forumAbrir tema

Nos recomendaron un ejercicio de Red Team — ¿qué es esto y en qué se diferencia de una prueba de penetración a nuestra escala?

MMelis Ö***Experto
Cargo
Responsable de redes sociales
Sector
Comercio electrónico
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2022
Mensaje
14

Doki · Configuración de gestión de logs · 2025

#1

Somos una empresa de 45 personas que desarrolla software de logística B2B. En nuestra infraestructura tenemos un equipo de 3 personas para sistemas y desarrollo. Todos los años contratamos un servicio externo de prueba de penetración (pentest) y el año pasado le asignamos un presupuesto de unos 65.000 TL.

La empresa de seguridad a la que pedimos presupuesto este año nos dijo que el pentest estándar ya no es suficiente para nosotros y que sí o sí debemos hacer una simulación de 'red team', proponiendo un paquete integral de 260.000 TL. Argumentan que los ataques dirigidos han aumentado y que no solo debemos probar las vulnerabilidades del software, sino también las fallas humanas y de procesos.

Al buscar en internet las definiciones son muy teóricas. ¿Qué es exactamente un red team y en qué se diferencia del pentest estándar? Para una PYME como nosotros, que no cuenta con un equipo de defensa u operaciones (SOC/blue team) monitoreando alertas 24/7, ¿realmente vale la pena ese presupuesto o es una exageración del proveedor?

BBurhanParticipante
Cargo
Ingeniero jubilado
Miembro desde
ago 2024
Mensaje
132
Más útil#2

Respuesta corta: Mientras que un pentest busca encontrar y listar las vulnerabilidades técnicas de tu sistema en un tiempo determinado, un ejercicio de red team es una simulación de ataque real que pone a prueba en secreto el sistema, el personal y la seguridad física para lograr un objetivo específico. Sin embargo, si no tienes un mecanismo de defensa interno que monitoree y responda a este ataque en tiempo real, contratar un red team a esta escala es un lujo innecesario.

En un pentest, el objetivo es exponer todas las vulnerabilidades dentro del alcance; se actúa como un atacante pero no se busca el sigilo. En un escenario de red team, el objetivo no es listar fallas, sino alcanzar una meta específica durante semanas de pasos sigilosos (phishing, ingeniería social, desplazamiento lateral en la red), como "filtrar la base de datos de clientes" o "tomar el control de la PC del responsable de finanzas". Aquí lo que realmente se evalúa, más allá del software, es cuánto tarda tu empresa en notar esta intrusión y cómo reacciona.

En tu situación, si haces un red team con un equipo de TI de 3 personas, al final el informe solo dirá que tu equipo no se dio cuenta y que alguien hizo clic en un correo de phishing. No necesitas gastar 260.000 TL para ver ese resultado. Sería una inversión mucho más racional usar ese presupuesto primero para gestión de logs, implementación de autenticación de doble factor (MFA), seguridad en endpoints y un pentest completo de aplicaciones web.

HHasan K***Participante
Cargo
Desarrollador de software
Sector
Joyería
Tipo de organización
taller
Miembro desde
sept 2025
Mensaje
212
#3

Un pentest es como un escaneo de inventario; busca puertos, servicios y errores de código, y te los reporta para que los cierres. El red team se enfoca en no ser detectado. Ejecuta el ataque paso a paso sin activar los logs de tu firewall o antivirus. Si no tienes un SIEM analizando logs adentro o un especialista monitoreando activamente, nadie verá el ataque de todos modos, por lo que el test no cumple su propósito.

GGamze D***Veterano
Cargo
Coordinador de mensajería
Sector
Distribución alimentaria
Tipo de organización
Empresa de 300 empleados
Miembro desde
ene 2024
Mensaje
209
#4

El año pasado, con un entusiasmo similar, pagamos 210.000 TL por un red team para nuestra infraestructura de e-commerce de 80 personas. ¿El resultado? Un empleado hizo clic en un e-mail falso de una empresa de envíos y desde ahí obtuvieron permisos de dominio. El 80% del informe que nos dieron eran cosas que se resolvían con capacitación básica al personal y restricción de permisos. Ojalá hubiéramos usado esa plata para completar los respaldos e aislamiento de servidores en la infraestructura.

AAslıParticipante
Cargo
Fotógrafo de producto
Tipo de organización
startup recién creada
Miembro desde
jul 2024
Mensaje
76
#5

Huele a que la empresa proveedora solo quiere llegar a su cuota de ventas. Amplía el alcance de tu pentest anual con tu presupuesto actual; por ejemplo, agrega análisis de código fuente o pruebas de seguridad en APIs. Dar el salto de 65.000 TL a 260.000 TL es muy apresurado para tu escala.

MMustafa Ç***Participante
Cargo
Director de clínica
Sector
vidrio
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2022
Mensaje
49
#6

¿Qué escenario presentó la empresa que cotizó? ¿Cuántas semanas de trabajo prevén y el alcance es solo digital o incluye pasos de ingeniería social como colarse en la oficina o llamar por teléfono? Esos detalles cambian muchísimo el precio.

AAlper Ç***Participante
Cargo
Agente de atención al cliente
Sector
Transporte
Tipo de organización
Empresa de 120 empleados
Miembro desde
jul 2024
Mensaje
41
#7

Para que una empresa llegue a la etapa de red team se deben cumplir estas tres condiciones: 1) Haber solucionado todos los hallazgos críticos y altos de los pentests regulares, 2) Contar con una estructura centralizada de logs/alertas escuchando la red 24/7, 3) Tener un plan de respuesta a incidentes probado que defina qué hace cada quien ante un ciberataque.

EEmine C***Nuevo miembro
Cargo
Director de clínica
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
sept 2026
Mensaje
1
#8

en mi anterior empresa tb lo hicieron, suplantaron el mail del gerente general y el contador dio la clave al toque. coincido en q no hace falta soltar un cuarto de millon de liras pa saber eso.

JJülide V***Participante
Cargo
Especialista en marketing digital
Sector
Química
Tipo de organización
negocio unipersonal
Miembro desde
jul 2023
Mensaje
320
#9

Las consultoras, como los márgenes del pentest cayeron, viven intentando vender paquetes llamativos como red team o purple team. Si no hay un equipo adentro defendiendo, ¿contra quién van a jugar a ser el equipo rojo? Se van a hacer goles solos y van a escribir un informe.

BBurcu A***Participante
Cargo
Director de operaciones
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
ene 2022
Mensaje
5

Doki · Aplicación móvil · 2026

#10

Amigo cuida tu dinero. Con la cuarta parte de eso dale a tu equipo una buena capacitación en desarrollo seguro de código y con el resto actualiza las herramientas de escaneo de vulnerabilidades. en fin hacer una charla interna de concientización te va a servir más que ese informe.

RRecep T***Nuevo miembro
Cargo
Representante de ventas de campo
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2026
Mensaje
39

Doki · Configuración de copias de seguridad · 2023

#11

Hay una cosa a la que hay que prestar atención. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Ánimo.

PPolat D***Experto
Cargo
Planificación logística
Sector
Fabricación de muebles
Tipo de organización
cadena de tiendas
Miembro desde
mar 2023
Mensaje
55
#12

Perdona, pero esto no es válido en todos los casos. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Corrijanme si me equivoco.

HHavva B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
4
#13

Voy a contar mi experiencia. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Si escribís el resultado aquí, también servirá de ayuda a otros.

KKaan G***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
1
#14

Me han quedado claras las dudas, gracias.

ÜÜlkü A***Participante
Cargo
Diseñador gráfico
Sector
Servicios de salud
Tipo de organización
taller
Miembro desde
sept 2024
Mensaje
199
#15

En su momento, nosotros también nos atascamos ahí. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Eso es todo, disculpa si me he extendido demasiado.

LLeylaParticipante
Cargo
Compra
Miembro desde
abr 2024
Mensaje
86
#16

Aquí hay que hacer una distinción. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

MMustafa T***ExpertoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
150
#17

Ha sido una buena idea abrir este hilo. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

BBurcu A***VeteranoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
360
#18

Si no me equivoco, quieres decir esto: Lo importante no es la cifra, sino en qué se basa esa cifra.

TTülay K***ExpertoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
276
#19

Sí, la situación con que es red team es exactamente así. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Esta es mi opinión, no lo escribo como una verdad absoluta.

ZzeynepExperto
Cargo
Desarrollador freelance
Tipo de organización
cadena de tiendas
Miembro desde
ene 2024
Mensaje
341
#20

exactamente así. todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

si escribís el resultado aquí también servirá de ayuda a otros.

Responder