30 kişilik bir lojistik firması işletiyoruz. Kurumsal bir müşterimiz tedarikçi denetimi kapsamında bizden bağımsız bir sızma testi raporu istedi. İki farklı siber güvenlik firmasından teklif aldık; biri 35.000 TL, diğeri 85.000 TL fiyat verdi. İki teklifte de genel olarak sızma testi teknikleri uygulanacaktır yazıyor fakat kapsamlar birbirinden tamamen farklı.
Ucuz olan teklifte yalnızca dış ağ ve web uygulaması yazıyor. Pahalı olan teklifte ise bunlara ek olarak iç ağ, sosyal mühendislik ve kablosuz ağ testleri listelenmiş. Açıkçası teknik ayrıntıları bilmediğimiz için aradaki 50.000 TL farkın ne kadarı gereklilik, ne kadarı fazlalık kestiremiyoruz.
30 bilgisayarı ve sadece bir müşteri takip portalı olan bizim gibi bir işletme için teklifte kesinlikle yer alması gereken temel teknikler hangileridir? Hangilerini dışarıda bırakırsak denetimden geçerken başımız ağrımaz?