Wir sind ein kleines Team aus London für B2B-Software und Beratung. Für unsere Infrastruktur und Codebasis haben wir genau einen vollzeitangestellten Entwickler. Auf Wunsch eines Firmenkunden haben wir letzten Monat für 3.200 Pfund unseren ersten umfassenden externen Penetrationstest durchführen lassen.
Im Abschlussbericht wurden insgesamt 28 Schwachstellen aufgeführt: 3 kritische, 7 hohe und 18 mittlere. Das Cybersecurity-Unternehmen meinte, standardmäßig müssten alle Punkte innerhalb von 30 Tagen behoben sein, andernfalls falle der Nachtest negativ aus.
Mit einem einzigen Entwickler ist es praktisch unmöglich, das Tagesgeschäft am Laufen zu halten und gleichzeitig in 30 Tagen so viele Lücken zu schließen. Was sind denn in der Branche realistische Fristen? Welche Schwachstellen müssen sofort behoben werden und was lässt sich auf spätere Sprints verschieben?