Wir sind ein 14-köpfiges Unternehmen aus Moskau und entwickeln Software für Logistik- und Sendungsverfolgung. Letzten Monat haben wir unser Kundenportal, über das Frachtbewegungen und Zolldokumente verwaltet werden, komplett neu gebaut. Laut Rahmenvertrag mit einem großen Firmenkunden müssen wir vor dem Go-Live einen unabhängigen Penetrationstest-Bericht vorlegen.
Der externe Entwicklungsdienstleister behauptet nun, ein richtiger Pentest würde rund 450.000 Rubel kosten und sei unnötig teuer. Stattdessen schlägt er eine statische Code-Analyse vor, bei der der Quellcode mit automatisierten Tools gescannt wird. Dafür verlangt er 120.000 Rubel und versichert, dass damit ohnehin alle Sicherheitslücken im Code restlos aufgedeckt würden.
Bei fast dem vierfachen Preisunterschied bin ich mir unsicher. Kann eine statische Code-Analyse einen Pentest wirklich ersetzen, oder erleben wir beim Audit oder dem ersten echten Cyberangriff ein böses Erwachen? Wo verläuft technisch genau die Grenze zwischen beiden?