У нас стартап из 12 человек в Остине, делаем B2B-софт для отслеживания логистики. По требованию технического задания одного корпоративного клиента мы впервые заказали независимой компании по кибербезопасности пентест веб-приложения и API. На этот тест мы выделили бюджет в 6 500 долларов, и процесс завершился в прошлую пятницу.
В итоговом отчёте перечислены всего 42 уязвимости: 4 критических, 9 высоких, 18 средних и 11 находок низкого уровня. Отчёт на 80 страниц, к каждой находке добавлены CVSS-оценки, теоретические сценарии, доказательства эксплуатации. Но нет никаких операционных указаний о том, что в каком порядке, кем и за какое время нужно закрывать.
Наша команда разработки состоит из 4 человек, и сейчас идут спринты по развитию продукта. Как нам организовать эти 42 уязвимости так, чтобы не заблокировать текущий рабочий процесс, не вымотать команду и представить корпоративному клиенту внятный график исправлений?