Wir entwickeln in London mit einem 7-köpfigen Team eine B2B-Software für Bestell- und Bestandsverwaltung. Letzten Monat saßen wir mit einer Handelskette am Tisch, die landesweit 80 Filialen in Großbritannien betreibt. Wir stehen kurz vor dem Abschluss eines Lizenzvertrags über jährlich 52.000 GBP, allerdings verlangt deren IT-Sicherheitsabteilung laut Anforderungskatalog zwingend einen aktuellen Pentest-Bericht von einem externen Dienstleister.
Bisher haben wir den Code immer intern getestet. Unsere Server laufen hinter einer Firewall, SSL ist aktiv und die Datenbank ist verschlüsselt. Wir können aber noch nicht ganz greifen, wie so ein von Enterprise-Kunden geforderter Pentest in der Praxis abläuft und was dabei konkret untersucht wird.
Wie läuft so ein Prozess für ein kleines SaaS-Startup ab? Hat jemand vielleicht ein reales Beispiel für so einen Testbericht? Wonach suchen diese Experten, die quasi wie Hacker agieren, in der Praxis genau? Und mit welchen Kosten müssen wir im Schnitt rechnen – lohnt sich diese Ausgabe überhaupt vor der finalen Vertragsunterzeichnung?