Wir betreiben als SaaS-Startup einen einzelnen Linux-vServer bei einem lokalen Cloud-Provider. Darauf laufen unsere Kundendatenbank, die Backend-Dienste und das Admin-Dashboard. Wir sind seit knapp 4 Monaten live und haben aktuell 85 aktive B2B-Kunden.
Um unseren Sicherheitsstatus zu prüfen habe ich einen bekannten Open-Source-Schwachstellenscanner aufgesetzt und unsere externe Server-IP gescannt. Das Ergebnis hat mich ziemlich nervös gemacht: 4 kritische, 11 hohe und 38 mittlere Schwachstellen. Unter den kritischen Funden sind veraltete SSL-Verschlüsselungen, offene Ports und anstehende OS-Paket-Updates.
Für einen externen Pentest wurden mir Angebote zwischen 40.000 TL und 65.000 TL vorgelegt. Bevor wir dieses Budget in die Hand nehmen: Wie viel von so einem automatisierten Scan-Report ist eigentlich real ausnutzbar was davon sind False Positives und was können wir als Team selbst schnell beheben?