Ответственность менеджера заключается в управлении рисками.
Когда в Gmail была обнаружена дыра в безопасности между сценариями, это создало очень серьезный риск, который команда быстро поработала над устранением. Поскольку существуют миллионы пользователей Gmail, если бы я написал веб-приложение, использующее этот недостаток, был бы хороший шанс, что пользователи моего веб-приложения могут использовать Gmail и открыть его на другой вкладке. Таким образом, как фишер, может быть, стоит создать такое приложение, чтобы получить доступ к пользовательским данным.
Вопрос, который может задать себе ваш менеджер, таков: насколько опасна эта дыра в безопасности? Какова вероятность того, что существует веб-приложение, предназначенное для этой конкретной дыры в безопасности на этом конкретном сайте? Каков риск того, что сотрудники, посещающие наш сайт, также используют этот сторонний сайт?
По моему опыту, если ваш сайт не получает тонны трафика, то нет риска тонны.
Ваш начальник может подумать, что альтернативная цена не устранения этой конкретной дыры в безопасности, которая может или не может быть проблемой, заключается в том, что вместо этого он или она может сосредоточить ресурсы на действиях, которые помогут развивать бизнес и приносить доход.
С учетом вышесказанного, была проблема, очень похожая на эту, когда Github был взломан, и есть вопрос о Project Management SE, который охватывает эту тему с точки зрения управления проектами. Пользователь, взломавший Github, находился в такой же ситуации, как и вы, и его привилегии на Github были временно приостановлены.
Мой вопрос к вам: что произойдет с вашим бизнесом, если сайт не работает? Какова вероятность того, что вы даже увидите, что эта дыра в безопасности эксплуатируется?
Если вы решите заняться этим, вам нужно будет объективно получить доказательства того, что это очень реальная, неизбежная угроза жизнеспособности бизнеса.
Вот несколько предложений для получения доказательств того, что это реальная проблема:
Выполняйте поиск в Google в поисках новостных статей, блогов или других сообщений о компаниях, которые столкнулись с серьезными проблемами в результате подобной связанной дыры в безопасности. Продемонстрируйте, что это действительно риск, который стоит учитывать вместо других возможностей для бизнеса.
Обсудите с другими техническими специалистами команды и узнайте их. Если проблема действительно серьезная, вы сможете найти других, которые также могут вас поддержать. Если нет, то либо ваши опасения не обоснованы, либо у вас есть серьезные проблемы с безопасностью в культуре вашей компании.
Обсудите с вашим ИТ-отделом другие варианты исправления дыры, в которую входят решения для более быстрого устранения неполадок, которые - хотя и не идеальные - могут снизить риск и дать вам некоторое спокойствие, не нарушая корпоративную копилку. Иногда небольшой объем работы может помочь устранить часть риска, если не весь.
Если вышеперечисленные пункты не сработают, тогда я расскажу об этом, и знаю, что эти проблемы просто станут нормальной частью управления бизнес-рисками.