Tenemos un sitio de e-commerce donde vendemos piezas industriales calificadas, con un volumen anual de unos 12 millones de TL. Nuestra infraestructura funciona sobre un software de código abierto con desarrollos hechos por nuestro propio programador. La semana pasada nos llamaron de una empresa de ciberseguridad y nos propusieron un trabajo para la seguridad de nuestro sitio.
Pedimos presupuesto y nos dieron dos opciones: la primera es un escaneo de vulnerabilidades por 12.000 TL y la segunda es un test de penetración web por 55.000 TL. No termino de entender el motivo de esa diferencia de más de cuatro veces. ¿Acaso los dos no sirven para buscar fallos?
Somos una PyME, nuestro objetivo es ver los riesgos de seguridad básicos y no gastar presupuesto innecesario. ¿Qué es exactamente esto del escaneo de vulnerabilidades? Para una empresa como la nuestra, ¿alcanza por sí solo o sí o sí tenemos que hacer un pentest?