- Funktion
- Einkaufsleiter
- Branche
- Sport & Fitness
- Organisationsform
- Firma mit 20 Mitarbeitern
- Beigetreten
- Apr. 2023
- Nachricht
- 2
Wir sind eine Softwareagentur mit zwölf Leuten. Für das B2B-Bestellportal eines unserer langjährigen Firmenkunden aus dem Einzelhandel haben wir einen umfassenden Penetrationstest durchgeführt. Die Tests hat unser internes Entwicklerteam durchgezogen, aber der finale Pentest-Report ist jetzt an mir hängengeblieben. Wir hatten für das Sicherheitsaudit ein Budget von etwa 45.000 TL zugesagt und liefern so etwas zum ersten Mal offiziell in dieser Größenordnung ab.
Ich habe hier Vulnerability-Scanner-Outputs, manuell nachgewiesene Privilege-Escalation-Lücken und ein paar Screenshots zu Parametermanipulationen vorliegen. Der Bericht landet aber sowohl beim IT-Leiter als auch beim stellvertretenden Geschäftsführer, der überhaupt keinen technischen Background hat. Wie kriege ich den Spagat zwischen technischen Details und Management-Sprache hin? Wonach sollte ich die Risikostufen klassifizieren und welche Abschnitte gehören standardmäßig in so einen Bericht?