Как будем действовать
Мы формируем область работ, исходя из ваших потребностей: можем проверить безопасность интернет-эквайринга и торгового эквайринга вместе или по отдельности.
При полной проверке мы начинаем с анализа конфигурации инфраструктуры платежных устройств. Для этого мы исследуем используемые POS-терминалы и системы управления сетью терминалов. Затем изучаем Acquiring Host на предмет ошибок конфигурации.
Отдельному анализу подвергается интернет-эквайринг и связанные 3D Secure компоненты. Наши эксперты выявят уязвимости и проверят возможность различных атак, направленных как на держателей карт, так и на инфраструктуру банка. Также проводится анализ ПО, поставляемого мерчантам (MPI).
Объекты исследования
POS-терминалы и системы управления ими
Мерчант-плагин
Сервер авторизации (ACS)
Эквайринг-хост
Платежные шлюзы
Угрозы ИБ для эквайринга
Безопасность эквайринга складывается из безопасности всех узлов, обеспечивающих обработку транзакции (POS-терминалов, платежных шлюзов и процессингового центра), а также безопасности канала передачи данных. Компрометация любого из этих элементов может привести к финансовым потерям для клиентов банка-эквайера. А в особых случаях – послужить «точкой входа» во внутреннюю инфраструктуру самого банка.
Чтобы не допустить инцидентов безопасности, важно обеспечить непрерывную защиту сетей, систем и приложений, корректно использовать механизмы криптографической защиты данных, своевременно отслеживать и устранять уязвимости. Тестирование поможет вам в решении этих задач.
Об этом нас часто спрашивают
Мы ответили на популярные вопросы, которые нам задают об услуге «Анализ безопасности эквайринга». Возможно, эта информация будет вам полезна.
Да. Однако в случае с m-POS терминалами безопасность во многом зависит от используемого мобильного приложения, поэтому мы исследуем в комплексе и компоненты инфраструктуры эквайринга, и мобильное приложение.
Теоретически любая уязвимость может стать отправной точкой для серьезной атаки. Исходя из нашей практики, самым высоким уровнем критичности обладают уязвимости в эквайринг-хосте. А самой неожиданной, но в итоге серьезной угрозой стала уязвимость в сервере конфигурации терминалов (TMS). Обычно им уделяется мало внимания с точки зрения анализа защищенности, однако, этот тот случай, когда дьявол кроется в деталях.