Londra merkezli B2B yazılım ve danışmanlık hizmeti sunan küçük bir ekibiz. Şirketimizde altyapı ve kod geliştirmeden sorumlu sadece bir tam zamanlı yazılımcımız var. Bir kurumsal müşterimizin talebi üzerine geçtiğimiz ay 3.200 pound ödeyerek ilk kapsamlı harici sızma testimizi yaptırdık.
Test sonucunda önümüze gelen raporda 3 kritik, 7 yüksek ve 18 orta seviye olmak üzere toplam 28 güvenlik açığı listelenmiş. Raporu hazırlayan siber güvenlik firması, standart prosedür gereği tüm bulguların 30 gün içinde kapatılması gerektiğini, aksi takdirde yeniden doğrulama testinin olumsuz sonuçlanacağını bildirdi.
Tek bir yazılımcıyla hem rutin işleri yürütüp hem de 30 günde bu kadar açığı kapatmamız fiilen imkansız. Sektörde kabul gören gerçekçi açık kapatma süreleri nedir? Hangi açıkları derhal kapatıp hangilerini sonraki sprintlere erteleyebiliriz?