En tant que startup SaaS on tourne sur un seul serveur virtuel Linux loué chez un fournisseur cloud local. Le serveur héberge une base de données où on stocke les données clients, les services applicatifs backend et un panneau d'administration. On est en production depuis environ 4 mois et on a 85 utilisateurs professionnels actifs.
Pour évaluer notre niveau de sécurité, j'ai installé un outil de scan de vulnérabilités open source populaire et j'ai scanné l'adresse IP de notre serveur depuis l'extérieur. Une fois le scan terminé, le rapport listait 4 constats critiques 11 élevés et 38 moyens. En voyant ça j'ai vraiment paniqué. Parmi les constats critiques il y a d'anciens algorithmes de chiffrement SSL des ports ouverts signalés et des mises à jour de paquets du système d'exploitation.
Quand j'ai demandé des devis pour un test d'intrusion externe indépendant, j'ai reçu des prix entre 40.000 TL et 65.000 TL. Avant de dépenser ce budget, combien de ces alertes du rapport de scan automatique représentent un vrai risque d'exploitation, combien sont des faux positifs, et lesquelles peut-on corriger rapidement en interne ?