Londra'da 7 kişilik bir ekiple B2B sipariş ve stok yönetimi yazılımı geliştiriyoruz. Geçen ay İngiltere genelinde 80 mağazası olan kurumsal bir perakendeci ile masaya oturduk. Yıllık 52.000 GBP tutarında bir lisans sözleşmesi imzalamak üzereyiz ancak firmanın bilgi güvenliği departmanı şartnameye harici bir siber güvenlik firmasından alınmış güncel sızma testi (pentest) raporu zorunluluğu koydu.
Biz bugüne kadar kodlarımızı kendi içimizde test ettik, sunucularımızda güvenlik duvarı ve SSL mevcut, veritabanımız da şifreli. Fakat kurumsal müşterilerin talep ettiği bu sızma testinin tam olarak nasıl yürütüldüğünü, pratikte neyi hedeflediğini tam kavrayamıyoruz.
Küçük bir SaaS girişimi için bu süreç nasıl işler? Elinde gerçek bir sızma testi örneği olan var mı, hacker gibi davranan bu uzmanlar sistemde tam olarak ne arıyor? Ayrıca böyle bir testin bize maliyeti ortalama ne kadar olur, sözleşmeyi imzalamadan bu masrafa girmeye değer mi?