Nous gérons un site e-commerce de vente de pièces industrielles spécialisées, avec un volume annuel d'environ 12 millions de TL. Notre infrastructure repose sur une solution open source sur laquelle notre propre développeur a apporté des modifications. La semaine dernière, une boîte de cybersécurité nous a appelés pour nous proposer un audit de notre site.
On a demandé un devis, et ils nous ont proposé deux options : la première est un scan de vulnérabilités à 12.000 TL, et la seconde un test d'intrusion web (pentest) à 55.000 TL. Je n'arrive pas bien à comprendre ce qui justifie cet écart de plus de quatre fois le prix. Les deux ne servent-ils pas à trouver des failles ?
Nous sommes une PME, notre but est de repérer les risques de sécurité majeurs sans exploser notre budget. Qu'est-ce qu'un scan de vulnérabilités exactement, est-ce que ça suffit tout seul pour une entreprise comme la nôtre ou faut-il absolument faire un test d'intrusion ?