Somos una empresa de software B2B de 18 personas en Austin. Tenemos unos 45 servidores y endpoints de servicios en nuestra infraestructura cloud. Los equipos de seguridad corporativa de nuestros clientes empezaron a pedirnos informes trimestrales de escaneo de vulnerabilidades.
Al investigar el mercado nos encontramos con dos caminos. El primero es comprar la licencia anual de herramientas de escaneo corporativas, donde nos pasaron presupuestos de unos 5.500 dólares al año. El segundo es contratar el servicio de escaneo a una firma de ciberseguridad, que nos cobra 1.200 dólares por trimestre, o sea 4.800 dólares al año.
En cuanto a dinero están muy parejos, pero no tenemos un especialista de seguridad a tiempo completo; este trabajo les va a caer a los dos devs de infraestructura. Si compramos la herramienta, ¿nos ahogará la instalación y la interpretación de informes, o es mejor aprender a usarla internamente en lugar de pagar afuera cada vez?