У нас SaaS-стартап, арендуем один виртуальный Linux-сервер у местного облачного провайдера. На нем крутится база данных с клиентской информацией бэкенд и админка. Работаем около 4 месяцев, в системе 85 активных корпоративных клиентов.
Решил проверить безопасность: поднял популярный open-source сканер уязвимостей и натравил снаружи на наш IP. В отчете вылезло 4 критических 11 высоких и 38 средних проблем. Я мягко говоря в шоке. В критических — устаревшие шифры SSL, открытые порты и обновляшки пакетов ОС.
Запросил ценники на внешний пентест у специалистов — просят от 40.000 TL до 65.000 TL. Прежде чем отдавать такие деньги хочу понять: сколько из этих алертов сканера реально опасны сколько ложных срабатываний и что можно по-быстрому пофиксить своими силами?