FINANCIAL SERVICES CYBERSECURITY
Specializēti kiberdrošības pakalpojumi bankām, FinTech, maksājumu iestādēm un apdrošinātājiem.
Kam tas noder
Kad šis pakalpojums ir piemērots
Risinājumi finanšu sektora uzņēmumiem
- DORA operacionālās noturības novērtējums un IKT risku vadības satvars
- Maksājumu vārteju, core-banking sistēmu un mobilo banku penetrācijas testi
- SWIFT Customer Security Controls Framework (CSCF) neatkarīgais novērtējums
- IKT ārpakalpojumu sniedzēju (Trešo pušu) riska novērtēšana un reģistra uzturēšana
Ko saņemsiet
- Kritisko funkciju, datu, sistēmu, identitāšu un piegādātāju atkarību karte
- Prioritāro finanšu draudu un ļaunprātīgas biznesa loģikas scenāriji
- DORA un citu prasību kontroļu un pierādījumu programma
- Digitālo kanālu un API testēšanas plāns ar produkcijas drošības robežām
- Atklāšanas, krāpšanas, incidentu un krīzes lomu integrēts playbook
- Trešo pušu koncentrācijas, izejas un aizvietojamības risks
- Vadības ceļvedis ar mērķiem, rādītājiem, īpašniekiem un investīcijām
Darba gaita
Kā notiek darbs
Tvērums un drošības robežas. Apstiprinām mērķi, sistēmas, lomas, vidi, izņēmumus, atļautās darbības un avārijas apturēšanas kontaktu.
Informācijas un piekļuves sagatavošana. Drošā kanālā saņemam tikai darbam nepieciešamo dokumentāciju, kontus, konfigurācijas vai pierādījumus.
Finanšu sektora drošības pārbaude. Auditējam maksājumu sistēmas, banku saskarnes un atbilstību DORA / Latvijas Bankas prasībām.
Validācija un ziņošana. Apstiprinām atradumus, novēršam kļūdainus pozitīvus rezultātus un sasaistām risku ar biznesa ietekmi un īpašnieku.
Pārruna un turpinājums. Izskaidrojam prioritātes, atbildam komandām, vienojamies par labošanas termiņiem un, ja paredzēts, veicam retestu.
Pirms sadarbības
Biežāk uzdotie jautājumi
Ar ko sākt?
Sāciet ar biznesa mērķi, kritiskajiem pakalpojumiem un galveno neskaidrību. Īsā sākuma sarunā nosakām, vai vajadzīga pārvaldības, testēšanas, uzraudzības vai incidentu atbilstības pieeja.
Vai iespējams sākt ar nelielu darba apjomu?
Jā. Darbu var sadalīt prioritārā sākuma posmā un turpmākā ceļvedī. Svarīgi, lai pirmais posms dod izmantojamu lēmumu, nevis tikai vispārīgu prezentāciju.
Kā tiek aizsargāta mūsu informācija?
Pirms piekļuves datiem vienojamies par konfidencialitāti, atļautajām sistēmām, datu minimizāciju, glabāšanu, šifrēšanu, piekļuves kontroli un dzēšanu. Precīzie noteikumi jāiekļauj līgumā un darba uzdevumā.
Vai finanšu drošības programma sākas ar DORA gap analīzi?
Dažkārt, bet ne vienmēr. Ja ir aktīvs tehnisks risks, neskaidrs kritiskās funkcijas atjaunošanas ceļš vai būtisks piegādātāja trūkums, tas var būt pirmais darbs. DORA matrica jāizmanto, lai koordinētu risku, nevis aizstātu prioritizāciju.
Vai produkcijā drīkst testēt maksājumu sistēmas?
Tikai ar stingru, rakstisku atļauju, testa kontiem un darījumiem, limitu un reversēšanas noteikumiem, krāpšanas/SOC koordināciju, stop nosacījumiem un ārkārtas kontaktu. Daļa scenāriju drošāk jāatkārto izolētā vidē.
Saistītie nākamie soļi
DORA atbilstība
IKT riska pārvaldības satvars, trešo pušu (IKT pakalpojumu sniedzēju) risku kontrole un operacionālās noturības testi atbilstoši ES DORA prasībām.
Nozares
Katrai nozarei ir savi specifiskie kiberriski un regulējošās prasības. Izvēlieties savu jomu un saņemiet pielāgotu risinājumu.
API Drošība un Slodzes Testi
REST, GraphQL un gRPC saskarņu drošības pārbaude ar vairākiem autorizācijas žetoniem un secīgiem uzbrukumu scenārijiem.
Tīmekļa lietotņu testēšana
Autentifikācijas, autorizācijas (BOLA/IDOR), sesiju un biznesa loģikas manuāls pentests dažādām lietotāju lomām.