Siamo un piccolo team con sede a Londra che fornisce software B2B e servizi di consulenza. In azienda abbiamo un solo sviluppatore full-time responsabile sia dell'infrastruttura che del codice. Su richiesta di un cliente enterprise, il mese scorso abbiamo pagato 3.200 sterline per effettuare il nostro primo penetration test esterno completo.
Nel report finale che ci è stato consegnato sono elencate 28 vulnerabilità in totale: 3 critiche, 7 alte e 18 medie. La società di cybersicurezza che ha redatto il report ci ha comunicato che, da procedura standard, tutte le criticità devono essere risolte entro 30 giorni, altrimenti il re-test di verifica darà esito negativo.
Con un solo dev è materialmente impossibile portare avanti il lavoro ordinario e contemporaneamente chiudere così tante falle in 30 giorni. Quali sono i tempi di remediation considerati realistici e accettati nel settore? Quali vulnerabilità dobbiamo sistemare subito e quali possiamo rimandare ai prossimi sprint?