Siamo un team di 11 persone nel Regno Unito e offriamo software HR a clienti enterprise. Uno dei nostri clienti, in fase di rinnovo del contratto annuale, ci ha chiesto un report di penetration test aggiornato e una certificazione di audit indipendente per i nostri sistemi.
Abbiamo chiesto un preventivo a una società di sicurezza esterna: ci hanno chiesto 5.500 GBP per coprire la web app e l'infrastruttura server. Il nostro sviluppatore interno invece sostiene che pagando 1.200 GBP all'anno per la licenza di uno dei tool di pentest automatici più usati sul mercato possiamo farci tutte le scansioni da soli, tanto questi software individuano già le vulnerabilità e rilasciano un report.
Sinceramente risparmiare 4.300 GBP fa gola, ma far girare questi tool internamente e presentare il report al cliente quanto è valido a livello enterprise? Ci sono rischi tecnici e legali nascosti nel farsi i test da soli?