On édite un petit logiciel de gestion de flotte pour transporteurs à Austin. Avant de signer, un gros client grand compte a exigé qu'on fasse réaliser un test d'intrusion par une boîte de cybersécurité indépendante. On a payé le test 4 500 dollars et on a reçu hier un rapport complet de 40 pages.
Dans le résumé pour la direction, il est écrit : « Il est recommandé de corriger les vulnérabilités critiques de niveau élevé et moyen sous 30 jours ». On a 3 développeurs à temps plein dans l'équipe, mais comme on n'a jamais passé d'audit d'entreprise, on a du mal à mesurer ce que ce processus de remédiation implique au quotidien.
Ces corrections doivent-elles être faites par nos devs ou transmises à notre hébergeur ? Est-ce réaliste de tout boucler en 30 jours et, surtout, comment prouver officiellement au client qu'on a bien corrigé les failles ?