A Milano abbiamo un ufficio di otto persone che esporta ricambi per macchinari in ambito B2B. Abbiamo un piccolo portale web dove i clienti scaricano i disegni tecnici e inviano gli ordini. La settimana scorsa abbiamo ricevuto un'offerta di manutenzione annuale dell'infrastruttura da una società informatica locale. Tra le voci hanno inserito 1.200 EUR all'anno per la "scansione delle vulnerabilità" (vulnerability assessment) e, in alternativa, hanno proposto 4.500 EUR per un "penetration test" completo.
Devo ammettere che non sono molto pratico di termini tecnici. Cos'è esattamente questa scansione delle vulnerabilità e cosa fa sotto il cofano? Fanno girare un software automatico e rilasciano un report oppure c'è davvero un esperto che analizza il sistema?
Per un'attività come la nostra, che non ha database enormi e non memorizza carte di credito ma custodisce elenchi clienti e disegni tecnici, questa scansione da 1.200 EUR garantisce una protezione sufficiente oppure, senza fare il pentest, finiamo per avere solo una falsa sensazione di sicurezza?