Галузь: Fintech
Компанія: FTCO (входить до PSI Group)
Локація: Кіпр
Продукт: Invicti Enterprise
“Завдяки Invicti ми суттєво зменшили кількість хибнопозитивних спрацьовувань, оптимізували процес усунення вразливостей і тепер можемо генерувати звіти для підтвердження відповідності стандартам PCI DSS та іншим нормативним вимогам”
Eugene Fateev
провідний фахівець з кібербезпеки, PSI Group
Про компанію
PSI Group через свою дочірню компанію FTCO та інші підприємства розробляє та обслуговує white-label рішення Fintech. Працюючи в жорстко регульованому фінансовому середовищі, PSI Group зобов’язана дотримуватися суворих вимог, зокрема PCI DSS, DORA, GDPR, а також фінансового законодавства Великої Британії. Безпека для компанії не є звичайною необхідністю у бізнесі, а постає критично важливою основою для захисту клієнтів та збереження їхньої довіри.
Компанія використовує гібридну інфраструктуру, що охоплює локальні дата центри, а також платформи Azure та AWS. Оскільки основу бізнесу складають платіжні застосунки для кінцевих користувачів, PSI Group потребувала рішення з безпеки, здатного масштабуватися разом із цією складною інфраструктурою та водночас забезпечувати стабільні й надійні результати.
Виклик: Масштабування безпеки за межі open-source інструментів
Як компанія Fintech, PSI Group значною мірою покладається на вебзастосунки як на основний інтерфейс для взаємодії з клієнтами. Оскільки більшість із цих застосунків доступні з інтернету, вони наражаються на значні кіберзагрози. Наявність вразливості або злам системи безпеки може призвести до серйозних наслідків, зокрема до фінансового шахрайства, витоку даних, репутаційних збитків, штрафів від регуляторів та втрати довіри клієнтів.
До впровадження Invicti PSI Group не мала спеціалізованого корпоративного рішення DAST і для захисту своїх застосунків використовувала сканери open-source. Хоча ці інструменти були корисними для базового тестування, під час масштабування вони почали створювати серйозні «вузькі місця»:
- Високий відсоток хибнопозитивних спрацьовувань уповільнював процес усунення вразливостей.
- Відсутність автоматизації вимагала ручного втручання на кожному етапі.
- Відсутність інтеграції з наявними системами та інфраструктурою.
- Відсутність підтримки рівня ентерпрайз та звітів для підтвердження відповідності.
“Використовуючи open-source інструменти, ми часто стикалися з хибнопозитивними спрацьовуваннями. Відсутність автоматизації та підтримки рівня ентерпрайс гальмувала процес усунення вразливостей і призводила до марної втрати цінного часу”
Рішення: DAST корпоративного рівня від Invicti
PSI Group впровадила рішення Invicti для динамічного тестування безпеки застосунків (DAST). Спочатку компанія використовувала локальну версію, а зараз переходить на хмарну платформу Invicti. Процес впровадження пройшов безперешкодно завдяки чітким інструкціям та практичним прикладам від технічної команди Invicti.
Рішення Invicti було інтегровано в життєвий цикл безпечної розробки програмного забезпечення (SDLC) PSI Group, що забезпечило автоматизацію та прозорість процесу управління вразливостями. Покращена точність сканування за допомогою технології сканування на основі доказів суттєво зменшила кількість хибнопозитивних спрацьовувань, що дозволило пришвидшити усунення загроз і зробити звіти точнішими.
“Процес впровадження пройшов безперешкодно, а ті незначні труднощі, що виникали, вирішувалися дуже швидко. Команда підтримки Invicti надавала чіткі пояснення та практичні приклади, що забезпечило успішну інтеграцію”
Результат: Ефективність, комплаєнс та прозорість
Рішення DAST від Invicti тепер є фундаментальним компонентом системи безпеки PSI Group. Воно відіграє критичну роль у забезпеченні відповідності таким нормативним актам, як PCI DSS, DORA та GDPR. DAST допомагає виявляти вразливості ще до розгортання та підтримує процеси безперервного тестування безпеки.
З моменту впровадження Invicti компанія PSI Group отримала низку суттєвих переваг:
- Масштабованість та ефективність: Автоматизоване сканування та технологія сканування на основі доказів позбавили необхідності витрачати години на ручну перевірку. Це економить щонайменше 20 годин на місяць і значно оптимізує процес усунення вразливостей.
- Покращений комплаєнс: Invicti надає готові «out-of-the-box» звіти, адаптовані під вимоги PCI DSS, GDPR та інші нормативи, що значно спрощує проходження аудитів.
- Висока прозорість у різних середовищах: Оскільки гібридна інфраструктура охоплює як хмарні, так і локальні сервери, DAST від Invicti забезпечує PSI Group цілісним поглядом на ризики ззовні ще до розгортання застосунків.
- Менше хибнопозитивних спрацьовувань: Тепер розробники зосереджуються на виправленні реальних вразливостей, які можна експлуатувати, замість того, щоб витрачати час на аналіз «інформаційного шуму».
“З моменту впровадження Invicti тести на проникнення показують менше виявлених проблем, оскільки вразливості виявляються раніше в SDLC, що зменшує зусилля, необхідні під час пентестингу.”
Погляд у майбутнє
Invicti стала невід’ємною частиною стратегії безпеки PSI Group, дозволяючи компанії покращити свій стан безпеки, відповідати нормативним вимогам та ефективно захищати свої вебдодатки. Використовуючи можливості Invicti, PSI Group продовжує зміцнювати свою структуру кібербезпеки, забезпечуючи більш захищені та надійніші фінтех-рішення для своїх клієнтів. Наступні кроки групи у вивченні можливостей Invicti включають розгляд виявлення та сканування API для посилення зусиль із гарантування безпеки API.







