Austin'de lojistik şirketlerine yönelik küçük ölçekli bir filo takip yazılımı işletiyoruz. Kurumsal bir müşterimiz sözleşme imzalamadan önce bağımsız bir siber güvenlik şirketine sızma testi yaptırmamızı şart koştu. Testi 4.500 dolar ödeyerek yaptırdık ve dün elimize 40 sayfalık kapsamlı bir rapor ulaştı.
Raporun yönetici özetinde 'Yüksek ve orta seviyeli kritik bulguların 30 gün içerisinde giderilmesi önerilmektedir' ifadesi yer alıyor. Ekipte 3 tam zamanlı yazılımcımız var ancak daha önce kurumsal bir denetimden geçmediğimiz için bu zafiyet giderme sürecinin tam operasyonel karşılığını kestiremiyoruz.
Bu düzeltmeleri bizim yazılımcılar mı yapacak yoksa sunucu sağlayıcısına mı paslayacağız? Hepsini 30 günde bitirmek gerçekçi mi ve en önemlisi açıkları kapattığımızı karşı kuruma resmi olarak nasıl ispatlayacağız?