Мы B2B-софтверная компания из Остина, 18 человек. В облачной инфраструктуре крутится порядка 45 серверов и сервисных эндпоинтов. Безопасники наших клиентов стали требовать ежеквартальные отчеты по сканированию уязвимостей.
Изучили рынок, вырисовывается два пути. Первый — купить годовую корпоративную лицензию на сканеры уязвимостей. По ценникам выкатили где-то в районе 5.500 долларов в год. Второй — брать периодическое сканирование как услугу у ИБ-компании: просят 1.200 долларов за квартал, то есть те же 4.800 долларов в год.
По деньгам выходит примерно одно и то же, но штатного безопасника у нас нет, задача упадет на плечи двоих наших инженеров инфраструктуры. Если покупать инструмент самим — не захлебнемся ли мы в настройке и разборе отчетов? Или лучше все-таки освоить софт внутри компании, чем каждый раз платить на сторону?