Виклик
Банк розробив додаток для нового ринку і потребував тестування на проникнення, щоб зменшити фінансові та репутаційні ризики.
- Фінансова індустрія є 2-м сектором, який найчастіше атакують. Цифровий характер фінтеху та необанкінгу підвищує ризики кібератак.
- На новому ринку, де репутація клієнта тільки вибудовується, потреба в безпеці найвищого рівня стає пріоритетом.
- Експертне пентестування мало вирішальне значення для збереження цілісності бізнесу.
Клієнт шукав партнера з досвідом тестування фінансових додатків та унікальним доступом до розвідки загроз.
Цілі пентестування включали в себе:
- Виявлення потенційних проблем в додатках та зовнішніх мережах.
- Оцінку ризику проникнення зловмисників у систему.
Рішення
Для тестування на проникнення клієнт обрав метод пентесту BlackBox.
Команда FS Group провела тестування у виробничому середовищі, імітуючи зовнішнього зловмисника без попередніх знань про цільову інфраструктуру.
Процес тестування на проникнення складався з наступних етапів:
- Збір інформації від клієнта
- Встановлення цілей тестування
- Обговорення Правил Взаємодії
- Дослідження цілей
- Проведення автоматизованих перевірок
- Виконання ручних перевірок та аналіз результатів
- Дослідження виявлених вразливостей для визначення методів їхнього використання зловмисниками та розробки атакуючого програмного забезпечення
- Підготовка звіту та рекомендацій щодо усунення виявлених вразливостей
Результат
Фахівці FS Group виявили 2 критичні, 4 серйозні, 13 середніх та 10 мінімальних вразливостей.
- Загальний рівень ризику був класифікований як високий.
- FS Group запобігла потенційним фінансовим втратам у десятки мільйонів доларів, виявивши критичні та серйозні вразливості. Ці фінансові втрати могли призвести до репутаційних збитків, регуляторних штрафів та санкцій, втрату клієнтів, а також високу ймовірність зупинки роботи бізнесу та його остаточного закриття.
- Клієнту було надано детальний звіт про результати пентесту, який складався з:
- Результатів тестування та класифікації вразливостей за рівнем ризику
- Детальні висновки за результатами пентестування, а також окремі висновки для додатків Android та iOS
- Рекомендації щодо усунення кожної вразливості
середня загальна вартість витоку даних у фінансовій галузі в усьому світі.
вартість витоку даних у компаніях, які проводять регулярне тестування на вразливості та тестування на проникнення.