Wir sind ein 8-Personen-Büro in Mailand und exportieren B2B-Ersatzteile für Maschinen. Wir haben ein kleines Webportal, über das unsere Kunden technische Zeichnungen herunterladen und Bestellungen aufgeben. Letzte Woche haben wir von einem lokalen IT-Dienstleister ein Angebot für die jährliche Infrastruktur-Wartung bekommen. Darin steht ein Posten 'Schwachstellenscan' (vulnerability assessment) für 1.200 EUR im Jahr, alternativ wurde uns ein umfassender 'Penetrationstest' (Pentest) für 4.500 EUR vorgeschlagen.
Ich gebe zu, technisch kenne ich mich da kaum aus. Was genau ist dieser Schwachstellenscan eigentlich und was läuft da im Hintergrund ab? Wird da einfach nur eine automatische Software drübergejagt und ein Bericht ausgespuckt, oder schaut sich das wirklich ein Experte im Detail an?
Bietet so ein Scan für 1.200 EUR für einen Betrieb wie unseren – keine riesigen Datenbanken, keine Kreditkartendaten, aber Kundendaten und technische Zeichnungen – ausreichend Schutz, oder wiegt man sich ohne Pentest nur in trügerischer Sicherheit?