Короткий ответ: для софтверной компании из 22 человек учения red team и blue team с бюджетом 14 500 евро — абсолютно ненужная трата и не соответствует масштабу вашего бизнеса. Эти понятия для гигантов, у которых есть круглосуточный центр мониторинга безопасности; на вашем масштабе вам нужен целевой пентест с чётко очерченным объёмом и аудит облачной архитектуры.
Суть понятий такова: red team пытается проникнуть внутрь как настоящий злоумышленник, без ведома компании; проверяет не только уязвимости ПО, но и физический вход в офис и методы социальной инженерии против сотрудников. Blue team — это обороняющаяся сторона внутри; она пытается обнаружить эту атаку по логам в реальном времени, защитить системы и выкинуть злоумышленника наружу. Заказывать оборонительные учения, когда у вас нет отдельной команды мониторинга безопасности, — всё равно что тренировать вратарские навыки у команды, которой на поле нет.
На масштабе малого бизнеса практический смысл этих понятий сводится к двум основным шагам. Первый — стандартный пентест (penetration test), когда раз в год внешний специалист ковыряет ваше веб-приложение и облачные API-эндпоинты. Второй — чтобы ваш сисадмин собирал централизованные логи, вводил обязательную двухфакторную аутентификацию и периодически тестировал восстановление из автоматических бэкапов.
На рынке можно получить очень качественный пентест приложения и облака в диапазоне от 2 500 до 4 000 евро. А оставшийся бюджет свыше 10 000 евро вам в разы полезнее направить не на такие учения, а на обучение ваших разработчиков безопасной разработке кода или на усиление лог-инфраструктуры.