- Должность
- Директор по информационной безопасности
- Дата регистрации
- июль 2023 г.
- Сообщение
- 168
Мы команда из 8 человек, базируемся в Париже, у нас B2B e-commerce платформа для оптовых заказов. На сайте хранятся данные взаиморасчетов наших корпоративных клиентов, история счетов и детали заказов. На прошлой неделе мы получили КП от стороннего независимого эксперта на комплексный пентест веб-сайта на сумму 4.500 EUR. Честно говоря, при текущем денежном потоке такой бюджет для нас тяжеловат.
Прежде чем принимать КП, мы хотим хотя бы своими силами проверить и закрыть явные дыры в системе, базовые ошибки конфигурации и простые уязвимости. Наш разработчик разбирается в веб-разработке в целом, но он не специалист по безопасности. Хотим начать с первичного аудита своими силами.
Что должен включать в себя тест безопасности сайта, который мы можем сделать сами, и какие проверки можно выполнить бесплатно или базовыми методами? И где проходит та грань, после которой этих проверок становится недостаточно и без профессиональных услуг уже не обойтись?