Siamo un'azienda software di 14 persone nel settore fintech. Una società esterna e indipendente di cybersecurity ha appena concluso un penetration test di due settimane sulla nostra web app e sui nostri servizi API. Ieri sera ci hanno consegnato un report dettagliato di 85 pagine. All'interno sono elencate 24 vulnerabilità tra critiche, alte e medie.
Quando ho girato il report così com'era al nostro team di sviluppo di 5 persone, si è scatenato il caos. I programmatori si sono lamentati del linguaggio troppo teorico, della totale assenza di indicazioni pratiche su come risolvere le falle a livello di codice e del fatto che lo sprint corrente fosse ormai andato a monte. Non sanno proprio da quale vulnerabilità iniziare.
Qual è il metodo più efficiente per trasmettere i risultati di un pentest al team di sviluppo? In quale formato dovremmo consegnare queste falle e come possiamo stabilire le priorità senza bloccare il flusso di lavoro dei programmatori?