Wir haben eine B2B-Plattform mit 14 Leuten, über die wir Großhandel und Bestellprozesse in Mailand abwickeln. Letzte Woche sind wir mit einem großen Firmenkunden, der italienweit tätig ist in die Phase der jährlichen Liefervertragsverlängerung gekommen. Die Einkaufsabteilung hat uns einen Sicherheitsfragebogen geschickt und verlangt, dass wir einen unabhängigen Penetrationstest-Bericht aus den letzten 12 Monaten vorlegen.
Unser interner Systemadmin sagt, wir machen wöchentliche automatische Schwachstellen-Scans und die fallen sauber aus. Als wir aber bei einer lokalen Cybersicherheitsfirma ein Angebot angefragt haben kam für die Webanwendung und die API-Endpunkte ein ordentliches Budget von 5.500 EUR raus. Was genau ist ein Penetrationstest und was ist der Unterschied zu automatischen Scans dass so hohe Summen verlangt werden? Ist das für einen Betrieb unserer Größe wirklich unumgänglich, oder gibt es einen Weg das günstiger zu lösen?