Wir sind ein 18-köpfiges Software-Startup mit Sitz in Barcelona. Wir vertreiben eine cloudbasierte Software zur Bestellabwicklung an Firmenkunden in ganz Europa. Ein großer Neukunde aus dem Einzelhandel verlangt nun vertraglich eine ISO 27001-Zertifizierung von uns. Wir arbeiten bereits mit einem Berater zusammen, hängen aber beim Thema Schwachstellenmanagement (Vulnerability Management) komplett fest.
Unser Berater meint, ein jährlicher Penetrationstest reiche fürs Audit nicht aus. Wir müssten nachweisen, dass wir interne und externe Systeme regelmäßig scannen und gefundene Schwachstellen risikobasiert nachverfolgen. Unser gesamtes jährliches Budget für Security und Infrastruktur liegt allerdings bei rund 4.000 EUR, und die Beratungskosten haben davon schon einen ordentlichen Batzen aufgefressen.
Müssen wir zwingend auf die teuren Enterprise-Sicherheitslösungen setzen, um den Standard zu erfüllen, oder lässt sich das Ganze mit Open Source bzw. günstigen Cloud-Scannern abbilden? Wie oft muss in der Praxis gescannt werden, wie priorisiert man die Findings und wie sieht ein Audit-sicherer Behebungsprozess aus?