W wyzwaniu
Bank opracował aplikację na nowy rynek i wymagał testów penetracyjnych, aby zmniejszyć ryzyko finansowe i reputacyjne.
- Sektor finansowy to drugi najbardziej atakowany sektor; cyfrowa natura fintechu i neobanku zwiększa ryzyko cyberataków.
- Na nowym rynku, na którym reputacja klienta jest szczególnie słaba, potrzeba najwyższej jakości zabezpieczeń staje się kluczowa.
- Ekspertowe testy penetracyjne były kluczowe dla utrzymania integralności biznesu.
Klient poszukiwał dostawcy z doświadczeniem w testowaniu aplikacji finansowych oraz unikalnym dostępem do informacji o zagrożeniach.
Cele gołów tych testów obejmowały:
- Identyfikację potencjalnych problemów z aplikacjami i sieciami zewnętrznymi w ich obecnym stanie.
- Ocena, jak daleko atakujący o określonych umiejętnościach i motywacji mógłby złamać system.
Rozwiązanie
W przypadku testów penetracyjnych klient wybrał metodę BlackBox.
Zespół FS Group przeprowadził testy w środowisku produkcyjnym, symulując zewnętrznego atakującego bez wcześniejszej wiedzy o docelowej infrastrukturze.
Proces testowania penetracyjnego składał się z następujących kroków:
- Zbieranie informacji od klienta
- Wyjaśnienie celów testowania
- Omówienie zasad współpracy
- Przeprowadzenie badania celów
- Przeprowadzenie automatycznych kontroli
- Przeprowadzenie manualnych kontroli i analiza wyników
- Badanie wykrytych luk w celu określenia metod wykorzystywania i opracowywania oprogramowania atakującego
- Przygotowanie raportu i zaleceń dotyczących eliminacji wykrytych luk
Wynik
FS Group odkryła 2 krytyczne, 4 wysokie, 13 średnie i 10 niskiego ryzyka luk.
- Ogólny poziom ryzyka w został sklasyfikowany jako wysoki.
- FS Group pZapobiegła potencjalnym stratom finansowym w wysokości dziesiątek milionów dolarów poprzez odkrycie krytycznych i poważnych usterek. Te straty finansowe obejmowałyby szkody reputacyjne, kary i grzywny regulacyjne, utratę klientów oraz dużą szansę na zakłócenie działalności i trwałe zamknięcie.
- Klient otrzymał szczegółowy raport z wynikami testów penetracyjnych, który składał się z:
- Podsumowanie wyników testów oraz rankingi problemów według poziomu ryzyka
- Szczegółowe wyniki dla wspólnego zakresu, a także dla aplikacji na Androida i iOS osobno
- Zalecenia dotyczące sposobów łagodzenia każdej luki
jest średnim całkowitym kosztem wycieku danych w branży finansowej na całym świecie.
są koszty wycieku danych w firmach z bardziej proaktywnym i ryzykownym zarządzaniem lukami, takimi jak testy luk, testy penetracyjne lub red teaming.