Finansal teknolojiler alanında hizmet veren 14 kişilik bi yazılım şirketiyiz. Dışarıdan anlaştığımız bağımsız bi siber güvenlik firması, web uygulamamız ve API servislerimiz üzerinde iki haftalık sızma testi çalışmasını tamamladı. Dün akşam tarafımıza 85 sayfalık kapsamlı bi sızma testi raporu teslim edildi. Rapor içinde kritik, yüksek ve orta dereceli olmak üzere toplam 24 farklı bulgu listelenmiş.
Raporu olduğu gibi 5 kişilik yazılım ekibimizle paylaştığımda ciddi bi kargaşa yaşandı. Yazılımcılar rapordaki dilin fazlasıyla teorik olmasından, bulguların kod seviyesinde nasıl kapatılacağının somut yazılmamasından ve mevcut sprint planının dağılmasından şikayetçi oldu. Hangi açıktan başlayacaklarını bilemiyorlar.
Sızma testi bulgularını geliştirici ekibe aktarırken en verimli yöntem nedir? Ekibe bu açıkları hangi formatta teslim etmeliyiz ve öncelik sırasını yazılımcıların çalışma düzenini kilitlemeden nasıl kurabiliriz?