Wir sind ein 18-köpfiges Technologieunternehmen in Riad, das B2B-Logistiksoftware und Fuhrparkmanagement-Dienste anbietet. Wir stehen kurz vor dem Vertragsabschluss mit einem großen saudi-arabischen Einzelhandelskonzern, dessen IT-Abteilung von uns zwingend den Bericht eines unabhängigen Penetrationstests verlangt.
Wir haben Angebote von zwei lokalen IT-Sicherheitsfirmen eingeholt. Die erste bietet ein «Standard-Penetrationstest»-Paket zum Festpreis von 12.000 SAR an und verspricht, den Test innerhalb von 3 Werktagen fertigzustellen. Die zweite Firma hat sich zunächst unsere Systemarchitektur, API-Endpunkte und Benutzerrollen angeschaut, daraufhin einen maßgeschneiderten Test für 38.000 SAR angeboten und die Dauer auf mindestens zwei Wochen beziffert.
Zwischen beiden Optionen liegen mehr als das Dreifache an Budget und ein erheblicher Zeitunterschied. Reicht ein Standard-Penetrationstest für 12.000 SAR aus, um das Audit des Großkunden zu bestehen, oder handelt es sich bei solchen Paketen nur um oberflächliche Scans, die kritische Schwachstellen übersehen?