إحنا شركة ناشئة في البرمجيات في برشلونة وفريقنا 18 شخص. بنبيع نظام سحابي لإدارة وتتبع الطلبات لعملاء شركات في كل أنحاء أوروبا. في عميل كبير في مجال التجزئة اتفقنا معاه قريب واشترط علينا في العقد ناخد شهادة ISO 27001. بدأنا نشتغل مع استشاري، بس واقفين ومحتاسين جامد في بند إدارة الثغرات (vulnerability management).
الاستشاري قالنا إن اختبار الاختراق (penetration test) اللي بيتعمل مرة في السنة مش كفاية عشان التدقيق، ولازم نثبت إننا بنعمل فحص دوري للثغرات على الأنظمة الداخلية والخارجية وبنتابعها حسب مستوى خطورتها. ميزانيتنا السنوية للأمان والبنية التحتية حالياً حوالي 4.000 EUR كلها على بعض، ومصاريف الاستشارات لوحدها كلت جزء كبير منها.
هل لازم نلجأ لأدوات الأمان المؤسسية الغالية عشان نغطي المطلب ده، ولا نقدر نمشي العملية دي بأدوات مفتوحة المصدر أو ماسحات سحابية اقتصادية؟ وإيه وتيرة الفحص، وترتيب الأولويات، ومتابعة معالجة الثغرات اللي بيقبلها المدقق عملياً؟