Мы небольшая команда из Лондона, занимаемся B2B-софтом и консалтингом. В штате всего один разработчик на полной ставке, который отвечает и за инфраструктуру, и за весь код. В прошлом месяце по требованию крупного корпоративного клиента мы за 3.200 фунтов заказали наш первый полноценный внешний пентест.
По итогам теста нам выкатили отчет: всего 28 уязвимостей — 3 критических, 7 высокого уровня и 18 со средним приоритетом. Компания по кибербезопасности заявила, что по их стандартному регламенту абсолютно все замечания нужно устранить в течение 30 дней, иначе повторная верификация будет считаться заваленной.
С одним-единственным разработчиком закрыть столько дыр за 30 дней и при этом не бросать текущую работу попросту нереально. Каковы общепринятые в индустрии адекватные сроки устранения уязвимостей? Что нужно чинить прямо сейчас, а что вполне можно отложить на следующие спринты?