Gestiamo negli Stati Uniti un portale B2B per la gestione di ordini e inventario rivolto a clienti enterprise. Abbiamo circa 45 clienti aziendali attivi. Prima di chiudere un nuovo grosso contratto con un cliente, abbiamo commissionato una scansione esterna e un vulnerability assessment a una società indipendente di cybersicurezza pagando 4.800 USD per il servizio. All'esito dell'audit ci è stato consegnato un report tecnico di valutazione delle vulnerabilità lungo ben 68 pagine.
Nel report ci sono, catalogate in base al punteggio CVSS, 6 vulnerabilità Critiche, 14 Alte 27 Medie e tantissime Basse. Il nostro team di sviluppo, composto da sole 4 persone, è già impegnato sulle normali roadmap di prodotto e ora non sa da dove cominciare. Chi ha redatto il report ha elencato i punti senza però contestualizzarne l'urgenza rispetto all'effettivo rischio aziendale. Come possiamo trasformare questo report in una roadmap di remediation realistica e un piano d'azione chiaro, senza buttare tutto addosso agli sviluppatori e creare il panico?