À Valencia, on gère un logiciel de commandes en gros et un portail B2B avec une équipe de 12 personnes. La semaine dernière, un gros client corporate nous a demandé un rapport d'audit de sécurité complet avant de renouveler le contrat. Un cabinet de conseil local a dit qu'ils pouvaient scanner et rapporter périodiquement le système avec des outils d'analyse de vulnérabilités automatisés, et a proposé un forfait annuel à 1 400 EUR.
Un expert indépendant qu'on a consulté a dit que ces scans resteraient superficiels, que ce que le client attend vraiment c'est un test d'intrusion manuel (pentest), et il a demandé 3 500 EUR pour une intervention ponctuelle. La différence de budget est assez flagrante pour une petite boîte comme la nôtre.
Est-ce qu'un scan de vulnérabilités avec des outils automatisés remplace à lui seul un test d'intrusion, ou est-ce que les deux servent des objectifs complètement différents ? Pour bien utiliser le budget, on devrait commencer par lequel ?