Sandline — Risk Based Security
Галузі

Банки та фінанси

Управління ІКТ-ризиками рівня DORA, threat-led пентести для значущих установ і аудиторські докази, які справді приймають центральний банк, EBA та ESMA.

Фінансові установи випередили всі інші сектори в кібербезпеці з двох причин: гроші — це ціль, а DORA перетворила управління ІКТ-ризиками з обіцянки ради директорів на регуляторну вимогу. Sandline проводить threat-led penetration testing за TIBER-EU, програми управління вразливостями, що видають докази за статтею 9 DORA на вимогу, та ретейнери реагування на інциденти, звірені з шаблонами звітності EBA.

Там, де закінчується DORA, продовжують PCI-DSS 4.0 і Регламент NBR 4/2018. Ми мапуємо кожну знахідку на ту рамку, яка важлива вашому аудитору, і робимо докази придатними для повторного використання: результат пентесту, що закриває вимогу 11.4 PCI-DSS, водночас живить статтю 13 DORA та додаток A.8.8 ISO 27001 без переписування.

Типові проєкти

  • Red team-операції TLPT / TIBER-EU
  • Зовнішній і внутрішній пентест платіжних систем
  • Тести сегментації середовища даних власників карток
  • Безперервна програма управління вразливостями на Centraleyezer
  • Ретейнер реагування на інциденти з шаблонами звітування за DORA
  • Програма оцінки сторонніх (критичних ІКТ-провайдерів)

Загрози, специфічні для сектора

  • Захоплення акаунтів через помилки конфігурації OAuth і JWT

    Один із наймасовіших патернів атак, які ми бачимо в роздрібному банкінгу ЄС. Наші пентести цілять у валідацію токенів, перевірки audience, плутанину алгоритмів (alg confusion) та межу між ID-токеном і access-токеном.

  • Шахрайство з переказами через компрометацію бізнес-пошти

    BEC оминає всі технічні контролі, атакуючи людину в процесі. Наша програма з людського фактора фішить фінансові ролі легендами про зарплати й постачальників і передає результати у вашу політику авторизації.

  • Компрометація ланцюга постачання через критичних ІКТ-провайдерів

    Стаття 28 DORA зробила це питанням регуляторного рівня. Ми оцінюємо ваших критичних провайдерів за тими самими контролями, за якими ви оцінюєте себе.

Заплануйте 30-хвилинну розмову

Розкажіть, якому регулюванню маєте відповідати та які системи входять в обсяг робіт. Протягом трьох робочих днів ми повернемося з описом обсягу та пропозицією з фіксованою ціною.

Записатися на консультацію