Gestiamo un sito e-commerce di componenti industriali specializzati, con un fatturato annuo di circa 12 milioni di TL. La nostra infrastruttura si basa su un software open source personalizzato dal nostro sviluppatore interno. La settimana scorsa ci ha contattato un'azienda di cybersicurezza proponendoci un intervento per mettere in sicurezza il sito.
Abbiamo chiesto un preventivo e ci hanno dato due opzioni: una scansione delle vulnerabilità a 12.000 TL, oppure un penetration test web a 55.000 TL. Non capisco bene il motivo di questa differenza di oltre quattro volte. Alla fine non servono entrambi a trovare falle?
Siamo una PMI, il nostro obiettivo è individuare i rischi di sicurezza principali senza sprecare budget. Cos'è esattamente una scansione delle vulnerabilità? Per una realtà come la nostra può bastare da sola o dobbiamo per forza fare il penetration test?