Pular para o conteúdo
Área do cliente

Setor

Bancos & Fintech

Exigências da SBS e do PCI DSS, fraude digital e APIs expostas. Avaliamos o seu risco com o olhar de um atacante.

O contexto

Canais digitais, regulação exigente e atacantes com motivação financeira

Mobile banking, pagamentos instantâneos, carteiras digitais e APIs abertas a terceiros transformaram a forma como as pessoas usam os serviços financeiros. Cada novo canal é também uma nova superfície de ataque.

As entidades supervisionadas pela SBS do Peru devem demonstrar uma gestão da cibersegurança de acordo com a Resolução SBS nº 504-2021, e quem processa cartões deve cumprir o PCI DSS. As fintechs, por sua vez, crescem rápido com equipes pequenas e precisam conquistar a confiança de clientes, parceiros e reguladores.

Avaliamos seus canais com o olhar de um atacante e entregamos evidências técnicas que servem tanto para reduzir o risco quanto para responder a auditores e reguladores.

Principais ameaças

Os riscos que mais preocupam no setor financeiro

Focamos nos cenários que se traduzem em perdas financeiras, sanções e perda de confiança.

Fraude em canais digitais

Tomada de contas, abuso da lógica de transações e automação de ataques contra apps e internet banking.

APIs expostas

Integrações com terceiros, open banking e serviços móveis com falhas de autorização que permitem acessar dados de outros clientes.

Falsificação de marca e phishing

Sites, mensagens e ligações falsas dirigidas a clientes e colaboradores para roubar credenciais ou autorizar operações.

Ransomware e extorsão

Criptografia de sistemas combinada com a ameaça de publicar dados de clientes para pressionar o pagamento.

Risco de fornecedores

Fornecedores de core bancário, nuvem, processadores de pagamento e parceiros fintech com acesso aos seus sistemas ou dados.

Ameaças internas

Uso indevido de acessos privilegiados por pessoal interno ou de terceiros, de forma intencional ou por erro.

Normas e frameworks

Exigências que orientam a segurança no setor financeiro

Resolução SBS nº 504-2021

Regulamento peruano de gestão da segurança da informação e da cibersegurança para empresas supervisionadas pela SBS.

PCI DSS

Padrão obrigatório para quem armazena, processa ou transmite dados de cartões de pagamento.

ISO/IEC 27001

Sistema de gestão de segurança da informação reconhecido internacionalmente.

NIST CSF 2.0

Framework para governar o risco de cibersegurança e comunicá-lo ao conselho.

SWIFT CSCF

Controles de segurança do programa SWIFT para as entidades conectadas à sua rede.

Lei nº 29733

Proteção dos dados pessoais dos seus clientes e colaboradores, conforme a lei peruana.

Como ajudamos

Serviços pensados para bancos, financeiras e fintechs

Testamos seus canais como faria um atacante e ajudamos você a demonstrar que seus controles funcionam.

Testes de Intrusão

Testes manuais em aplicações web, APIs, apps móveis, infraestrutura e nuvem, que chegam aonde um scanner não chega.

Red Team & Ethical Hacking

Exercícios de adversário conduzidos por pessoas que medem se a sua organização detecta e contém um ataque real, com táticas mapeadas ao MITRE ATT&CK.

Conformidade & Gestão de Riscos

Preparamos a sua organização para a ISO 27001, a Resolução SBS nº 504-2021 do Peru, o PCI DSS e a Lei nº 29733 do Peru, com controles que funcionam na prática.

Revisão de Código-Fonte

Encontramos vulnerabilidades no seu código antes que cheguem à produção, em qualquer linguagem.

Perguntas frequentes

O que as instituições financeiras costumam nos perguntar

Seus relatórios servem como evidência perante a SBS?

Sim. Estruturamos os relatórios para que sirvam como evidência da avaliação de controles de cibersegurança perante auditores internos, externos e reguladores.

Vocês podem testar nossos apps sem afetar os clientes?

Sim. Trabalhamos em ambientes de homologação equivalentes à produção ou em janelas acordadas, com técnicas controladas e sem operações reais de clientes.

Vocês trabalham com fintechs em fase de crescimento?

Sim. Adaptamos o escopo à sua fase: desde um primeiro teste do seu app e das suas APIs até um programa contínuo de segurança.

Vocês podem nos ajudar com o PCI DSS?

Sim. Realizamos os testes de intrusão exigidos pelo padrão, ajudamos a definir o escopo do ambiente de cartões e acompanhamos a preparação para a avaliação.

Vocês avaliam APIs de open banking e integrações com terceiros?

Sim. Testamos a autorização em nível de objeto e de função, a exposição de dados e o abuso da lógica, seguindo o OWASP API Security Top 10.

Outros setores

Também protegemos

Governo

Serviços digitais ao cidadão, dados pessoais e sistemas legados. Acompanhamos entidades públicas na sua proteção.

Mineração

Operações remotas, ativos OT críticos e cadeias de suprimentos extensas. Protegemos a continuidade da produção.

Logotipo da Kamaya Secure na parede de um escritório

Vamos definir o escopo adequado para a sua organização

Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.

Conversar pelo WhatsApp (abre em uma nova aba)