Фінансові установи випередили всі інші сектори в кібербезпеці з двох причин: гроші — це ціль, а DORA перетворила управління ІКТ-ризиками з обіцянки ради директорів на регуляторну вимогу. Sandline проводить threat-led penetration testing за TIBER-EU, програми управління вразливостями, що видають докази за статтею 9 DORA на вимогу, та ретейнери реагування на інциденти, звірені з шаблонами звітності EBA.
Там, де закінчується DORA, продовжують PCI-DSS 4.0 і Регламент NBR 4/2018. Ми мапуємо кожну знахідку на ту рамку, яка важлива вашому аудитору, і робимо докази придатними для повторного використання: результат пентесту, що закриває вимогу 11.4 PCI-DSS, водночас живить статтю 13 DORA та додаток A.8.8 ISO 27001 без переписування.
Типові проєкти
- Red team-операції TLPT / TIBER-EU
- Зовнішній і внутрішній пентест платіжних систем
- Тести сегментації середовища даних власників карток
- Безперервна програма управління вразливостями на Centraleyezer
- Ретейнер реагування на інциденти з шаблонами звітування за DORA
- Програма оцінки сторонніх (критичних ІКТ-провайдерів)
Загрози, специфічні для сектора
Захоплення акаунтів через помилки конфігурації OAuth і JWT
Один із наймасовіших патернів атак, які ми бачимо в роздрібному банкінгу ЄС. Наші пентести цілять у валідацію токенів, перевірки audience, плутанину алгоритмів (alg confusion) та межу між ID-токеном і access-токеном.
Шахрайство з переказами через компрометацію бізнес-пошти
BEC оминає всі технічні контролі, атакуючи людину в процесі. Наша програма з людського фактора фішить фінансові ролі легендами про зарплати й постачальників і передає результати у вашу політику авторизації.
Компрометація ланцюга постачання через критичних ІКТ-провайдерів
Стаття 28 DORA зробила це питанням регуляторного рівня. Ми оцінюємо ваших критичних провайдерів за тими самими контролями, за якими ви оцінюєте себе.
