Amerika’da kurumsal müşterilere yönelik B2B sipariş ve envanter yönetim portalı işletiyoruz. bu arada yaklaşık 45 aktif kurumsal müşterimiz var. Yeni bi büyük müşteri sözleşmesi öncesinde bağımsız bi siber güvenlik firmasından dış tarama ve zafiyet değerlendirmesi talep ettik ve bu hizmet icin 4.800 USD ödedik... Denetim sonucunda 68 sayfalık oldukça teknik bi zafiyet değerlendirme raporu elimize ulaştı.
Raporda CVSS puanlarına göre dağıtılmış 6 adet Kritik 14 adet Yüksek 27 adet Orta ve çok sayıda Düşük seviye bulgu var. 4 kişilik yazılım ekibimiz mevcut ürün geliştirme işlerini yürütürken bu listenin neresinden başlayacağını şaşırmış durumda. Raporu hazırlayan firma maddeleri sıralamış ama hangi işin ne kadar acil olduğunu kurum riskine göre ayrıştırmamış. bu arada bu raporu yazılımcıların önüne atıp panik yaratmadan gerçekçi bir düzeltme takvimine ve aksiyon planına nasıl dönüştürebiliriz?