Rationale
GitLab enforces strict SLAs for vulnerability remediation to maintain security posture. Unaddressed vulnerabilities increase the attack surface.
Requirements
| Severity | Remediation SLA | Exception Process |
|---|---|---|
| Critical | 7 days | VP approval required |
| High | 30 days | Director approval |
| Medium | 90 days | Team lead approval |
| Low | Next release | No approval needed |
Process
- Vulnerabilities are auto-detected by SAST, DAST, dependency scanning
- Issues are created automatically with severity labels
- Team must triage within 3 business days
- If exception needed, document justification in the issue
- Track metrics: mean-time-to-remediate, exception rate
Metrics
vulnerability_remediation_sla_compliance: % of vulnerabilities remediated within SLAmean_time_to_remediate: Average days from detection to fixexception_rate: % of vulnerabilities with approved exceptions
References
- Vulnerability Management: https://handbook.gitlab.com/handbook/security/product-security/vulnerability-management/
- Vulnerability Resolution SLAs: https://handbook.gitlab.com/handbook/security/product-security/vulnerability-management/slas/