A Valencia gestiamo un software per ordini all'ingrosso e un portale B2B con un team di 12 persone. La settimana scorsa un grande cliente enterprise, prima del rinnovo contrattuale, ci ha chiesto un report dettagliato di audit di sicurezza. Una società di consulenza locale ci ha detto che possono scansionare e verificare periodicamente il sistema con tool automatici di analisi delle vulnerabilità, facendoci un preventivo da 1.400 EUR per il pacchetto annuale.
Un esperto indipendente con cui abbiamo parlato ha invece affermato che queste scansioni restano superficiali e che il cliente in realtà si aspetta un penetration test manuale, chiedendoci 3.500 EUR per un intervento una tantum. La differenza di prezzo per una piccola azienda come la nostra è notevole.
La scansione delle vulnerabilità tramite strumenti automatici può davvero sostituire da sola un penetration test, o rispondono a scopi completamente diversi? Per gestire al meglio il budget, cosa converrebbe fare prima?