Como startup SaaS operamos en un único servidor virtual Linux alquilado en un proveedor cloud local. En el servidor alojamos la base de datos con los datos de clientes, los servicios de la aplicación backend y el panel de administración. Llevamos unos 4 meses en producción y tenemos 85 usuarios corporativos activos.
Para ver nuestro nivel de seguridad, instalé una conocida herramienta open source de escaneo de vulnerabilidades y escaneé la IP de nuestro propio servidor desde fuera. Al terminar el escaneo el informe arrojó 4 hallazgos críticos, 11 altos y 38 de nivel medio. Me entró bastante pánico al verlo. Entre los puntos críticos figuran algoritmos de cifrado SSL antiguos, avisos de puertos abiertos y actualizaciones de paquetes del sistema operativo.
Al pedir presupuesto para contratar un servicio externo e independiente de test de penetración, me dieron precios entre 40.000 TL y 65.000 TL. Antes de gastar ese dinero ¿cuántas de estas alertas del informe automático representan un riesgo real de explotación, cuántas son falsas alarmas y cuáles podemos solucionar rápidamente con nuestro propio equipo?