Barselona merkezli 18 kişilik bir yazılım girişimiyiz. Avrupa genelinde kurumsal müşterilere bulut tabanlı sipariş takip yazılımı satıyoruz. Yeni anlaştığımız büyük bir perakende müşterisi sözleşme şartı olarak bizden ISO 27001 sertifikasyonu talep etti. Danışmanla çalışmaya başladık ancak zafiyet yönetimi maddesinde ciddi bir tıkanıklık yaşıyoruz.
Danışmanımız yılda bi kez yaptıracağımız sızma testinin denetim için yeterli olmayacağını, iç ve dış sistemlerde periyodik zafiyet taraması yapıp bunları risk seviyesine göre takip ettiğimizi kanıtlamamız gerektiğini söyledi. Bizim şu an yıllık güvenlik ve altyapı bütçemiz toplamda 4.000 EUR civarında ve danışmanlık ücreti zaten bu bütçenin önemli bi kısmını eritti.
Bu gereksinimi karşılamak için piyasadaki pahalı kurumsal güvenlik araçlarına mahkum muyuz, yoksa açık kaynak veya uygun maliyetli bulut tarayıcılarla bu süreci kurabilir miyiz? Denetçinin kabul edeceği tarama sıklığı, bulguların önceliklendirilmesi ve kapatma takibi pratikte nasıl işletilmeli?