- Cargo
- Especialista en analítica
- Miembro desde
- ene 2024
- Mensaje
- 198
Doki · Aplicación móvil · 2025
Somos una empresa de software de logística de 35 personas con sede en Austin. Hacíamos un pentest rutinario una vez al año y nuestro presupuesto solía estar entre 7.000 y 9.000 dólares. Este año una nueva consultora de ciberseguridad a la que pedimos oferta nos dijo que el pentest clásico ya no nos aporta gran cosa y nos propuso hacer un trabajo de purple team en su lugar.
Para eso nos sacaron un presupuesto de 16.000 dólares y un calendario de dos semanas de trabajo conjunto. Según lo que nos contaron, el equipo de ataque y nuestro equipo de defensa interno harían un ejercicio en vivo y los huecos en nuestras reglas de seguridad y alarmas se cerrarían al instante. Suena bien, pero en el lado interno no tenemos ni un centro de operaciones de seguridad a tiempo completo ni un equipo de ciberdefensa; solo tenemos dos administradores de sistemas senior y un empleado de DevOps.
¿Qué es exactamente este concepto de purple team y en qué se diferencia del pentest clásico? ¿Merece la pena dedicar tanto presupuesto y tantas horas para una empresa de nuestra escala, o estaríamos contratando un servicio de lujo innecesario?