Sembra che Qualys sia probabilmente la tua opzione preferita: la scansione di vulnerabilità continua e ripetuta fornisce una coperta di sicurezza a lungo termine che consolerà i tuoi clienti.
Detto questo, dovresti capire la differenza tra la scansione delle vulnerabilità e un controllo di sicurezza mirato (spesso "pentest").
La scansione delle vulnerabilità assicurerà che la tua infrastruttura sia e rimanga protetta. Rileverà quando il software del server Web che stai usando diventa improvvisamente vulnerabile perché qualcuno ha rilasciato un nuovo attacco contro di esso. Rileverà se il tuo server inizia ad offrire FTP al mondo. Noterà se vengono visualizzate determinate configurazioni vulnerabili conosciute del server web. Ciò che non farà è fornire una visione completa della sicurezza di la tua applicazione .
Questo è ciò che fa un pentest. Il pentester esaminerà la tua applicazione con occhi esperti e strumenti specializzati e cercherà di scoprire se hai commesso degli errori quando hai scritto l'applicazione che un utente malintenzionato potrebbe sfruttare. Esamineranno anche lo stesso tipo di "scansione di vulnerabilità", ma il vero valore aggiunto è quello di far pensare a un umano attraverso le cose. Le persone possono creare connessioni che i computer non possono, riconoscere modelli che indicano problemi sottili.
Quindi, in un mondo ideale, avresti la tua applicazione ripetuta all'inizio e di nuovo ogni volta che apporterai modifiche importanti al codice. E avresti anche Qualys (o un equivalente, ovviamente) eseguire regolarmente scansioni di vulnerabilità per cercare tutte le cose semplici e semplici che mordono regolarmente le persone nel posteriore.
Se stai solo selezionando una casella di controllo, è più denaro e impegno di quello che stai cercando di spendere. Vai con la scansione periodica delle vulnerabilità, otterrai il sigillo di approvazione per mostrare le persone e otterrai una difesa utile contro il "low hanging fruit" - facile da individuare per gli attaccanti, solitamente facile da risolvere.