Tenemos una oficina de ocho personas en Milán dedicada a la exportación de repuestos para maquinaria B2B. Contamos con un portal web pequeño donde nuestros clientes descargan planos técnicos y hacen pedidos. La semana pasada recibimos una propuesta de mantenimiento de infraestructura anual de una empresa de TI local. Entre los ítems pusieron 1.200 EUR anuales para 'escaneo de vulnerabilidades' (vulnerability assessment) y como alternativa sugieren un 'test de penetración' (penetration test) completo por 4.500 EUR.
Confieso que no domino mucho los términos técnicos. ¿Qué es exactamente este escaneo de vulnerabilidades, qué corre por detrás? ¿Ejecutan un software automático y te entregan un informe o de verdad un especialista revisa el sistema?
Para una empresa como la nuestra, que no maneja bases de datos gigantescas ni guarda tarjetas de crédito pero sí aloja listas de clientes y planos técnicos, ¿un escaneo de 1.200 EUR ofrece suficiente protección o si no hacemos un pentest nos quedaremos con una falsa sensación de seguridad?