🛡 Впустили «троянского коня», чтобы укрепить Трою
Кейс. Оценка защищенности ИТ-инфраструктуры в крупнейшем пенсионном фонде
❔ Можно ли без остановки бизнес-процессов провести тестирование на проникновение системы, которая ежедневно обрабатывает персональные данные миллионов клиентов?
Наши эксперты провели анализ уязвимостей и оценку реальной защищенности инфраструктуры для одного из ТОП-5 негосударственных пенсионных фондов России. Главной фишкой проекта стала полная имитация действий злоумышленника в системе заказчика.
Работы проводились в три этапа, каждый из которых моделировал определенный вектор атаки.
⚙️Этап 1. Внешнее тестирование на проникновение
Симуляция атаки извне для определения поверхности атаки, обнаружения доступных уязвимостей и оценки возможности получения несанкционированного доступа к внешним активам.
⚙️Этап 2. Внутреннее тестирование на проникновение
Моделирование действий атакующего, уже закрепившегося внутри локальной сети, для проверки возможного горизонтального перемещения по сети, захвата учетных записей и получения доступа к базам данных.
⚙️Этап 3. Анализ защищенности веб-приложений
Проверка личных кабинетов и порталов, включая Frontend, Backend и API, в том числе поиск уязвимостей из списка OWASP Top 10, а также проблем аутентификации и архитектурных ошибок.
Сложно, но можно
Все атаки, от попытки проникновения из Интернета до действий внутри локальной сети, проводились без остановки бизнес-процессов. Фонд продолжал работать и обслуживать клиентов в штатном режиме.
Результат для заказчика⬆️
По итогам работ мы подготовили отчет с потенциальными сценариями, в которых злоумышленник может получить доступ к критичным данным без нарушения непрерывности бизнес-процессов. Устранение выявленных уязвимостей позволяет фонду привести защиту ИТ-инфраструктуры в соответствие с методическими рекомендациями Банка России.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
Post #2354
208


- 🔥 4