Siamo una software house B2B di 18 persone con sede ad Austin. Nella nostra infrastruttura cloud gestiamo circa 45 endpoint tra server e servizi. I team di sicurezza aziendale dei nostri clienti hanno iniziato a richiederci report di scansione delle vulnerabilità con cadenza trimestrale.
Informandoci sul mercato abbiamo individuato due strade. La prima è acquistare una licenza annuale per tool enterprise di scansione delle vulnerabilità: i preventivi si aggirano sui 5.500 dollari all'anno. La seconda è affidarsi a una società di cybersecurity che eroghi il servizio di scansione: ci chiedono 1.200 dollari a trimestre, quindi 4.800 dollari l'anno.
A livello economico la spesa è quasi identica, ma internamente non abbiamo uno specialista di sicurezza dedicato a tempo pieno; l'onere ricadrebbe sui nostri due sviluppatori che gestiscono l'infrastruttura. Se acquistiamo direttamente il software rischiamo di affogare tra setup e interpretazione dei report, o è meglio imparare a gestire lo strumento internamente anziché pagare sempre all'esterno?