Wir betreiben einen Onlineshop für hochwertige Industrieteile mit einem Jahresumsatz von rund 12 Millionen TL. Unsere Infrastruktur basiert auf einer Open-Source-Software, die von unserem eigenen Entwickler angepasst und erweitert wurde. Letzte Woche rief eine IT-Sicherheitsfirma an und bot uns Maßnahmen zur Absicherung unserer Seite an.
Wir haben ein Angebot angefordert und zwei Optionen erhalten: Einmal ein Schwachstellenscan für 12.000 TL und einmal ein Web-Penetrationstest für 55.000 TL. Den mehr als vierfachen Preisunterschied verstehe ich ehrlich gesagt nicht ganz. Finden nicht beide Sicherheitslücken?
Wir sind ein mittelständisches Unternehmen; unser Ziel ist es, grundlegende Sicherheitsrisiken aufzudecken, ohne unnötig Budget zu verbrennen. Was genau versteht man unter einem Schwachstellenscan, reicht das für einen Betrieb wie unseren allein aus, oder muss es zwingend ein Penetrationstest sein?