Wir betreiben in Valencia mit einem 12-köpfigen Team eine Großbestell-Software und ein B2B-Portal. Letzte Woche hat ein großer Firmenkunde vor der Vertragsverlängerung einen umfassenden Sicherheitsaudit-Bericht von uns verlangt. Eine lokale Beratungsfirma meinte, sie könnten das System mit automatisierten Schwachstellenanalyse-Tools regelmäßig scannen und reporten, und hat für ein Jahrespaket 1.400 EUR angeboten.
Ein unabhängiger Experte, mit dem wir gesprochen haben, meinte dagegen, diese Scans bleiben oberflächlich, was der Kunde eigentlich erwartet, sei ein manueller Penetrationstest, und wollte für eine einmalige Durchführung 3.500 EUR. Der Budgetunterschied ist für eine kleine Firma wie uns ziemlich deutlich.
Ersetzt ein Schwachstellen-Scan mit automatisierten Tools allein einen Penetrationstest, oder dienen die beiden völlig unterschiedlichen Zielen? Was sollten wir zuerst machen lassen, um das Budget richtig einzusetzen?