Услуги
Услуги

Услуги

Обеспечение защиты информации является обязательным требованием регуляторов для финансовой сферы. Например, согласно Положению Банка России № 719-П, финансовым организациям необходимо ежегодно проводить тестирование на проникновение внешнего периметра.

Банки и финансовые организации предоставляют широкий спектр услуг через онлайн-платформы, создавая множество точек входа для злоумышленников. Аудит банковской безопасности позволяет противостоять угрозам ИБ, предотвращая действия злоумышленников, а также соответствовать перечисленным стандартам безопасности.

О решении

Desc

Зачем проводить аудит ИБ

Сегодня банки оказывают все больше услуг дистанционно, и у злоумышленников есть практически бесконечный выбор точек входа. Мобильные и десктопные приложения для клиентов, банкоматы и платежные терминалы – все это постоянно находится под угрозой атак.

Red Team подойдет вам, если вы:

  • Уже проводили пентест
  • Успешно прошли перепроверку
  • Наладили процессы мониторинга киберугроз
  • Построили эффективную модель реагирования на угрозы

Для кого подходит Red Team?

Этот метод идеально подходит для компаний с развитой IT-инфраструктурой и высоким уровнем защиты данных. Основной целью Red Team является оценка скорости реакции и эффективности систем и процедур защиты в условиях настоящей угрозы.

Эксперты Digital Security проводят анализ по методике OWASP Mobile и выявляют все возможные недостатки безопасности. Например, мы проверяем механизмы хранения и обработки данных, безопасность канала передачи данных, процессы, связанные с аутентификацией и разграничением прав доступа. Проводим анализ безопасности сторонних компонентов (например, сервисов аналитики) и данных, передаваемых им. В рамках аудита также проверяется возможность внедрения кода на стороне приложения и другие потенциальные действия злоумышленника.

Угрозы

Desc

Несоответствие стандартам регуляторов и соответствующие штрафные санкции, нарушение банковской тайны

Нелегитимные операции от имени клиента

Несоответствие стандартам регуляторов и соответствующие штрафные санкции, нарушение банковской тайны

Нелегитимные операции от имени клиента

Нелегитимные операции от имени клиента

Нелегитимные операции от имени клиента

Нелегитимные операции от имени клиента

Нелегитимные операции от имени клиента

Нелегитимные операции от имени клиента

Услуги в составе

Desc

Анализ безопасности систем ДБО

Анализ безопасности систем ДБО

Анализ безопасности систем ДБО

Анализ безопасности систем ДБО

Оценка соответствия стандартам информационной безопасности информационной безопасност

Оценка соответствия стандартам информационной безопасности информационной безопасност

Анализ безопасности систем ДБО

Анализ безопасности систем ДБО

Анализ безопасности систем ДБО

Анализ безопасности систем ДБО

Оценка соответствия стандартам информационной безопасности

Оценка соответствия стандартам информационной безопасности

Оценка соответствия стандартам информационной безопасности

Оценка соответствия стандартам информационной безопасности

Оценка соответствия стандартам информационной безопасности

Оценка соответствия стандартам информационной безопасности

Оценка соответствия стандартам информационной безопасности

Оценка соответствия стандартам информационной безопасности

Отдел аудита защищённости

Занимается тестированием на проникновение, анализом защищённости веб-приложений и корпоративного ПО.

Поучиться у пентестеров будет полезно тем, кто любит разбираться в устройстве сайтов, плутать по недрам корпоративных сетей и пристально вглядываться в исходные коды приложений. Здесь ждут тех, кто любит ломать всё подряд.

Результаты 2019 года и отзывы стажёров отдела аудита читайте здесь.

Отдел аудита защищённости

Об услуге

План работ формируется, исходя из ваших потребностей.
Проверим безопасность интернет-эквайринга и торгового эквайринга вместе или по отдельности.

Полный Анализ

Мы начинаем с анализа конфигурации инфраструктуры платежных устройств, куда входит:

  • изучение используемых POS-терминалов;
  • анализ систем управления сетью терминалов;
  • детальный анализ Acquiring Host на предмет ошибок конфигурации.

Отдельный анализ интернет-эквайринга

Осуществляется анализ интернет-эквайринга и связанных с ним компонентов 3D Secure. Наши эксперты выявляют уязвимости и тестируют возможные атаки, нацеленные как на держателей карт, так и на инфраструктуру банка. Команда проводит анализ программного обеспечения, предоставляемого мерчантам (MPI).

Инфраструктура

Потребуется ли особая сборка приложения или можно использовать ту, что доступна в App Store/Google Play?

Инфраструктура

Потребуется ли особая сборка приложения или можно использовать ту, что доступна в App Store/Google Play?

Из нашей практики

Из нашей практики

Исходя из нашей практики, самым высоким уровнем критичности обладают уязвимости в эквайринг-хосте, а самой серьезной угрозой стала уязвимость в сервере конфигурации терминалов (TMS).

Этапы работ

Desc

1 этап

Выбор модели нарушителя

Задача Purple Team — обеспечить максимальное покрытие атак или действий нарушителя, которые должен обнаруживать Blue Team. Вы определяете для тестирования одну или несколько моделей нарушителя.

Примеры:

  • Симуляция атаки «человек посередине» (MITM)
  • Разные типы сетевого сканирования
  • Эксплуатация уязвимостей прикладного ПО и ОС
  • Атаки на доменную инфраструктуру
  • Методы перебора

2 этап

Сбор информации

Мы собираем информацию о вашей системе. По вашему желанию, вы можете предоставить дополнительные сведения о сервисах и ресурсах компании.

3 этап

Разработка тест-кейсов

Тест-кейсы Purple Team разрабатываются по матрице MITRE с учетом особенностей инфраструктуры заказчика и выбранных моделей нарушителя.

Примеры:

  • Симуляция атаки «человек посередине» (MITM)
  • Разные типы сетевого сканирования
  • Эксплуатация уязвимостей прикладного ПО и ОС
  • Атаки на доменную инфраструктуру
  • Методы перебора

4 этап

Тестирование

Мы создаем ИБ-аномалии, а ваша команда защиты отслеживает их в режиме реального времени. Взаимодействие между командами реализуется в полной мере.

 

По вашему запросу мы можем повторно создавать аномалии и рассматривать различные сценарии атаки. Это позволит вашим ИБ-специалистам отработать и усовершенствовать навыки, а также задать любые вопросы по ходу тестирования.

5 этап

Результаты Purple Team

Предоставляем результаты тестирования.

6 этап

Только заголовок

7 этап

Только текст

Какой то спойлер

Позволит устранить следующие риски

Desc

Получение злоумышленником прав для управления инфраструктурой в своих целях
Хищение средств, кража платежных данных
Получение нелегитимного доступа
к бизнес-критичной информации
Приведение сети к отказу в обслуживании, нарушениебизнес-процессов

Red Teaming

Red Team ставит перед собой задачу оценить реакцию на инцидент и эффективность процедур, систем и средств защиты. Этот метод тестирования намного более радикален, чем пентест. Его ключевая особенность – в создании ситуации, максимально приближенной к реальной атаке.

Мы создаем сложные сценарии атак, комбинируя разные методы воздействия. Red Team тестирование включает разнообразные методы воздействия на систему:

  • Компрометацию внешнего периметра
  • Применение социальной инженерии
  • Атаки на беспроводные сети
  • Физический доступ к инфраструктуре
  • Закрепление в скомпрометированных системах

Если вы решите заказать Red Team, то это позволит оценить эффективность внутренних служб информационной безопасности (ИБ). Мы поможем выявить недостатки и усовершенствовать процедуры реагирования, чтобы повысить уровень готовности к реальным атакам.

Результаты

Какой-то интересный текст про этот модуль, где описывается насколько это нужная штука и она обязательно нужна покупателю

Какой-то интересный текст про этот модуль, где описывается насколько это нужная штука и она обязательно нужна покупателю
Какой-то интересный текст про этот модуль, где описывается насколько это нужная штука и она обязательно нужна покупателю
Какой-то интересный текст про этот модуль, где описывается насколько это нужная штука и она обязательно нужна покупателю
Какой-то интересный текст про этот модуль, где описывается насколько это нужная штука и она обязательно нужна покупателю

Преимущества

Desc

Какой-то интересный текст про этот модуль, где описывается насколько это нужная штука и она обязательно нужна покупателю
Какой-то интересный текст про этот модуль, где описывается насколько это нужная штука и она обязательно нужна покупателю
Какой-то интересный текст про этот модуль, где описывается насколько это нужная штука и она обязательно нужна покупателю
Какой-то интересный текст про этот модуль, где описывается насколько это нужная штука и она обязательно нужна покупателю

Вам также может подойти

Безопасность финансовой сферы

Security Hardening

Purple Team

Пентест

Лицензия ФСТЭК

Согласно требованиям Указа, реализацию стратегии ИБ можно передать на аутсорсинг сторонней организации лицензиатами ФСТЭК России, которым и является CheckMate.

Запросить консультацию

Предотвратите угрозы безопасности

  • Взлом, с момента совершения которого прошло длительное время
  • Забытые сервера и рабочие станции как потенциальные точки входа в систему
  • Забытые сервера и рабочие станции как потенциальные точки входа в систему
  • Забытые сервера и рабочие станции как потенциальные точки входа в систему
  • Скрытые атаки

Об этом нас часто спрашивают

Desc

Нет необходимости устанавливать дополнительное ПО или агенты на серверах

ответ 2

ответ 3

Объекты исследования

Red Team тестирование позволит оценить эффективность действий внутренних служб ИБ. Мы поможем устранить недостатки безопасности и усовершенствовать процедуры реагирования, чтобы повысить готовность к реальной атаке

SOC, иные службы, отвечающие за информационную безопасность компании

SOC, иные службы, отвечающие за информационную безопасность компании

SOC, иные службы, отвечающие за информационную безопасность компании

Средства обнаружения и предотвращения вторжений (IDS/IPS)

Правила и процедуры по выявлению аномальных действий и противодействию злоумышленнику

Правила и процедуры по выявлению аномальных действий и противодействию злоумышленнику

Правила и процедуры по выявлению аномальных действий и противодействию злоумышленнику

Правила и процедуры по выявлению аномальных действий и противодействию злоумышленнику

Правила и процедуры по выявлению аномальных действий и противодействию злоумышленнику

Объекты исследования 6шт

SOC, иные службы, отвечающие за информационную безопасность компании

SOC, иные службы, отвечающие за информационную безопасность компании

SOC, иные службы, отвечающие за информационную безопасность компании

SOC, иные службы, отвечающие за информационную безопасность компании

SOC, иные службы, отвечающие за информационную безопасность компании

SOC, иные службы, отвечающие за информационную безопасность компании

Сертификаты команды

Наши эксперты в области кибербезопасности постоянно совершенствуют свои профессиональные навыки и подтверждают свою квалификацию на международном уровне

Нам доверяют

Подпишитесь на наши обновления
Узнавайте все новости первыми

    Нажимая «Отправить заявку», вы даете согласие на обработку своих
    данных согласно политике обработки персональных данных.

    Напишите нам!

      Свяжитесь с нами, и мы поможем выстроить надежную защиту ваших
      информационных систем

      Согласие на получение последних новостей компании, сообщений рекламного и информационного характера.

      Нажимая «Отправить», вы даете согласие на обработку своих данных согласно политике обработки персональных данных.

      Мы используем куки-файлы, которые помогают сделать сайт удобнее для вас. Подробнее