Basilisk
BASILISK
[setor_financas]ФИНАНСОВЫЙ СЕКТОР

Наступательная безопасность для финансовых организаций.

Банки, финтех, платёжные сервисы и кредитные кооперативы работают под тремя давлениями одновременно: организованное мошенничество, внимание регулятора и непрерывные интеграции со сторонними участниками. Мы проверяем то, что держит все три вместе.

Почему финансовый сектор — постоянная мишень

Финансовая организация имеет дело не со случайными злоумышленниками, а со специализированными группами: с деньгами, терпением и глубоким знанием самой отрасли. Приз — не только остаток на счёте, а цепочка доверия между организацией, партнёром и клиентом, которую можно разорвать на любом звене.

  • Отдача прямая и быстрая, что поддерживает профессиональные, повторяющиеся преступные операции.
  • Мгновенные платежи сократили промежуток между мошенничеством и безвозвратной потерей средств.
  • Открытые финансы расширили поверхность: API, согласия и партнёры теперь за пределами вашего периметра.
  • Регуляторная уязвимость превращает технический инцидент в вопрос комплаенса и репутации.

Что мы проверяем в финансовой организации

Поверхность далеко не ограничивается интернет-банком. Мы описываем маршрут, по которому идут деньги и личность, и атакуем каждое звено на этом маршруте.

// цифровые каналы

Интернет-банк, мобильные приложения и закрытые разделы: аутентификация, работа с сессией, права на уровне объекта и бизнес-логика за чувствительными операциями.

// API и открытые финансы

Эндпоинты инициации платежей и обмена данными, сценарии согласий, область действия токенов и изоляция между участниками.

// платежи и расчёты

Сценарии приёма средств, динамические коды, возвраты и сверка — включая злоупотребление логикой, не опирающееся на классический технический дефект.

// антифрод и лимиты

Проверяем, выдерживают ли манипуляцию лимиты операций, доверенные устройства и дополнительное подтверждение, и где цепочку антифрода можно обойти.

// внутренний слой

Горизонтальное перемещение от первой точки опоры, сегментация между средами и маршрут к процессинговому ядру и базам клиентов.

// третьи стороны

Процессинговые компании, провайдеры банковских услуг как сервиса и подрядчики с доступом к сети или данным — звено, которое редко попадает во внутренний объём работ.

Отчёт, на который можно опереться в разговоре с регулятором

Доказательства оформлены так, чтобы аудит, риск-функция и регулятор читали их без дополнительного технического перевода.

Защита персональных данных
Финансовые сведения — персональные данные с повышенной чувствительностью на практике. Мы фиксируем, чьи данные оказываются под угрозой и каким техническим маршрутом дело дойдёт до раскрытия.
Операционная устойчивость
Правила цифровой операционной устойчивости требуют регулярных проверок критичных систем, построенных на разведданных об угрозах. Отчёт становится документальным свидетельством в этом цикле.
PCI DSS
Там, где данные держателей карт хранятся, обрабатываются или передаются, мы приводим объём работ и форму доказательств к тому, что запросит аудитор.
Требования открытых финансов
Требования к безопасности экосистемы, включая целостность согласий и изоляцию между участниками, выделяются в отдельный объём.

Как идёт проект в финансах

01

Границы работ по потоку ценности

Прежде чем сканировать хотя бы один узел, мы описываем, где проходят деньги, личность и согласия. Границы следуют этому маршруту, а не перечню серверов.

02

Окно и меры предосторожности

Согласуем окно выполнения, ограничения по объёму и прямой канал связи. Транзакционные среды требуют явной договорённости о том, что не будет затронуто.

03

Ручная эксплуатация и подтверждение

Каждая находка эксплуатируется и подтверждается вручную. Мы не сообщаем о подозрениях инструмента — мы сообщаем то, что воспроизвели, вместе с шагами для повторения.

04

Повторная проверка и закрытие

После устранения мы перепроверяем находки и выпускаем финальную версию. Именно она подтверждает, что цикл закрыт.

Что вы получаете

  • Управленческий отчёт на языке бизнес-риска
  • Технический отчёт с воспроизводимыми шагами
  • Оценка CVSS с обоснованием по каждой находке
  • Подписанные доказательства с отметками времени
  • Приоритет устранения по реальным последствиям
  • Разбор с вашей технической командой
  • Повторная проверка устранённых находок
  • Заключительное письмо для аудита и партнёров

Частые вопросы по отрасли

Можно ли проверять без риска для продуктива?

+

Да, и в этом секторе так работают чаще всего. Мы действуем в согласованном окне, с ограничениями по объёму и открытым каналом связи на всё время работ. Потенциально прерывающие операции проводятся только на тестовом контуре или по отдельному письменному разрешению. Цель — найти дефект, а не устроить простой.

Проверяете ли вы мгновенные платежи и открытые финансы отдельно?

+

Да, отдельными объёмами. Большинство проблем там — не классические технические дефекты, а злоупотребление логикой: манипуляции со сценариями приёма средств, возвратами, согласиями и областью действия токенов. Автоматика такое не показывает: нужна ручная эксплуатация с пониманием бизнеса.

Подходит ли отчёт как доказательство для аудиторов и регуляторов?

+

Он для этого и написан. В нём два слоя: управленческий на языке риска и технический — с пошаговым воспроизведением и подписанными доказательствами. Мы также выпускаем заключительное письмо: обычно именно его запрашивают внешний аудит и партнёры при проверке.

Как обеспечивается конфиденциальность данных, затронутых в ходе работ?

+

Соглашение о неразглашении подписывается до любых действий. Мы работаем с минимумом данных, необходимым для демонстрации последствий, предпочитаем маскированные записи в доказательствах и уничтожаем собранные материалы по завершении цикла после официального подтверждения. Передача результатов идёт только по зашифрованному каналу.

Услуги применительно к этой отрасли

// связаться

Готовы увидеть свои слабые места?

Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.