Wir sind ein 18-köpfiges B2B-Softwareunternehmen in Austin. Unsere Cloud-Infrastruktur umfasst rund 45 Server und Service-Endpunkte. Die Enterprise-Security-Teams unserer Kunden fordern mittlerweile quartalsweise Schwachstellenscan-Berichte von uns ein.
Nach ersten Recherchen zeichnen sich zwei Wege ab. Option eins: Eine Jahreslizenz für einen professionellen Schwachstellen-Scanner kaufen. Hierfür liegen uns Angebote um die 5.500 Dollar pro Jahr vor. Option zwei: Den Scan als Dienstleistung an ein Security-Unternehmen vergeben; die verlangen 1.200 Dollar pro Quartal, also 4.800 Dollar im Jahr.
Finanziell liegt das sehr nah beieinander. Allerdings haben wir keinen Vollzeit-Sicherheitsexperten im Team, die Arbeit würde also an unseren beiden DevOps-Entwicklern hängenbleiben. Ersaufen wir bei einem eigenen Tool in Setup und Auswertung, oder lohnt es sich, das intern aufzubauen, statt jedes Mal extern zu zahlen?