Wir sind ein 8-köpfiges Team mit Sitz in Paris und betreiben eine B2B-E-Commerce-Plattform für Großhandelsbestellungen. Auf der Website liegen Kontokorrentdaten, alte Rechnungen und Bestelldetails unserer registrierten Firmenkunden. Letzte Woche haben wir von einem externen, unabhängigen Experten ein Angebot über 4.500 EUR für einen umfassenden Web-Penetrationstest erhalten. Ganz ehrlich: Bei unserem aktuellen Cashflow tut uns dieses Budget ziemlich weh.
Bevor wir das Angebot annehmen, möchten wir zumindest die offensichtlichen Schwachstellen, grundlegende Konfigurationsfehler und einfache Sicherheitslücken in Eigenregie aufspüren und schließen. Unser Entwickler im Team versteht sich zwar auf allgemeine Webentwicklung, ist aber kein Sicherheitsexperte. Wir möchten den Prozess gerne mit einem internen Vorab-Audit anstoßen.
Was sollte so ein Website-Sicherheitstest umfassen, den man selbst durchführen kann, und welche Prüfungen lassen sich mit kostenlosen oder grundlegenden Methoden durchführen? Und ab welchem Punkt greifen diese Tests nicht mehr, sodass ein professioneller Dienstleister unvermeidbar wird?