Ad Austin gestiamo un piccolo software di tracciamento flotte per aziende di logistica. Un cliente enterprise, prima di firmare il contratto, ha preteso che facessimo svolgere un penetration test a una società di cybersecurity indipendente. Abbiamo speso 4.500 dollari per il test e ieri ci è arrivato un report dettagliato di 40 pagine.
Nell'executive summary c'è scritto: 'Si raccomanda di rimediare alle vulnerabilità critiche di livello alto e medio entro 30 giorni'. Nel team abbiamo 3 sviluppatori a tempo pieno, ma non avendo mai affrontato un audit aziendale formale non sappiamo esattamente cosa comporti questo processo a livello operativo.
Queste correzioni spettano ai nostri programmatori o dobbiamo girarle al provider dei server? È realistico chiudere tutto in 30 giorni e, soprattutto, come dimostriamo formalmente al cliente di aver tappato le falle?