Nous développons un logiciel B2B de gestion des commandes et des stocks avec une équipe de 7 personnes à Londres. Le mois dernier, nous sommes entrés en négociations avec un grand distributeur possédant 80 magasins au Royaume-Uni. Nous sommes sur le point de signer un contrat de licence annuel de 52 000 GBP, mais leur direction de la sécurité informatique exige un rapport récent de test d'intrusion (pentest) réalisé par un cabinet externe.
Jusqu'ici, nous testions notre code en interne : nos serveurs ont un pare-feu, le SSL est actif et la base de données est chiffrée. En revanche, nous avons du mal à cerner comment se déroule exactement ce test d'intrusion réclamé par les grands comptes et ce qu'il vise concrètement dans la pratique.
Comment se passe ce processus pour un petit SaaS ? Quelqu'un aurait un exemple concret de pentest pour comprendre ce que ces experts recherchent en se mettant dans la peau d'un hacker ? Par ailleurs, combien cela nous coûterait en moyenne, et le jeu en vaut-il la chandelle avant même d'avoir signé le contrat ?