Gestionamos una empresa de logística de 30 personas. Un cliente corporativo nos pidió un informe independiente de pruebas de penetración como parte de una auditoría de proveedores. Pedimos presupuesto a dos empresas de ciberseguridad distintas; una nos dio 35.000 TL y la otra 85.000 TL. En ambas propuestas pone de forma general que se aplicarán técnicas de pruebas de penetración, pero los alcances son totalmente diferentes.
En la propuesta barata solo aparece red externa y aplicación web. En la cara, además de eso, listan red interna, ingeniería social y pruebas de red inalámbrica. La verdad, al no saber los detalles técnicos, no logramos descifrar qué parte de los 50.000 TL de diferencia es una necesidad real y qué parte es un extra innecesario.
Para un negocio como el nuestro, con 30 ordenadores y solo un portal de seguimiento de clientes, ¿cuáles son las técnicas básicas que sí o sí deben estar en la propuesta? ¿Cuáles podemos dejar fuera sin que nos pongan pegas en la auditoría?