Wir stehen kurz davor, für unsere B2C-E-Commerce-Infrastruktur und unsere mobile App zum ersten Mal einen professionellen Penetrationstest zu beauftragen. Für ein Setup aus externem Netzwerk, Web-App und API-Tests haben wir Angebote von drei verschiedenen Anbietern eingeholt. Alle gaben für die eigentliche Testphase im Schnitt 5 Arbeitstage an.
Nach Testende geht es jedoch weit auseinander: Ein Dienstleister spricht von 3 Arbeitstagen für den finalen Bericht, ein anderer will dafür 15 Arbeitstage. Vor Vertragsabschluss weigern sich zudem fast alle, uns aus Vertraulichkeitsgründen einen Muster- oder anonymisierten Bericht zu zeigen. 15 Arbeitstage kommen mir extrem lang vor; wenn eine kritische Lücke existiert, stehen wir dann zwei Wochen lang ungeschützt da?
Wie viele Arbeitstage sind nach Abschluss des Pentests für den Bericht eigentlich üblich? Und wie prüfen wir vor Vertragsunterzeichnung am besten, ob im Musterbericht alle nötigen Punkte zu Risikoscores, PoCs und Behebungshinweisen sauber abgedeckt sind?