Moskova merkezli endüstriyel yedek parça satışı yapan bir B2B platformumuz var. Sitede bayilerin oturum açıp özel fiyat listelerini gördüğü, teklif oluşturduğu ve sipariş geçtiği bir panel bulunuyor. Anlaşmalı olduğumuz bilişim güvenlik ajansı yıllık bakım görüşmesinde bize «web pentest» paketi önerdi ve bu çalışma için 240.000 RUB teklif sundu.
Biz zaten geçen sene genel bir ağ ve sunucu sızma testi yaptırmıştık ve çıkan birkaç basit port açığını kapatmıştık. Ajansa bunu söylediğimde 'O altyapı testiydi, web pentest bambaşka bir kapsam' dediler. İşin teknik boyutuna çok hakim değilim ve aynı güvenlik kontrolü için ikinci kez ödeme yapıyormuşuz gibi bir hisse kapıldım.
Web pentest tam olarak nedir ve klasik sızma testinden farkı ne? Bizim gibi birkaç yüz kurumsal müşterisi olan, halka açık büyük bir e-ticaret sitesi sayılmayacak bir platform için bu maliyet gerçekten şart mı, yoksa bütçeyi zorlamadan doğru kapsamı nasıl belirlemeliyiz?