Gestionamos un software de pedidos al por mayor y un portal B2B con un equipo de 12 personas en Valencia. La semana pasada, un cliente corporativo importante nos pidió un informe completo de auditoría de seguridad antes de renovar el contrato. Una consultora local nos dijo que podían escanear y reportar el sistema periódicamente con herramientas automáticas de análisis de vulnerabilidades, y nos pidió 1.400 EUR por el paquete anual.
Por otro lado, un experto independiente con el que hablamos nos comentó que esos escaneos son superficiales y que lo que el cliente realmente espera es un test de penetración manual (pentest), pidiéndonos 3.500 EUR por un trabajo puntual. La diferencia de presupuesto es bastante notable para una empresa pequeña como la nuestra.
¿Un escaneo de vulnerabilidades automatizado sustituye por sí solo a un test de penetración, o responden a objetivos completamente distintos? Para optimizar el presupuesto, ¿cuál deberíamos hacer primero?