Siamo un'azienda di software per la logistica con sede ad Austin e un team di 35 persone. Eseguivamo un penetration test di routine una volta all'anno, con un budget di solito compreso tra 7.000 e 9.000 dollari. Una nuova società di consulenza in sicurezza informatica a cui abbiamo chiesto un preventivo quest'anno ha sostenuto che il classico pen test ormai non ci darebbe granché e ha proposto di fare un'attività di purple team.
Per questo hanno preventivato 16.000 dollari e un calendario di lavoro congiunto di due settimane. A quanto ci hanno spiegato, il team di attacco e il nostro team di difesa interno farebbero un'esercitazione dal vivo per chiudere immediatamente le falle nelle nostre regole di sicurezza e negli allarmi. Sembra interessante, ma noi internamente non abbiamo nemmeno un SOC a tempo pieno o un team dedicato alla cyber defence; abbiamo solo due sistemisti senior e un DevOps.
Che cos'è esattamente questo concetto di purple team e in cosa differisce dal classico penetration test? Per un'azienda della nostra scala vale la pena investire così tanto budget e tempo lavorativo o finiremmo solo per pagare un servizio di lusso non necessario?