Austin merkezli B2B lojistik takip yazılımı sunan 12 kişilik bir girişimimiz var. Kurumsal bir müşterimizin güvenlik şartnamesi gereği bağımsız bir siber güvenlik şirketine ilk defa web uygulaması ve API sızma testi yaptırdık. Bu test için 6.500 dolar bütçe ayırmıştık ve süreç geçen cuma tamamlandı.
Gelen nihai raporda toplam 42 adet güvenlik açığı listelenmiş: 4 kritik 9 yüksek 18 orta ve 11 düşük seviye bulgu var. Rapor 80 sayfa ve her bulgu için CVSS skorları teorik senaryolar, istismar kanıtları eklenmiş. Ancak neyin hangi sırayla, kim tarafından ve ne kadar sürede kapatılması gerektiğine dair operasyonel hiçbi yönlendirme yok.
Yazılım ekibimiz 4 kişiden oluşuyor ve şu an devam eden ürün geliştirme sprintleri var. Bu 42 açığı mevcut iş akışını kitlemeden, ekibi tüketmeden ve kurumsal müşteriye geçerli bi düzeltme takvimi sunacak şekilde nasıl organize edebiliriz?