Wir sind ein 12-köpfiges Startup aus Austin für B2B-Logistik-Tracking. Wegen der Compliance-Vorgaben eines Großkunden haben wir zum ersten Mal einen externen Web-App- und API-Pentest durchführen lassen. Wir hatten dafür 6.500 Dollar Budget eingeplant, und letzten Freitag war der Test abgeschlossen.
Im Abschlussbericht stehen insgesamt 42 Schwachstellen: 4 Critical, 9 High, 18 Medium und 11 Low. Der Report hat 80 Seiten mit CVSS-Scores, theoretischen Angriffsszenarien und Proof-of-Concepts für jeden Punkt. Es gibt aber keinerlei praktische Hilfestellung dazu, was in welcher Reihenfolge, von wem und in welchem Zeitrahmen behoben werden sollte.
Unser Dev-Team besteht aus 4 Leuten und wir stecken mitten in laufenden Produkt-Sprints. Wie können wir diese 42 Lücken strukturiert abarbeiten, ohne das Tagesgeschäft lahmzulegen, das Team zu verbrennen und dem Enterprise-Kunden trotzdem eine saubere Remediation-Roadmap vorzulegen?