Desarrollamos un software B2B de gestión de pedidos e inventario con un equipo de 7 personas en Londres. El mes pasado nos sentamos a negociar con un retailer corporativo que tiene 80 tiendas en todo el Reino Unido. Estamos a punto de firmar un contrato de licencia anual por 52.000 GBP, pero su departamento de seguridad de la información incluyó en las especificaciones la obligación de presentar un informe de test de penetración (pentest) reciente realizado por una empresa externa de ciberseguridad.
Hasta ahora probamos el código internamente, tenemos firewall y SSL en los servidores, y la base de datos está cifrada. Sin embargo, no terminamos de entender cómo se ejecuta exactamente ni qué busca en la práctica este test de penetración que exigen los clientes corporativos.
¿Cómo funciona este proceso para una startup SaaS pequeña? ¿Alguien tiene un ejemplo real de pentest? ¿Qué buscan exactamente estos expertos que actúan como hackers? Además, ¿cuánto cuesta en promedio una prueba así y vale la pena hacer este gasto antes de firmar el contrato?