On est une boîte de logiciels B2B de 18 personnes à Austin. Notre infra cloud compte environ 45 serveurs et endpoints de services. Les équipes sécurité de nos clients grands comptes commencent à nous réclamer des rapports trimestriels de scan de vulnérabilités.
En regardant ce qui se fait sur le marché, on a deux options. La première, c'est de prendre une licence annuelle pour des outils de scan de vulnérabilités pro. On a des devis autour de 5.500 dollars par an. La seconde, c'est de souscrire une prestation auprès d'une boîte de cybersécurité ; eux demandent 1.200 dollars par trimestre, soit 4.800 dollars par an.
Financièrement, c'est très proche, mais on n'a pas d'expert sécu à temps plein en interne, la tâche va retomber sur nos deux devs infra. Si on achète l'outil, est-ce qu'on va être noyés sous la configuration et l'analyse des rapports, ou vaut-il mieux monter en compétences en interne plutôt que de payer un prestataire à chaque fois ?