У нас логистическая компания, 30 сотрудников. Крупный корпоративный клиент в рамках проверки поставщиков запросил отчет о независимом аудите безопасности (пентесте). Мы запросили коммерческие предложения у двух ИБ-компаний: одна выставила счет на 35.000 TL, вторая — на 85.000 TL. В обоих КП общими словами написано «будут применены техники тестирования на проникновение», но состав работ кардинально отличается.
В дешевом предложении значатся только внешняя сеть и веб-приложение. В дорогом к этому добавлены внутренняя сеть, социальная инженерия и тесты беспроводных сетей. Мы в технических нюансах не разбираемся, поэтому сложно понять: разница в 50.000 TL — это реальная необходимость или навязанные допы?
Для бизнеса нашего масштаба (30 компьютеров и один портал отслеживания для клиентов) какие техники обязательно должны входить в КП? От чего можно спокойно отказаться, чтобы успешно пройти аудит заказчика и не нажить проблем?