Wir sind ein kleines Softwareunternehmen mit Sitz in Amerika, das mit einem B2B-Abonnementmodell arbeitet. Wir haben ein vierköpfiges Kern-Softwareteam und eine einzige Haupt-Webanwendung, die in der Cloud läuft. Bisher haben wir auf der Sicherheitsseite außer grundlegenden Code-Reviews und Standardkonfigurationen auf Serverebene keinen umfassenden Test durchgeführt.
Letzte Woche sind wir mit einem potenziellen Unternehmenskunden in die Vertragsphase gekommen und sie haben von uns einen unabhängigen Penetrationstest-Bericht verlangt. Die ersten professionellen Penetrationstest-Angebote, die wir vom Markt bekommen haben, liegen zwischen 5.000 und 8.000 Dollar. Da unser Budget ziemlich begrenzt ist, sagen die Kollegen in unserem Team, dass wir Open-Source- oder günstige automatisierte Schwachstellen-Scanning-Tools installieren und den Test zuerst selbst machen können, dass diese Tools ohnehin Branchenstandard sind.
Wie gesunde Ergebnisse liefert es uns, unseren eigenen Test mit Open-Source- oder lizenzierten automatisierten Scanning-Tools durchzuführen? Was ist unser Risiko, mit False-Positive-Befunden Zeit zu verschwenden, und nehmen Unternehmenskunden einen solchen internen Scan-Bericht, den wir selbst erstellt haben, überhaupt ernst?