لدينا شركة ناشئة من 12 شخصاً في أوستن تقدّم برمجيات تتبّع لوجستي B2B. بناءً على كراسة الشروط الأمنية لأحد عملائنا المؤسسيين، أجرينا لأول مرة اختبار اختراق لتطبيق الويب و API عبر شركة أمن سيبراني مستقلة. كنا قد خصصنا 6,500 دولار لهذا الاختبار، واكتملت العملية الجمعة الماضية.
في التقرير النهائي الوارد تم إدراج 42 ثغرة أمنية إجمالاً: 4 حرجة، و9 عالية، و18 متوسطة، و11 منخفضة. التقرير من 80 صفحة، وأُضيفت لكل ثغرة درجات CVSS وسيناريوهات نظرية وأدلة استغلال. لكن لا يوجد أي توجيه تشغيلي حول ما يجب إغلاقه وبأي ترتيب وبواسطة من وفي أي مدة.
فريق البرمجة لدينا مكوّن من 4 أشخاص، ولديهم حالياً سبرنتات تطوير منتج جارية. كيف ننظّم هذه الثغرات الـ42 دون تعطيل سير العمل الحالي، ودون استنزاف الفريق، وبطريقة تقدّم للعميل المؤسسي جدولاً زمنياً معقولاً للإصلاح؟