A Milano gestiamo una piattaforma B2B di 14 persone per le vendite all'ingrosso e gli ordini. La settimana scorsa siamo arrivati al rinnovo del contratto di fornitura annuale con un grosso cliente corporate attivo in tutta Italia. Il loro ufficio acquisti ci ha inviato un questionario di sicurezza richiedendo obbligatoriamente un report di penetration test indipendente svolto negli ultimi 12 mesi.
Il nostro sistemista interno dice che eseguiamo scansioni di vulnerabilità automatiche ogni settimana e che risultano sempre pulite. Tuttavia, quando abbiamo chiesto un preventivo a un'azienda di cybersecurity locale per l'applicazione web e gli endpoint API ci hanno sparato una cifra importante: 5.500 EUR. Cos'è esattamente un penetration test e in cosa si differenzia dai controlli automatici per giustificare costi così alti? Per una realtà delle nostre dimensioni è un passo davvero inevitabile o c'è un modo più economico per uscirne?