Wir sind ein Vertriebsunternehmen mit 10 Mitarbeitern in Hamburg für Ersatzteile von Medizingeräten. In den Sicherheitsfragebögen unserer Kunden taucht immer öfter der Punkt „regelmäßiges Schwachstellen-Scanning und Vulnerability-Management“ auf. Wir haben im Büro 12 Windows- und Mac-Rechner, einen lokalen Dateiserver und ein öffentlich erreichbares B2B-Bestellportal.
Wir schauen uns gerade Tools an, die als Schwachstellenmanagement vermarktet werden, aber die Preise liegen zwischen 1.500 Euro und 5.000 Euro im Jahr. Einen festen Cybersecurity-Mitarbeiter haben wir nicht, ich kümmere mich nebenbei um die IT mit externer Teilzeit-Unterstützung.
Was genau muss so ein Tool bei unserer Unternehmensgröße eigentlich finden und melden? Wir wollen Systeme vermeiden die super kompliziert sind und täglich hunderte belanglose Alarme rausfeuern. Worauf sollten wir vor dem Kauf achten und was ist da eine realistische Erwartungshaltung?