Ein erfolgreicher Zugriff auf Kundenkonten, Zahlungsfreigaben oder Kernsysteme kostet nicht nur Geld, sondern Banklizenz, Kundenvertrauen und Partnerschaften.
Historisch gewachsene Plattformen und Schnittstellen mit Protokollen, die selten neu bewertet werden.
Kundenportale: direktes Ziel und zugleich das System mit dem größten Schaden bei Zugriff.
Publikumsverkehr, Kassenbereiche, Besprechungsräume mit Netzwerkzugang: eine physische Angriffsfläche.
Outsourcing, Cloud, Zahlungsdienstleister: fremde Zugänge in euer Netz.
Schwache Autorisierungsprüfung zwischen Kundenkonten (BOLA): Ein Nutzer sieht oder ändert Daten eines anderen. Wir finden das, bevor es jemand ausnutzt.
Ein Anruf, angeblich vom IT-Support oder der Filialleitung. Gibt der Kundenservice Zugangsdaten preis? Wird eine Überweisung freigegeben?
Ein ungesicherter Port im Kundenbereich, fehlende Segmentierung zwischen Filiale und Zentrale – der Weg ins Active Directory ist offen.
Beispielhafte Szenarien aus unserer Praxis, keine Kundendaten.
Online-Banking, Kundenportale, APIs nach OWASP inkl. BOLA.
Kontrollierte Anrufe mit abgestimmten Eskalationsgrenzen, Debriefing.
Kernbank-Schnittstellen, Segmentierung Filiale/Zentrale, Drittanbieter-Zugänge ohne MFA.
Kernsysteme, Portale, Filialen, Drittanbieter – Vishing ja/nein.
Manuell, auf Test- oder Produktivsystemen nach Absprache.
Schweregrad, Maßnahmen, Executive Summary – auf Wunsch DORA-gemappt.