Wir sind ein 12-köpfiges Team aus Boston und entwickeln eine cloudbasierte Termin- und Nachverfolgungssoftware für den Gesundheitssektor. Vor dem Vertrag mit einer Klinikgruppe mussten wir ein Sicherheitsaudit durchlaufen und haben eine externe Firma für 6.000 Dollar einen Penetrationstest der Webanwendung und API machen lassen. Der Test ist durch und wir haben einen ziemlich heftigen 75-seitigen PDF-Bericht bekommen.
Der Bericht ist voll mit CVSS-Scores, Risikomatrizen, rohen HTTP-Requests und rot-gelben Tabellen. Wir haben ein vierköpfiges Entwicklungsteam und die wissen nicht, wo sie anfangen sollen, wenn sie den Bericht anschauen. Der Liefertermin für unser nächstes Release rückt näher – wie können wir die Findings aus diesem PDF in eine sinnvolle, priorisierte Fix-Aufgabenliste verwandeln, ohne die laufende Arbeit komplett zu stoppen?