentaria
Tipo de organización
distribuidor regional
Miembro desde
mar 2022
Mensaje
329
#13

Totalmente. Si tuviera que añadir algo más: Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

CCeren G***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
54
#14

¿Podría ampliar un poco esto? Todos los que se apresuran con purple team ciberseguridad se atascan en el mismo punto.

Si escribís el resultado aquí, también servirá de ayuda a otros.

HHasan K***Participante
Cargo
Director de ventas
Sector
Servicios de salud
Tipo de organización
cadena de tiendas
Miembro desde
sept 2024
Mensaje
404
#15

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Lo dejo como nota, por si sirve.

SSenaParticipante
Cargo
Diseñador gráfico
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2024
Mensaje
86
#16

voy a contar mi experiencia. si obtienes tres respuestas distintas sobbre un tema la pregunta está mal formulada.

los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

JJülide S***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
3
#17

Permíteme resumir lo que se ha dicho hasta ahora. Ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar.

Ánimo.

YYasemin K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
3
#18

Tema muy oportuno.

ÖÖmer B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
55
#19

Estoy siguiendo esto. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Si escribís el resultado aquí, también servirá de ayuda a otros.

TTaner Ö***ExpertoMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
16
#20

Muchas gracias, lo probaré hoy.

Responder