On est une startup logicielle de 18 personnes basée à Barcelone. On vend un logiciel cloud de suivi de commandes à des clients corporate partout en Europe. Un gros client retail avec qui on vient de signer nous demande la certification ISO 27001 comme condition du contrat. On a commencé à bosser avec un consultant mais on est sérieusement bloqués sur le chapitre gestion des vulnérabilités.
Notre consultant nous a dit qu'un pentest une fois par an ne suffirait pas pour l'audit, qu'il fallait prouver qu'on fait des scans de vulnérabilités périodiques sur les systèmes internes et externes et qu'on les suit par niveau de risque. Actuellement notre budget sécurité et infra total tourne autour de 4 000 EUR par an et les honoraires du consultant ont déjà bouffé une bonne partie.
Pour répondre à cette exigence, on est condamnés aux outils de sécurité corporate hors de prix du marché, ou on peut mettre en place ce process avec de l'open source ou des scanners cloud abordables ? Concrètement, comment on gère la fréquence de scan acceptée par l'auditeur, la priorisation des findings et le suivi de la remédiation ?