Отрасль: Fintech
Локация: Лондон
Продукт: Invicti Enterprise
«Масштабируемость критически важна для нас, и этого можно достичь далеко не с каждым продуктом. Способность масштабироваться и автоматизировать процессы с помощью Invicti стала весомым преимуществом для нашей программы»
Руководитель направления AppSec финансового учреждения
Международные финансовые учреждения работают в строго регулируемой отрасли, где безопасность приложений является обязательным требованием, а не опциональной мерой контроля. Поскольку тысячи веб-приложений и API обеспечивают работу клиентских и внутренних сервисов, поддержание видимости рисков в больших масштабах критически важно как для соблюдения нормативных требований, так и для сохранения доверия клиентов.
Безопасность приложений тесно связана с устойчивостью бизнеса и его репутацией. Уязвимости, пропущенные на этапе тестирования, могут иметь далеко идущие последствия – от санкций со стороны регуляторов до негативного влияния на клиентов. Одно из международных финансовых учреждений со штаб-квартирой в Великобритании столкнулось с тем, что на фоне роста скорости разработки и расширения экосистемы приложений возникла острая потребность в непрерывном обнаружении и устранении уязвимостей без зависимости от ручных процессов, которые невозможно эффективно масштабировать.
Вызов: Масштабирование управления уязвимостями в условиях регуляторного давления
Основная цель программы управления уязвимостями для этого финансового учреждения заключается в соблюдении жестких регуляторных требований одновременно со снижением реальных рисков. Организация поддерживает масштабный процесс тестирования – в среднем около 35 000 сканирований в месяц, включая сканирование по запросу и периодические проверки на всех этапах жизненного цикла разработки программного обеспечения (SDLC). Такой объем быстро продемонстрировал пределы возможностей ручного анализа и традиционных подходов к управлению уязвимостями.
«Несколько лет назад мы использовали ручной подход к управлению уязвимостями, но очень быстро стало нерационально привлекать такое количество специалистов для анализа всех результатов сканирования. Единственным способом расширить покрытие для нас была автоматизация»
Руководитель направления AppSec финансового учреждения
С ростом объемов сканирования обострилась проблема поддержания стабильности и качества. Некоторые проверки давали высококачественные результаты, тогда как на другие влияли проблемы инфраструктурной среды, в частности низкая скорость ответа серверов. Учитывая ограниченные ресурсы для анализа каждой выявленной уязвимости, финансовому учреждению требовалось решение, способное обеспечить масштабную автоматизацию без чрезмерной нагрузки на команды безопасности и разработки.
Внедрение автоматизированного DAST-first сканирования с Invicti Enterprise
Это финансовое учреждение выбрало Invicti Enterprise в качестве основы своей автоматизированной программы управления веб-уязвимостями и безопасностью API. Используя технологию Netsparker уже более десяти лет, команда расширила масштабы применения Invicti, чтобы обеспечить комплексную автоматизацию и более глубокую интеграцию в жизненный цикл разработки программного обеспечения (SDLC).
Организация внедрила модель сканирования по принципу самообслуживания, которая позволила разработчикам и владельцам приложений инициировать проверки в своих собственных средах благодаря контролю доступа на основе ролей (RBAC). Была внедрена ключевая политика: каждый раз, когда развертываются изменения, автоматически запускается сканирование. Такой подход позволил проводить тестирование безопасности на ранних этапах процесса разработки, где исправление недостатков является значительно менее затратным.
«Чем больше мы сканируем, тем больше уязвимостей находим, тем больше исправляем, и тем более высокий уровень безопасности обеспечиваем нашим клиентам. На этапе пентеста исправление проблем обходится очень дорого, поэтому перенос сканирования на как можно более ранние стадии дает действительно ощутимый результат»
Руководитель направления AppSec финансового учреждения
Чтобы дополнительно поддержать масштабирование и производительность, финансовое учреждение тесно сотрудничало с Invicti с привлечением выделенного инженера-резидента. Это партнерство позволяет решать проблемы, специфичные для кастомной среды учреждения, в частности задержки на стороне сервера, одновременно закладывая фундамент для стабильного роста объемов сканирования.
Результат: Масштабируемая автоматизация без дополнительной ручной нагрузки
За время сотрудничества с Invicti финансовое учреждение существенно нарастило мощности сканирования во всех своих средах. Этого расширения удалось достичь без пропорционального увеличения объемов ручной проверки, что позволило команде по кибербезопасности сосредоточиться на стратегическом контроле и непрерывном совершенствовании процессов, а не на рутинной сортировке уязвимостей.
Способность Invicti к надежному масштабированию позволила финансовому учреждению поддерживать широкое покрытие для тысяч приложений, включая среды предварительного развертывания и неаутентифицированные активы, продолжая при этом работать над расширением комплексного сканирования с аутентификацией. Автоматизация стала единственным жизнеспособным способом поддерживать такой уровень покрытия в условиях реальных ограничений.
Бизнес-результат: Снижение рисков и усиленная защита клиентов
Встроив автоматизированный DAST в свой SDLC и рабочие процессы, финансовая компания может эффективнее выявлять и устранять эксплуатируемые уязвимости еще до того, как они попадут в продакшн. Хотя ручное тестирование на проникновение и моделирование угроз все еще играют свою роль, на них больше не полагаются как на основные механизмы обнаружения.
«Наша цель – уменьшить количество уязвимостей, чтобы избежать компрометации клиентов и не допустить негативного влияния на бизнес или репутационных потерь. Способность масштабироваться и автоматизировать процессы является для нас весомым преимуществом»
Руководитель направления AppSec финансового учреждения
Благодаря тому, что Invicti Enterprise обеспечивает подход DAST-first, основанный на автоматизации, финансовое учреждение построило программу управления уязвимостями, которая отвечает нормативным требованиям, поддерживает масштабируемую разработку и сосредотачивает усилия на снижении реальных рисков во всей экосистеме приложений.
Запрос на бесплатное тестирование Invicti
Оставьте контакты и мы с вами свяжемся







