Мы финтех-компания из 14 человек. Сторонняя независимая компания по кибербезопасности завершила двухнедельное тестирование на проникновение для нашего веб-приложения и API. Вчера вечером нам прислали подробный отчет на 85 страниц. В нем описано 24 уязвимости: критические, высокого и среднего уровня.
Когда я переслал отчет нашей команде разработки из 5 человек в исходном виде, начался хаос. Разработчики стали жаловаться, что язык отчета слишком теоретический, нет конкретных инструкций по устранению багов на уровне кода, а текущий спринт вообще пошел под откос. Они просто не знают, за что хвататься.
Как эффективнее всего передать результаты пентеста команде разработки? В каком формате оформить задачи и как расставить приоритеты, чтобы не парализовать работу программистов?