Somos un equipo de 12 personas con sede en Boston que desarrolla software de citas y seguimiento basado en la nube para el sector de la salud. Antes de firmar un contrato con un grupo hospitalario corporativo, nos pidieron pasar una auditoría de seguridad y contratamos a una empresa externa por 6.000 dólares para realizar una prueba de penetración a nuestra aplicación web y API. La prueba terminó y recibimos un informe en PDF de 75 páginas bastante pesado.
El informe está lleno de puntuaciones CVSS, matrices de riesgo, solicitudes HTTP en bruto y tablas de colores rojo y amarillo. Tenemos un equipo de desarrollo de cuatro personas y al ver el informe no saben por dónde empezar. Con la fecha de entrega de nuestra próxima versión del producto cada vez más cerca, ¿cómo podemos transformar los hallazgos de este PDF en una lista de tareas de corrección priorizada y con sentido sin detener por completo el trabajo actual?