Sviluppiamo un software B2B per la gestione di ordini e magazzino con un team di 7 persone a Londra. Il mese scorso ci siamo seduti al tavolo con un grande retailer che ha 80 punti vendita in tutto il Regno Unito. Stiamo per chiudere un contratto di licenza da 52.000 GBP all'anno, ma il loro reparto di sicurezza informatica ha inserito nel capitolato l'obbligo di presentare un report recente di penetration test (pentest) rilasciato da una società di cybersecurity terza.
Finora abbiamo sempre testato il codice internamente, sui server abbiamo firewall e SSL, e il database è cifrato. Non riusciamo però a inquadrare bene come si svolga di preciso questo penetration test richiesto dai clienti enterprise e a cosa punti all'atto pratico.
Come funziona questo iter per una piccola startup SaaS? Qualcuno ha un esempio reale di pentest per capire cosa cercano esattamente nel sistema questi esperti che simulano gli hacker? Inoltre, quanto ci verrebbe a costare mediamente un test del genere, e vale la pena accollarsi questa spesa prima ancora di aver firmato il contratto?