Abbiamo una piattaforma B2B con sede a Mosca per la vendita di ricambi industriali. Sul sito c'è un'area riservata in cui i rivenditori effettuano il login per consultare i listini dedicati, creare preventivi e inoltrare ordini. Durante la revisione annuale, l'agenzia di sicurezza informatica con cui collaboriamo ci ha proposto un pacchetto di «web pentest» inviando un preventivo di 240.000 RUB.
L'anno scorso avevamo già fatto fare un penetration test generale su rete e server, chiudendo le poche porte vulnerabili individuate. Quando l'ho fatto presente all'agenzia mi hanno risposto: «Quello era un test sull'infrastruttura, il web pentest ha un perimetro del tutto diverso». Non me ne intendo molto dal punto di vista tecnico e ho l'impressione che stiamo pagando due volte per lo stesso controllo di sicurezza.
Che cos'è esattamente un web pentest e come si differenzia dal classico penetration test? Per una piattaforma come la nostra, che ha qualche centinaio di clienti aziendali e non è un grande e-commerce aperto al pubblico, questa spesa è davvero necessaria o come possiamo definire il perimetro corretto senza sforare il budget?