Réponse courte : pour une boîte de logiciel de 22 personnes, un exercice red team et blue team à 14 500 euros est une dépense totalement inutile et inadaptée à votre échelle. Ces concepts sont faits pour des structures géantes qui ont un centre d'opérations de sécurité qui surveille 24/7 ; à votre échelle, ce qu'il vous faut c'est un test d'intrusion ciblé au périmètre bien défini et un audit de l'architecture cloud.
Le fond des concepts est le suivant : la red team essaie de s'infiltrer à l'intérieur comme un vrai attaquant, sans que l'organisation le sache ; elle teste pas seulement les failles logicielles, mais aussi les accès physiques au bureau et les méthodes d'ingénierie sociale visant les employés. La blue team, c'est le côté défense à l'intérieur ; elle essaie de détecter cette attaque à partir des logs en temps réel, de protéger les systèmes et de virer l'attaquant. Faire faire un exercice de défense alors que vous n'avez pas d'équipe d'opérations de sécurité dédiée qui surveille, c'est comme faire faire un entraînement de gardien à une équipe qui n'est pas sur le terrain.
À l'échelle d'une PME, la traduction pratique de ces concepts se résume à deux étapes de base. La première, c'est un test d'intrusion (penetration test) standard où une fois par an un expert externe vient trifouiller votre appli web et vos endpoints d'API cloud. La deuxième, c'est que votre admin système centralise les logs, impose la double authentification et teste périodiquement la restauration des sauvegardes automatiques.
Sur le marché vous pouvez avoir un test d'intrusion applicatif et cloud de très bonne qualité entre 2 500 et 4 000 euros. Le budget restant, au-delà des 10 000 euros, il est mille fois plus utile pour votre boîte de l'allouer non pas à ce genre d'exercices, mais à faire former vos devs au développement de code sécurisé ou à renforcer votre infra de logs.