Tenemos una startup de 12 personas con sede en Austin que ofrece software de seguimiento de logística B2B. Por un requisito de seguridad de un cliente corporativo, contratamos por primera vez un test de penetración web y API con una empresa independiente de ciberseguridad. Destinamos un presupuesto de 6.500 dólares para este test y el proceso terminó el viernes pasado.
En el informe final recibido se listan 42 vulnerabilidades en total: 4 críticas, 9 altas, 18 medias y 11 bajas. El informe tiene 80 páginas e incluye puntuaciones CVSS, escenarios teóricos y pruebas de concepto para cada hallazgo. Sin embargo, no hay ninguna orientación operativa sobre qué debe arreglarse en qué orden, por quién ni en cuánto tiempo.
Nuestro equipo de desarrollo consta de 4 personas y actualmente tenemos sprints de desarrollo de producto en marcha. ¿Cómo podemos organizar la solución de estas 42 vulnerabilidades sin bloquear el flujo de trabajo actual, sin quemar al equipo y presentando un calendario de remediación válido al cliente corporativo?