Somos una pequeña empresa de software basada en EE. UU. que opera con un modelo de suscripción B2B. Tenemos un equipo central de desarrollo de cuatro personas y una sola aplicación web principal en la nube. Hasta la fecha, en materia de seguridad no hemos hecho más que revisiones básicas de código y configuraciones estándar a nivel de servidor.
La semana pasada llegamos a la etapa de contrato con un cliente corporativo potencial y nos solicitaron un informe independiente de pruebas de penetración. Las primeras cotizaciones de pentesting profesional que recibimos del mercado oscilan entre los 5.000 y 8.000 dólares. Como nuestro presupuesto es bastante ajustado, el equipo propone instalar herramientas automáticas de escaneo de vulnerabilidades, ya sean de código abierto o económicas, para hacer la prueba nosotros mismos primero, argumentando que son el estándar de la industria.
¿Qué tan confiables son los resultados de hacer nuestras propias pruebas con herramientas de escaneo automático, abiertas o con licencia? ¿Cuál es el riesgo de perder tiempo con falsos positivos y realmente un cliente corporativo tomaría en serio un informe interno de este tipo preparado por nosotros mismos?