Мы дистрибьюторская компания на 10 человек поставляем запчасти для медицинского оборудования в Гамбурге. В корпоративных формах проверки безопасности от клиентов всё чаще стал попадаться пункт «регулярное сканирование и управление уязвимостями». В офисе у нас 12 компьютеров на Windows и Mac, 1 локальный файловый сервер и открытый наружу B2B-портал заказов.
Изучаем решения, которые на рынке продают под названием «инструмент управления уязвимостями», но цены варьируются от 1.500 до 5.000 евро в год. Штатного специалиста по кибербезопасности у нас нет, за IT-делами присматриваю я, привлекая внешнюю поддержку на полставки.
Что именно должен находить и включать в отчёты инструмент управления уязвимостями в компании нашего масштаба? Хотим избежать слишком сложных систем, которые каждый день выдают сотни бессмысленных предупреждений. На что смотреть перед покупкой и какие ожидания реалистичны?