Wir betreiben eine B2B-Plattform für Industrie-Ersatzteile mit Sitz in Moskau. Auf der Website gibt es ein Händlerportal, über das sich Partner einloggen, individuelle Preislisten einsehen, Angebote erstellen und Bestellungen aufgeben können. Unsere IT-Sicherheitsagentur hat uns beim jährlichen Wartungsgespräch ein »Web-Pentest«-Paket vorgeschlagen und dafür 240.000 RUB veranschlagt.
Wir hatten allerdings erst letztes Jahr einen allgemeinen Netzwerk- und Server-Penetrationstest durchführen lassen und dabei ein paar offene Ports geschlossen. Als ich die Agentur darauf ansprach, hieß es: 'Das war ein Infrastrukturtest, ein Web-Pentest hat einen völlig anderen Umfang.' Ich stecke technisch nicht so tief drin und habe das Gefühl, hier zweimal für dieselbe Sicherheitsprüfung zu zahlen.
Was genau ist ein Web-Pentest und worin liegt der Unterschied zum klassischen Penetrationstest? Ist so ein Kostenpunkt für eine Plattform wie unsere, die ein paar hundert Geschäftskunden hat und kein riesiger öffentlicher Onlineshop ist, wirklich zwingend nötig – und wie grenzt man den Umfang sinnvoll ein, ohne das Budget zu sprengen?