Llevamos un software de seguimiento de flotas a pequeña escala para empresas de logística en Austin. Un cliente corporativo nos exigió como condición para firmar el contrato que hiciéramos un test de penetración con una empresa independiente de ciberseguridad. Lo hicimos pagando 4.500 dólares y ayer nos llegó un informe completo de 40 páginas.
En el resumen ejecutivo del informe aparece la frase 'Se recomienda subsanar los hallazgos críticos de nivel alto y medio en un plazo de 30 días'. En el equipo tenemos 3 desarrolladores a tiempo completo pero como nunca hemos pasado por una auditoría corporativa no podemos calcular la equivalencia operativa exacta de este proceso de remediación de vulnerabilidades.
¿Estas correcciones las harán nuestros desarrolladores o las pasaremos al proveedor del servidor? ¿Es realista terminar todo en 30 días y, lo más importante, cómo le demostramos oficialmente al cliente corporativo que hemos cerrado las brechas?