Boston merkezli, sağlık sektörüne yönelik bulut tabanlı randevu ve takip yazılımı geliştiren 12 kişilik bir ekibiz. Kurumsal bir hastane grubuyla yapacağımız sözleşme öncesinde güvenlik denetiminden geçmemiz istendi ve dışarıdan bir firmaya 6.000 dolar ödeyerek web uygulaması ve API sızma testi yaptırdık. Test tamamlandı ve elimize 75 sayfalık oldukça ağır bir PDF raporu ulaştı.
Raporun içi CVSS puanları, risk matrisleri, ham HTTP istekleri ve kırmızı-sarı renkli tablolarla dolu. Dört kişilik yazılım geliştirme ekibimiz var ve rapora bakıp nereden başlayacaklarını bilemiyorlar. Bir sonraki ürün sürümümüzün teslim tarihi yaklaşırken mevcut işleri tamamen durdurmadan bu PDF içindeki bulguları nasıl anlamlı, önceliklendirilmiş bir düzeltme görev listesine dönüştürebiliriz?