نحن فريق صغير مقره لندن يقدم خدمات برمجيات واستشارات B2B. لدينا مطور واحد فقط بدوام كامل مسؤول عن البنية التحتية وتطوير الكود. بناءً على طلب أحد عملائنا المؤسسيين، أجرينا الشهر الماضي أول اختبار اختراق خارجي شامل لنا مقابل 3200 جنيه إسترليني.
في التقرير الذي وصلنا بعد الاختبار، تم إدراج 28 ثغرة أمنية إجمالاً: 3 حرجة و7 عالية و18 متوسطة. أبلغتنا شركة الأمن السيبراني التي أعدت التقرير أنه وفقًا للإجراءات المعيارية يجب إغلاق جميع النتائج خلال 30 يومًا، وإلا فإن اختبار التحقق اللاحق سينتهي بنتيجة سلبية.
من المستحيل عمليًا أن ننجز الأعمال الروتينية ونسد كل هذه الثغرات في 30 يومًا بمطور واحد فقط. ما هي مدد إغلاق الثغرات الواقعية المقبولة في القطاع؟ أي الثغرات يمكننا إغلاقها فورًا وأيها يمكننا تأجيلها إلى السبرنتات القادمة؟