Мы команда из 12 человек, базируемся в Бостоне, разрабатываем облачный софт для записи и сопровождения пациентов в сфере здравоохранения. Перед подписанием контракта с крупной сетью больниц нас попросили пройти проверку безопасности, и мы заплатили сторонней фирме 6.000 долларов за пентест веб-приложения и API. Тест завершился, и нам на руки попал довольно увесистый PDF-отчёт на 75 страниц.
Внутри отчёта куча CVSS-оценок, матриц рисков, сырых HTTP-запросов и красно-жёлтых таблиц. У нас команда из четырёх разработчиков, и они смотрят на отчёт и не понимают, с чего начать. Дедлайн следующего релиза приближается — как нам, не останавливая полностью текущую работу, превратить находки из этого PDF в понятный, приоритизированный список задач на исправление?