Stiamo per affidare per la prima volta un penetration test professionale per la nostra infrastruttura e-commerce B2C e per l'app mobile. Abbiamo richiesto preventivi a tre aziende diverse per un'attività che comprende test sulla rete esterna, sull'applicazione web e sulle API. Tutte hanno stimato una durata media dei test pari a 5 giorni lavorativi.
Per quanto riguarda la stesura e la consegna del report finale a test concluso, però, una delle aziende parla di 3 giorni lavorativi, mentre un'altra ne chiede 15. Per di più, prima della firma del contratto, sono molto riluttanti a condividere un format di report anonimizzato o di esempio, appellandosi alla riservatezza. 15 giorni lavorativi mi sembrano davvero troppi; se c'è una vulnerabilità critica, che facciamo, restiamo esposti per due settimane?
Normalmente quanti giorni lavorativi ci vogliono per ricevere il report dopo la conclusione del penetration test? Inoltre, prima di firmare, come possiamo verificare quali sezioni debbano effettivamente essere presenti in un report di esempio riguardo a punteggi di rischio, prove di exploit e suggerimenti di mitigazione?