Wir sind ein 14-köpfiges Softwareunternehmen im Fintech-Bereich. Ein extern beauftragter, unabhängiger Cyber-Security-Dienstleister hat gerade einen zweiwöchigen Penetrationstest auf unserer Web-App und unseren API-Services abgeschlossen. Gestern Abend haben wir einen 85 Seiten starken Pentest-Report bekommen. Darin sind insgesamt 24 verschiedene Befunde aufgelistet – von kritisch über hoch bis mittel.
Als ich den Report 1:1 an unser fünfköpfiges Entwicklerteam weitergeleitet habe, brach das pure Chaos aus. Die Devs beschweren sich, dass die Sprache viel zu theoretisch ist, keine konkreten Code-Fixes vorgeschlagen werden und die aktuelle Sprintplanung komplett zerschossen wird. Keiner weiß, wo er überhaupt anfangen soll.
Was ist der effizienteste Weg, Pentest-Ergebnisse an die Entwickler zu übergeben? In welchem Format sollten wir die Schwachstellen aufbereiten und wie priorisieren wir sie, ohne den normalen Workflow der Entwickler komplett lahmzulegen?