نطور برمجيات إدارة الطلبات والمخزون B2B في لندن بفريق مكون من 7 أشخاص. في الشهر الماضي جلسنا للتفاوض مع شركة تجزئة كبرى تمتلك 80 متجراً في بريطانيا. ونحن على وشك توقيع عقد ترخيص سنوي بقيمة 52.000 GBP، لكن قسم أمن المعلومات لديهم وضع شرطاً إلزامياً بتقديم تقرير حديث لاختبار الاختراق (pentest) صادر عن شركة أمن سيبراني خارجية.
نحن نختبر أكوادنا داخلياً حتى الآن، ولدينا جدار حماية وSSL على خوادمنا، وقاعدة بياناتنا مشفرة أيضاً. لكننا لا نفهم بدقة كيف يُنفذ اختبار الاختراق الذي يطلبه عملاء الشركات الكبرى وما الذي يستهدفه عملياً.
كيف تسير هذه العملية بالنسبة لشركة SaaS ناشئة وصغيرة؟ هل لدى أحدكم مثال حقيقي على اختبار اختراق، وما الذي يبحث عنه هؤلاء الخبراء المتنكرون بهيئة هاكرز في النظام بالتحديد؟ وكم تبلغ تكلفة مثل هذا الاختبار تقريباً، وهل يستحق دفع هذا المبلغ قبل توقيع العقد؟