Галузь: Fintech
Локація: Лондон
Продукт: Invicti Enterprise
«Масштабованість є для нас критично важливою, і цього можна досягти далеко не з кожним продуктом. Здатність масштабуватися та автоматизувати процеси за допомогою Invicti стала вагомою перевагою для нашої програми»
Керівник напрямку AppSec фінансової установи
Міжнародні фінансові установи працюють у суворо регульованій галузі, де безпека застосунків є обов’язковою вимогою, а не опціональним заходом контролю. Оскільки тисячі вебзастосунків та API забезпечують роботу клієнтських і внутрішніх сервісів, підтримання видимості ризиків у великих масштабах є критично важливим як для дотримання нормативних вимог, так і для збереження довіри клієнтів.
Безпека застосунків тісно пов’язана зі стійкістю бізнесу та його репутацією. Вразливості, пропущені на етапі тестування, можуть мати далекосяжні наслідки – від санкцій з боку регуляторів до негативного впливу на клієнтів. Одна з міжнародних фінансових установ зі штаб-квартирою у Великій Британії зіткнулася з тим, що на тлі зростання швидкості розробки та розширення екосистеми застосунків виникла гостра потреба в безперервному виявленні та усуненні вразливостей без залежності від ручних процесів, які неможливо ефективно масштабувати.
Виклик: Масштабування управління вразливостями в умовах регуляторного тиску
Основна мета програми управління вразливостями для цієї фінансової установи є дотримання жорстких регуляторних вимог одночасно зі зниженням реальних ризиків. Організація підтримує масштабний процес тестування – у середньому близько 35 000 сканувань на місяць, включаючи сканування за запитом та періодичні перевірки на всіх етапах життєвого циклу розробки програмного забезпечення (SDLC). Такий обсяг швидко продемонстрував межі можливостей ручного аналізу та традиційних підходів до управління вразливостями.
“Кілька років тому ми використовували ручний підхід до управління вразливостями, але дуже швидко стало нераціонально залучати таку кількість фахівців для аналізу всіх результатів сканування. Єдиним способом розширити покриття для нас була автоматизація»
Керівник напрямку AppSec фінансової установи
Зі зростанням обсягів сканування загострилася проблема підтримання стабільності та якості. Деякі перевірки давали високоякісні результати, тоді як на інші впливали проблеми інфраструктурного середовища, зокрема низька швидкість відповіді серверів. Зважаючи на обмежені ресурси для аналізу кожної виявленої вразливості, фінансовій установі було потрібне рішення, здатне забезпечити масштабну автоматизацію без надмірного навантаження на команди безпеки та розробки.
Впровадження автоматизованого DAST-first сканування з Invicti Enterprise
Ця фінансова установа обрала Invicti Enterprise як основу своєї автоматизованої програми управління вебвразливостями та безпекою API. Використовуючи технологію Netsparker вже понад десять років, команда розширила масштаби застосування Invicti, щоб забезпечити комплексну автоматизацію та більш глибоку інтеграцію в життєвий цикл розробки програмного забезпечення (SDLC).
Організація впровадила модель сканування за принципом самообслуговування, яка дозволила розробникам та власникам застосунків ініціювати перевірки у своїх власних середовищах завдяки контролю доступу на основі ролей (RBAC). Було запроваджено ключову політику: щоразу, коли розгортаються зміни, автоматично запускається сканування. Такий підхід уможливив тестування безпеки на ранніх етапах процесу розробки, де виправлення недоліків є значно менш витратним.
«Чим більше ми скануємо, тим більше вразливостей знаходимо, тим більше виправляємо, і тим вищий рівень безпеки забезпечуємо нашим клієнтам. На етапі пентесту виправлення проблем обходиться дуже дорого, тому перенесення сканування на якомога ранні стадії дає справді відчутний результат»
Керівник напрямку AppSec фінансової установи
Щоб додатково підтримати масштабування та продуктивність, фінансова установа тісно співпрацювала з Invicti із залученням виділеного інженера-резидента. Це партнерство дозволяє вирішувати проблеми, специфічні для кастомного середовища установи, зокрема затримки на стороні сервера, водночас закладаючи фундамент для стабільного зростання обсягів сканування.
Результат: Масштабована автоматизація без додаткового ручного навантаження
За час співпраці з Invicti фінансова установа суттєво наростила потужності сканування в усіх своїх середовищах. Цього розширення вдалося досягти без пропорційного збільшення обсягів ручної перевірки, що дозволило команді з кібербезпеки зосередитися на стратегічному контролі та безперервному вдосконаленні процесів, а не на рутинному сортуванні вразливостей.
Здатність Invicti до надійного масштабування дозволила фінансовій установі підтримувати широке покриття для тисяч застосунків, включаючи середовища попереднього розгортання та неавтентифіковані активи, продовжуючи при цьому працювати над розширенням комплексного сканування з автентифікацією. Автоматизація стала єдиним життєздатним способом підтримувати такий рівень покриття в умовах реальних обмежень.
Бізнес-результат: Зниження ризиків та посилений захист клієнтів
Вбудувавши автоматизований DAST у свій SDLC та робочі процеси, фінансова компанія може ефективніше виявляти та усувати вразливості, придатні до експлуатації, ще до того, як вони потраплять у продакшн. Хоча ручні тестування на проникнення та моделювання загроз усе ще відіграють свою роль, на них більше не покладаються як на основні механізми виявлення.
«Наша мета – зменшити кількість вразливостей, щоб уникнути компрометації клієнтів та не допустити негативного впливу на бізнес або репутаційних втрат. Здатність масштабуватися та автоматизувати процеси є для нас вагомою перевагою»
Керівник напрямку AppSec фінансової установи
Завдяки тому, що Invicti Enterprise забезпечує підхід DAST-first, заснований на автоматизації, фінансова установа побудувала програму управління вразливостями, яка відповідає нормативним вимогам, підтримує масштабовану розробку та зосереджує зусилля на зниженні реальних ризиків у всій екосистемі застосунків.







