Abbiamo una startup di 12 persone con sede ad Austin che offre un software B2B per il tracciamento logistico. A causa dei requisiti di sicurezza richiesti da un cliente enterprise, abbiamo fatto eseguire per la prima volta un penetration test su web app e API a una società indipendente di cybersecurity. Avevamo stanziato un budget di 6.500 dollari e il processo si è concluso lo scorso venerdì.
Nel report finale sono elencate in totale 42 vulnerabilità: 4 critiche, 9 alte, 18 medie e 11 basse. Il report è di 80 pagine e per ogni problema ci sono punteggi CVSS, scenari teorici e prove di exploit. Tuttavia, non c'è mezza indicazione operativa su cosa sistemare, in quale ordine, a chi assegnarlo e con quali tempistiche.
Il nostro team di sviluppo è composto da 4 persone e attualmente abbiamo sprint di sviluppo prodotto già avviati. Come possiamo organizzare queste 42 vulnerabilità senza bloccare il flusso di lavoro attuale, senza mandare il team in burnout e fornendo comunque al cliente enterprise una roadmap di remediation credibile?