Somos una empresa de software de 14 personas en el sector de las tecnologías financieras. Una firma de ciberseguridad independiente externa completó una prueba de penetración de dos semanas en nuestra aplicación web y servicios API. Ayer por la tarde nos entregaron un informe completo de pentest de 85 páginas. En él se enumeran un total de 24 hallazgos diferentes clasificados como críticos, altos y medios.
Cuando compartí el informe tal cual con nuestro equipo de desarrollo de 5 personas, se armó un caos bárbaro. Los devs se quejaron de que el lenguaje del informe era demasiado teórico, que no se explicaba concretamente cómo cerrar las vulnerabilidades a nivel de código y que arruinaba la planificación del sprint actual. No saben ni por dónde empezar a arreglar las brechas.
¿Cuál es el método más eficiente para transmitir los hallazgos del pentest al equipo de desarrollo? ¿En qué formato debemos entregar estas vulnerabilidades al equipo y cómo podemos establecer el orden de prioridad sin bloquear el ritmo de trabajo de los devs?