Finanzsektor · Banken · Versicherer · Zahlungsdienstleister · Fintechs

Finanzdaten sind das attraktivste Ziel – und Vertrauen euer teuerstes Gut.

Ein erfolgreicher Zugriff auf Kundenkonten, Zahlungsfreigaben oder Kernsysteme kostet nicht nur Geld, sondern Banklizenz, Kundenvertrauen und Partnerschaften.

WO ANGREIFER BEI BANKEN UND VERSICHERERN ANSETZEN

Kernbanksysteme & Zahlungsverkehr

Historisch gewachsene Plattformen und Schnittstellen mit Protokollen, die selten neu bewertet werden.

Online-Banking & APIs

Kundenportale: direktes Ziel und zugleich das System mit dem größten Schaden bei Zugriff.

Filialnetz

Publikumsverkehr, Kassenbereiche, Besprechungsräume mit Netzwerkzugang: eine physische Angriffsfläche.

IKT-Drittdienstleister & Lieferkette

Outsourcing, Cloud, Zahlungsdienstleister: fremde Zugänge in euer Netz.

DREI SZENARIEN

→ Online-Banking & APIs

Online-Banking-API

Schwache Autorisierungsprüfung zwischen Kundenkonten (BOLA): Ein Nutzer sieht oder ändert Daten eines anderen. Wir finden das, bevor es jemand ausnutzt.

→ Kernbanksysteme & Zahlungsverkehr

Vishing mit Zahlungsfreigabe

Ein Anruf, angeblich vom IT-Support oder der Filialleitung. Gibt der Kundenservice Zugangsdaten preis? Wird eine Überweisung freigegeben?

→ Filialnetz

Netzwerkdose in der Filiale

Ein ungesicherter Port im Kundenbereich, fehlende Segmentierung zwischen Filiale und Zentrale – der Weg ins Active Directory ist offen.

Beispielhafte Szenarien aus unserer Praxis, keine Kundendaten.

PASSENDE MODULE

Web-App-Pentest

Online-Banking, Kundenportale, APIs nach OWASP inkl. BOLA.

Social Engineering & Vishing

Kontrollierte Anrufe mit abgestimmten Eskalationsgrenzen, Debriefing.

Active Directory & Infrastruktur

Kernbank-Schnittstellen, Segmentierung Filiale/Zentrale, Drittanbieter-Zugänge ohne MFA.

ABLAUF

1

Scoping

Kernsysteme, Portale, Filialen, Drittanbieter – Vishing ja/nein.

2

Test

Manuell, auf Test- oder Produktivsystemen nach Absprache.

3

Bericht

Schweregrad, Maßnahmen, Executive Summary – auf Wunsch DORA-gemappt.