Somos un equipo pequeño con sede en Londres que ofrece software B2B y consultoría. Solo tenemos un desarrollador a tiempo completo responsable de la infraestructura y del código de la empresa. A petición de un cliente corporativo, el mes pasado pagamos 3200 libras para hacer nuestro primer pentest externo completo.
En el informe final nos listaron un total de 28 vulnerabilidades: 3 críticas, 7 altas y 18 medias. La empresa de ciberseguridad que preparó el informe nos notificó que, por procedimiento estándar, todos los hallazgos deben solucionarse en un plazo de 30 días; de lo contrario, la prueba de revalidación dará un resultado negativo.
Con un solo desarrollador es prácticamente imposible llevar el trabajo rutinario y además solucionar tantas vulnerabilidades en 30 días. ¿Cuáles son los tiempos de resolución realistas y aceptados en el sector? ¿Qué fallos deberíamos arreglar de inmediato y cuáles podemos posponer para los siguientes sprints?