Offensive Sicherheit für Finanzinstitute.
Banken, Fintechs, Zahlungsdienstleister und Genossenschaften stehen unter drei gleichzeitigen Druckpunkten: organisierter Betrug, regulatorische Anforderungen und permanente Anbindung an Dritte. Wir testen, was diese drei Fronten trägt.
Warum der Finanzsektor dauerhaft im Visier steht
Ein Finanzinstitut trifft nicht auf Gelegenheitsangreifer, sondern auf spezialisierte Gruppen mit Finanzierung, Geduld und tiefem Branchenwissen. Der Gewinn ist nicht nur das Kontoguthaben, sondern die Vertrauenskette zwischen Institut, Partner und Kunde, die an jedem Glied brechen kann.
- Der Ertrag ist unmittelbar, was professionelle und wiederkehrende kriminelle Operationen trägt.
- Echtzeitzahlungen haben das Zeitfenster zwischen Betrug und unwiederbringlichem Geld verkürzt.
- Open Banking hat die Angriffsfläche erweitert: APIs, Einwilligungen und Partner liegen außerhalb Ihres Perimeters.
- Regulatorische Exponiertheit macht aus einem technischen Vorfall ein Compliance- und Reputationsereignis.
Was wir bei einem Finanzinstitut prüfen
Die Angriffsfläche reicht weit über das Onlinebanking hinaus. Wir bilden den Weg von Geld und Identität ab und greifen jedes Glied dieser Strecke an.
Onlinebanking, mobile App und geschützter Bereich: Authentifizierung, Sitzungsverwaltung, objektbezogene Autorisierung und Geschäftslogik sensibler Vorgänge.
Endpunkte für Zahlungsauslösung und Datenfreigabe, Einwilligungsfluss, Token-Geltungsbereich und Isolation zwischen teilnehmenden Instituten.
Einzugsflüsse, dynamische Codes, Rückerstattungen und Abstimmung, einschließlich Logikmissbrauch ohne klassischen technischen Fehler.
Wir prüfen, ob Transaktionslimits, vertrauenswürdige Geräte und erneute Authentifizierung Manipulation standhalten und wo die Betrugsstrecke umgangen werden kann.
Laterale Bewegung ab einem ersten Zugang, Segmentierung zwischen Umgebungen und der Weg zu Kernbankensystemen und Kundendatenbanken.
Prozessoren, Banking-as-a-Service-Anbieter und Lieferanten mit Netz- oder Datenzugang: das Glied, das selten in einen internen Prüfumfang gerät.
Ein Bericht, der das Aufsichtsgespräch trägt
Nachweise werden so geliefert, dass Revision, Risikomanagement und Aufsicht sie ohne weitere technische Übersetzung lesen können.
- DSGVO
- Finanzdaten sind in der Praxis besonders schutzbedürftige personenbezogene Daten. Wir dokumentieren betroffene Personen und den technischen Weg zur Verletzung.
- DORA und Betriebsstabilität
- Der Rahmen zur digitalen operationalen Resilienz verlangt regelmäßige Tests kritischer Systeme. Der Bericht fügt sich als dokumentierter Nachweis in diesen Zyklus ein.
- PCI DSS
- Wo Karteninhaberdaten gespeichert, verarbeitet oder übertragen werden, richten wir Umfang und Nachweisformat an den Anforderungen des QSA aus.
- Aufsichtliche IT-Anforderungen
- Bankaufsichtliche Vorgaben an die IT verlangen regelmäßige Überprüfung und Nachvollziehbarkeit. Die Befunde werden entsprechend eingeordnet.
Wie ein Finanzprojekt abläuft
Umfang nach Wertfluss
Bevor ein einziger Host gescannt wird, bilden wir ab, wo Geld, Identität und Einwilligung verlaufen. Der Umfang folgt dieser Strecke, nicht dem Serverinventar.
Zeitfenster und Schutzmaßnahmen
Wir vereinbaren Ausführungsfenster, Volumengrenzen und einen direkten Kontaktkanal. Transaktionsumgebungen verlangen ausdrückliche Absprache darüber, was unberührt bleibt.
Manuelle Ausnutzung und Verifikation
Jeder Befund wird von Hand ausgenutzt und bestätigt. Wir melden keine Werkzeugvermutung, sondern das, was wir reproduziert haben, mit den Schritten zur Wiederholung.
Nachtest und Abschluss
Nach der Behebung testen wir die Befunde erneut und geben die Endfassung heraus. Diese Fassung belegt den geschlossenen Zyklus.
Was Sie erhalten
- Managementbericht in Geschäftsrisiko formuliert
- Technischer Bericht mit reproduzierbaren Schritten
- Begründete CVSS-Bewertung je Befund
- Signierte Nachweise mit Zeitstempel
- Behebungspriorität nach realer Auswirkung
- Übergabegespräch mit dem Fachteam
- Nachtest der behobenen Befunde
- Bestätigungsschreiben für Revision und Partner
Häufige Fragen zur Branche
Lässt sich der Test ohne Risiko für den Produktivbetrieb durchführen?
+
Ja, und das ist in dieser Branche der Regelfall. Wir arbeiten mit vereinbartem Zeitfenster, Volumengrenzen und einem während der gesamten Ausführung offenen Kanal. Potenziell störende Vorgänge finden nur in der Abnahmeumgebung oder mit ausdrücklicher schriftlicher Freigabe statt. Ziel ist es, die Schwachstelle zu finden, nicht einen Ausfall zu verursachen.
Prüfen Sie Echtzeitzahlungen und Open Banking gesondert?
+
Ja, als eigenständige Prüfumfänge. Die meisten Probleme dort sind keine klassischen technischen Fehler, sondern Logikmissbrauch: Manipulation von Einzugsflüssen, Rückerstattungen, Einwilligung und Token-Geltungsbereich. Automatisierte Werkzeuge finden das nicht, weil technisch nichts gebrochen ist.
Taugt der Bericht als Nachweis für Revision und Aufsicht?
+
Dafür ist er geschrieben. Er kommt in zwei Ebenen: einer Managementebene in Risikosprache und einer technischen mit Schritt-für-Schritt-Reproduktion und signierten Nachweisen. Zusätzlich stellen wir ein Bestätigungsschreiben aus, das externe Revision und Partner in der Due Diligence üblicherweise anfordern.
Wie wird die Vertraulichkeit der eingesehenen Daten gewahrt?
+
Eine Vertraulichkeitsvereinbarung wird vor jeder Aktivität unterzeichnet. Wir arbeiten mit dem Minimum an Daten, das zum Nachweis der Auswirkung nötig ist, bevorzugen maskierte Datensätze im Nachweis und vernichten das erhobene Material nach förmlicher Bestätigung am Zyklusende. Die Übergabe läuft verschlüsselt.