Testes de Intrusão
Testes manuais em aplicações web, APIs, apps móveis, infraestrutura e nuvem, que chegam aonde um scanner não chega.
Setor
Exigências da SBS e do PCI DSS, fraude digital e APIs expostas. Avaliamos o seu risco com o olhar de um atacante.
O contexto
Mobile banking, pagamentos instantâneos, carteiras digitais e APIs abertas a terceiros transformaram a forma como as pessoas usam os serviços financeiros. Cada novo canal é também uma nova superfície de ataque.
As entidades supervisionadas pela SBS do Peru devem demonstrar uma gestão da cibersegurança de acordo com a Resolução SBS nº 504-2021, e quem processa cartões deve cumprir o PCI DSS. As fintechs, por sua vez, crescem rápido com equipes pequenas e precisam conquistar a confiança de clientes, parceiros e reguladores.
Avaliamos seus canais com o olhar de um atacante e entregamos evidências técnicas que servem tanto para reduzir o risco quanto para responder a auditores e reguladores.
Principais ameaças
Focamos nos cenários que se traduzem em perdas financeiras, sanções e perda de confiança.
Tomada de contas, abuso da lógica de transações e automação de ataques contra apps e internet banking.
Integrações com terceiros, open banking e serviços móveis com falhas de autorização que permitem acessar dados de outros clientes.
Sites, mensagens e ligações falsas dirigidas a clientes e colaboradores para roubar credenciais ou autorizar operações.
Criptografia de sistemas combinada com a ameaça de publicar dados de clientes para pressionar o pagamento.
Fornecedores de core bancário, nuvem, processadores de pagamento e parceiros fintech com acesso aos seus sistemas ou dados.
Uso indevido de acessos privilegiados por pessoal interno ou de terceiros, de forma intencional ou por erro.
Normas e frameworks
Regulamento peruano de gestão da segurança da informação e da cibersegurança para empresas supervisionadas pela SBS.
Padrão obrigatório para quem armazena, processa ou transmite dados de cartões de pagamento.
Sistema de gestão de segurança da informação reconhecido internacionalmente.
Framework para governar o risco de cibersegurança e comunicá-lo ao conselho.
Controles de segurança do programa SWIFT para as entidades conectadas à sua rede.
Proteção dos dados pessoais dos seus clientes e colaboradores, conforme a lei peruana.
Como ajudamos
Testamos seus canais como faria um atacante e ajudamos você a demonstrar que seus controles funcionam.
Testes manuais em aplicações web, APIs, apps móveis, infraestrutura e nuvem, que chegam aonde um scanner não chega.
Exercícios de adversário conduzidos por pessoas que medem se a sua organização detecta e contém um ataque real, com táticas mapeadas ao MITRE ATT&CK.
Preparamos a sua organização para a ISO 27001, a Resolução SBS nº 504-2021 do Peru, o PCI DSS e a Lei nº 29733 do Peru, com controles que funcionam na prática.
Encontramos vulnerabilidades no seu código antes que cheguem à produção, em qualquer linguagem.
Campanhas controladas de phishing, vishing e QR malicioso que medem o fator humano e o transformam em uma linha de defesa.
Projetamos e operamos o seu programa de divulgação responsável e bug bounty com a nossa própria comunidade de pesquisadores.
Perguntas frequentes
Sim. Estruturamos os relatórios para que sirvam como evidência da avaliação de controles de cibersegurança perante auditores internos, externos e reguladores.
Sim. Trabalhamos em ambientes de homologação equivalentes à produção ou em janelas acordadas, com técnicas controladas e sem operações reais de clientes.
Sim. Adaptamos o escopo à sua fase: desde um primeiro teste do seu app e das suas APIs até um programa contínuo de segurança.
Sim. Realizamos os testes de intrusão exigidos pelo padrão, ajudamos a definir o escopo do ambiente de cartões e acompanhamos a preparação para a avaliação.
Sim. Testamos a autorização em nível de objeto e de função, a exposição de dados e o abuso da lógica, seguindo o OWASP API Security Top 10.
Conte-nos seus objetivos e restrições. Enviaremos uma proposta com escopo, regras de engajamento, cronograma e entregáveis.