Siamo una startup SaaS e lavoriamo su un unico server virtuale Linux noleggiato presso un provider cloud locale. Sul server risiedono il database con i dati dei clienti, i servizi applicativi di backend e il pannello di amministrazione. Siamo online da circa 4 mesi e abbiamo 85 utenti aziendali attivi.
Per valutare il nostro livello di sicurezza ho installato un noto vulnerability scanner open source e ho lanciato una scansione esterna sull'IP del nostro server. Al termine, il report ha evidenziato 4 vulnerabilità critiche, 11 ad alta gravità e 38 a livello medio. Vedendo questi numeri mi è preso il panico. Tra i risultati critici compaiono vecchi algoritmi di cifratura SSL segnalazioni di porte aperte e aggiornamenti dei pacchetti del sistema operativo mancanti.
Chiedendo preventivi per un penetration test indipendente esterno, mi hanno sparato cifre tra i 40.000 TL e i 65.000 TL. Prima di spendere questo budget, vorrei capire: quanti di questi avvisi del report automatico rappresentano un rischio reale di exploit quanti sono falsi positivi e quali possiamo sistemare rapidamente da soli con il nostro team?