- Funktion
- Logistikplanung
- Branche
- Recht
- Organisationsform
- Unternehmen innerhalb eines Konzerns
- Beigetreten
- Dez. 2022
- Nachricht
- 191
Wir sind ein 4-köpfiges Kernteam eines Softwareunternehmens mit Sitz in Austin. Wir betreiben ein Operations-Panel das B2B-Logistikfirmen 18.000 Dollar monatliche Abonnement-Einnahmen bringt. Bisher liefen unsere Code-Reviews meistens auf Architektur-Sauberkeit, Korrektheit der Geschäftslogik und Performance ausgerichtet. Ehrlich gesagt blieben Sicherheitskontrollen immer im Hintergrund und wurden nur auf dem Niveau gehalten keine Passwörter offen zu lassen.
Letzte Woche hat ein Unternehmenskunde vor der Vertragsverlängerung einen Drittanbieter-Penetrationstest verlangt und als der Bericht kam, wurden peinliche Lücken wie Autorisierungsumgehung und fehlende Datenvalidierung aufgedeckt. Wir haben die Korrekturen gemacht aber jetzt wollen wir den Code vor jedem Release regelmäßig auf Sicherheit scannen. Im Team gibt es keinen separaten Cybersicherheits-Experten.
Unser Budget ist begrenzt wir haben nicht jeden Monat 10.000 Dollar, um ständig einen externen Prüfer zu halten. Wie kann ein kleines Softwareteam die Praxis der sicheren Code-Review von Null auf umsetzen ohne den Workflow zu blockieren? Mit welchen Schritten sollten wir anfangen?