Siamo un team di 12 persone con base a Boston, sviluppiamo un software cloud di appuntamenti e monitoraggio per il settore sanitario. Prima di chiudere un contratto con un gruppo ospedaliero corporate ci è stato richiesto un audit di sicurezza, così abbiamo pagato 6.000 dollari a una società esterna per un penetration test su web app e API. Il test è finito e ci siamo ritrovati in mano un pesantissimo PDF di 75 pagine.
Il report è pieno zeppo di punteggi CVSS, matrici di rischio, richieste HTTP grezze e tabelle piene di rosso e giallo. Abbiamo un team di sviluppo di 4 persone e guardando il documento non sanno proprio da dove cominciare. Con la scadenza della prossima release del prodotto alle porte, come possiamo trasformare i finding di questo PDF in una lista di task sensata e con le giuste priorità senza bloccare del tutto i lavori in corso?