Gestiamo un'azienda di logistica con 30 dipendenti. Uno dei nostri clienti aziendali ci ha chiesto un report di penetration test indipendente nell'ambito di un audit sui fornitori. Abbiamo richiesto due preventivi a società di cybersecurity: uno è da 35.000 TL, l'altro da 85.000 TL. Entrambi riportano genericamente l'applicazione di tecniche di penetration test, ma i perimetri sono completamente diversi.
L'offerta più economica include solo rete esterna e applicazione web. Quella più cara elenca in aggiunta rete interna, social engineering e test della rete wireless. Non avendo competenze tecniche specifiche, fatichiamo a capire quanto di questi 50.000 TL di differenza sia realmente necessario e quanto sia superfluo.
Per una realtà come la nostra, con 30 postazioni PC e un solo portale web per il tracking clienti, quali sono le tecniche fondamentali da pretendere nel preventivo? Quali voci possiamo escludere senza rischiare di essere bocciati all'audit?