Мы софтверный стартап из Барселоны, 18 человек. Продаем корпоративным клиентам по всей Европе облачную систему для отслеживания заказов. Крупный ритейлер, с которым мы недавно договорились, прописал в условиях контракта обязательную сертификацию ISO 27001. Наняли консультанта, но на пункте об управлении уязвимостями намертво забуксовали.
Консультант заявил, что ежегодного пентеста для аудита недостаточно: нужно доказать, что мы регулярно сканируем внутренние и внешние системы на уязвимости и приоритизируем их по уровню риска. При этом весь наш годовой бюджет на безопасность и инфраструктуру — около 4 000 EUR, и услуги консультанта уже съели приличную его часть.
Придется ли нам разоряться на дорогущий корпоративный софт или можно закрыть требование опенсорсом и бюджетными облачными сканерами? Какая частота сканирования устроит аудитора, и как на практике выстроить приоритезацию и контроль устранения брешей?