Nous gérons une entreprise de logistique de 30 personnes. Dans le cadre d'un audit fournisseur, un de nos clients grands comptes nous réclame un rapport de test d'intrusion indépendant. Nous avons reçu deux devis de boîtes de cybersécurité : l'une demande 35 000 TL, l'autre 85 000 TL. Les deux indiquent vaguement l'application de techniques de pentest, mais les périmètres sont totalement différents.
L'offre la moins chère ne mentionne que le réseau externe et l'application web. La plus chère y ajoute le réseau interne, l'ingénierie sociale et les audits Wi-Fi. N'y connaissant pas grand-chose techniquement, on a du mal à savoir si les 50 000 TL d'écart correspondent à un réel besoin ou à du superflu.
Pour une structure comme la nôtre avec 30 postes et un simple portail de suivi client, quelles sont les techniques indispensables à faire figurer au devis ? Lesquelles peut-on écarter sans risquer de se faire retoquer à l'audit ?