Мы держим в США B2B-портал для управления заказами и складскими остатками для корпоративных клиентов. Сейчас на нем сидят около 45 активных юрлиц. Перед подписанием контракта с крупным заказчиком заказали у независимой компании по кибербезопасности внешнее сканирование и оценку уязвимостей отдали за это 4.800 USD. В итоге на руках 68-страничный зубодробительный технический отчет.
В отчете по шкале CVSS висит: 6 критических (Critical), 14 высоких (High), 27 средних (Medium) и гора низких (Low) уязвимостей. Наша команда из 4 разработчиков занята текущим продуктом и вообще не понимает за что хвататься. Аудиторы просто выкатили список но никакой приоритизации с точки зрения реальных рисков для бизнеса не дали. Как переварить этот отчет и превратить его в реалистичный план задач без паники среди разрабов?