Somos una empresa tecnológica de 22 personas en Barcelona que desarrolla software de logística. Alojamos los datos de almacén y envíos de nuestros clientes en servidores en la nube. La semana pasada pedimos presupuesto para una auditoría externa a una firma de consultoría de ciberseguridad corporativa. El comercial nos dijo que las pruebas de penetración clásicas ya han quedado obsoletas y nos propuso un ejercicio de 'red team y blue team' por un importe de 14.500 euros.
La verdad es que estos conceptos me suenan a metáforas militares pensadas para gigantes como bancos, telcos o la industria de defensa. Para una PYME como la nuestra, con un solo administrador de sistemas y varios desarrolladores, ¿tienen estas ideas alguna aplicación real sobre el terreno? ¿O nos están intentando vender un paquete de marketing muy por encima de nuestra escala?