Wir betreiben in Amerika ein B2B-Bestell- und Bestandsverwaltungsportal für Unternehmenskunden. Wir haben etwa 45 aktive Firmenkunden. Vor einem neuen großen Kundenvertrag haben wir von einer unabhängigen Cybersicherheitsfirma einen externen Scan und eine Schwachstellenbewertung angefordert und dafür 4.800 USD bezahlt. Als Ergebnis des Audits kam ein ziemlich technischer, 68-seitiger Schwachstellen-Bewertungsbericht bei uns an.
Im Bericht gibt es, nach CVSS-Punkten verteilt, 6 kritische, 14 hohe, 27 mittlere und zahlreiche niedrige Befunde. Unser 4-köpfiges Softwareteam ist ratlos, wo es bei dieser Liste anfangen soll, während es das laufende Produktgeschäft stemmt. Die Firma, die den Bericht erstellt hat, hat die Punkte aufgelistet aber nicht nach Unternehmensrisiko getrennt, welche Aufgabe wie dringend ist. Wie können wir diesen Bericht in einen realistischen Behebungsfahrplan und Aktionsplan umwandeln ohne ihn den Entwicklern vor die Füße zu werfen und Panik auszulösen?