Nous sommes une boîte de 35 personnes basée à Dubaï, éditrice d'un logiciel de gestion de paie et de support fintech. Depuis notre création, on se contentait de scans de vulnérabilités basiques et d'un pentest standard par an. Récemment, les exigences de sécurité de nos clients grands comptes sont devenues beaucoup plus strictes, du coup on s'est mis à chercher un cabinet de conseil en cybersécurité. Sur les deux cabinets consultés, l'un nous propose une simulation complète en mode « Red Team » (équipe offensive), tandis que l'autre suggère de mettre en place une surveillance défensive continue en mode « Blue Team ».
Les devis oscillent entre 75 000 AED et 180 000 AED par an, ce qui pèse lourd sur notre budget. Concrètement, c'est quoi la vraie différence entre une Red Team et une Blue Team ? Une boîte de notre taille en a-t-elle vraiment besoin, et à quelle étape ? On n'a pas envie de jeter l'argent par les fenêtres.