Moskova merkezli lojistik ve kargo takip yazılımları geliştiren 14 kişilik bir şirketiz. Müşterilerimizin yük hareketlerini ve gümrük belgelerini takip ettiği kurumsal web portalımızı geçen ay baştan yazdık. Büyük bir kurumsal müşterimizle imzaladığımız çerçeve sözleşme gereği, canlıya çıkmadan önce bağımsız bir sızma testi raporu sunmamız gerekiyor.
Yazılım geliştirmeyi dışarıdan yaptırdığımız müteahhit firma ise pentest sürecinin yaklaşık 450.000 ruble tutacağını ve gereksiz maliyet olduğunu savunuyor. Bunun yerine kaynak kodları otomatik araçlarla tarayacakları statik kod analizi yapmayı önerdiler. Bu analiz için bizden 120.000 ruble istiyorlar ve kod tabanındaki bütün açıkların zaten bu yöntemle eksiksiz tespit edileceğini iddia ediyorlar.
Bütçe farkı neredeyse dört kat olduğu için karar veremedim. Statik kod analizi gerçekten sızma testinin yerine geçebilir mi, yoksa denetim sırasında veya ilk ciddi siber saldırıda büyük bir sürprizle karşılaşır mıyız? İkisinin teknik ayrımı tam olarak nerede başlıyor?