الجواب المختصر: لتحويل تقرير تقييم الثغرات لخطة عمل، بدل ما تنظر بس لدرجات CVSS، لازم تبني مصفوفة مخاطر مبنية على هل الثغرة موجودة في أنظمة مكشوفة للإنترنت وقابليتها للاستغلال. النتائج الحرجة والعالية المكشوفة مباشرة للإنترنت لازم تُغلق في أول 7 أيام، أما البنود المتوسطة اللي في الشبكة الداخلية فتُوزع بشكل مخطط على دورات التطوير التالية.
الخطوة الأولى هي الفرز التقني. حدد كم من الـ 6 نتائج الحرجة والـ 14 العالية موجودة على سيرفراتك المكشوفة مباشرة للإنترنت (شاشة تسجيل الدخول، نقاط API المفتوحة). مثلاً ثغرة تنفيذ كود عن بعد أو رفع صلاحيات تُفعّل من الخارج بدون مصادقة هي أولوية مطلقة. في المقابل، نتيجة عالية تشتغل في الشبكة الداخلية أو تحتاج مستخدم مسجل دخول ممكن تأجيلها. وبما إن مخرجات الفحص الآلي في التقارير ممكن تحتوي إيجابيات كاذبة، اطلب من فريق البرمجة أول شي يتأكد إن هذي الـ 20 بند فعلاً قابلة للتفعيل.
في الخطوة الثانية وزّع عبء العمل بتصنيف الإصلاحات لفئات: 1) تحديثات السيرفر والمكتبات (عادة تُحل بتحديث حزم يستغرق كم ساعة من جهة البنية التحتية)، 2) أخطاء البرمجة (أجزاء تحتاج تدخل مباشر من المطور مثل التحقق من المدخلات وتمرير معاملات استعلامات SQL)، 3) نقص الإعدادات (إعدادات السيرفر مثل ترويسات HTTP وبروتوكولات التشفير).
والخطوة الأخيرة هي فحص التحقق. بعد الانتهاء من الإصلاحات، اطلبوا من شركة الأمن السيبراني إجراء فحص جديد للثغرات المذكورة في التقرير. العديد من شركات التدقيق تشمل فحص التحقق الذي يتم خلال أول 30 يوماً ضمن تكلفة الخدمة؛ ويمكنكم تقديم هذا التقرير النظيف لعميلكم المؤسسي الذي ستوقعون معه العقد.