Nous sommes une petite boîte logicielle basée aux États-Unis, sur un modèle d'abonnement B2B. Nous avons une équipe de dev centrale de quatre personnes et une seule application web principale hébergée sur le cloud. Jusqu'ici, niveau sécurité, nous nous sommes limités à des revues de code basiques et des configurations standard au niveau des serveurs, sans jamais faire de test approfondi.
La semaine dernière, nous sommes arrivés au stade de la signature avec un gros client grand compte, et ils exigent un rapport de test d'intrusion indépendant. Les premiers devis professionnels qu'on a reçus tournent entre 5 000 et 8 000 dollars. Vu notre budget très serré, certains membres de l'équipe suggèrent d'installer des scanners de vulnérabilités automatisés, open source ou abordables, pour faire le test nous-mêmes dans un premier temps, arguant que ces outils sont de toute façon des standards du secteur.
Réaliser nous-mêmes notre audit avec des outils d'analyse automatisés, open source ou payants, est-ce vraiment fiable ? Quel est le risque de perdre notre temps avec des faux positifs, et est-ce qu'un client grand compte prendra vraiment au sérieux un rapport d'audit interne fait maison ?