لدينا منصة B2B لبيع قطع الغيار الصناعية مقرها موسكو. يحتوي الموقع على لوحة تحكم لتسجيل دخول الوكلاء حيث يمكنهم الاطلاع على قوائم الأسعار المخصصة لهم، وإنشاء عروض الأسعار، وإتمام الطلبات. اقترحت علينا وكالة الأمن السيبراني المتعاقدين معها باقة «web pentest» أثناء محادثات الصيانة السنوية، وقدموا عرضاً لهذه الخدمة بمبلغ 240.000 RUB.
نحن أجرينا بالفعل اختبار اختراق عام للشبكة والخادم العام الماضي وأغلقنا بعض المنافذ المفتوحة البسيطة التي ظهرت. عندما أخبرت الوكالة بذلك قالوا 'ذلك كان اختباراً للبنية التحتية، أما web pentest فنطاقه مختلف تماماً'. لست متعمقاً في التفاصيل التقنية ويراودني شعور بأننا ندفع مرتين لنفس الفحص الأمني.
ما هو web pentest بالضبط وما فرقه عن اختبار الاختراق التقليدي؟ وهل هذه التكلفة ضرورية حقاً لمنصة مثل منصتنا تضم بضع مئات من العملاء المؤسسيين ولا تُعد موقع تجارة إلكترونية عاماً وضخماً، أم كيف نحدد النطاق الصحيح دون إرهاق الميزانية؟