У нас команда из 12 человек в Валенсии, держим софт для оптовых заказов и B2B-портал. На прошлой неделе крупный корпоративный клиент перед продлением контракта запросил подробный отчёт по аудиту безопасности. Местная консалтинговая фирма предложила периодически сканировать систему автоматическими сканерами и выставлять отчёты — просят 1 400 EUR в год.
А независимый эксперт, с которым мы пообщались, сказал, что такие сканы пройдутся лишь по верхам, а клиенту нужен полноценный ручной пентест. За разовую работу он заломил 3 500 EUR. Разница в бюджете для небольшой компании вроде нашей весьма ощутимая.
Заменит ли автоматическое сканирование полноценный тест на проникновение, или у них принципиально разные задачи? На что разумнее потратить бюджет в первую очередь?