Przejdź do treści
SprintTech
← Wszystkie case studies

Finanse i ubezpieczenia

Finanse: pentest aplikacji i przegląd zgodności DORA

Pentest platformy B2B i mapa zgodności DORA dla instytucji finansowej przygotowującej się do nadzoru EBA.

Kontekst

Instytucja płatnicza obsługująca transakcje B2B dla średnich przedsiębiorstw, z platformą API-first hostowaną w AWS. Organizacja podlega DORA i przygotowuje się do pierwszego audytu nadzorczego dotyczącego zarządzania ryzykiem ICT.

Wyzwanie

Platforma przeszła szybki rozwój funkcjonalny bez równoległych testów bezpieczeństwa. Zespół compliance zidentyfikował braki w dokumentacji resilience testing i third-party risk. Pentest był wymagany przed uruchomieniem nowego modułu płatności masowych.

Podejście

  • Pentest grey-box aplikacji webowej i API (OWASP + logika biznesowa)
  • Przegląd konfiguracji AWS (IAM, S3, CloudTrail, GuardDuty)
  • Gap analysis DORA: ICT risk, incidents, resilience testing, TPRM
  • Mapowanie ustaleń pentestu do wymagań DORA
  • Warsztat remediacji z zespołem dev i security

Zakres

  • Pentest aplikacji webowej i REST API
  • Przegląd bezpieczeństwa chmury AWS
  • Audyt dokumentacji DORA (ICT risk, IR, TPRM)
  • Ocena gotowości resilience testing
  • Przygotowanie planu remediacji

Rezultaty

  • Wykryto 3 podatności krytyczne (IDOR, broken auth, SSRF) — zamknięte przed go-live
  • Zidentyfikowano 8 misconfigurations AWS (public S3, nadmierne IAM)
  • Mapa zgodności DORA: 67% gotowości → plan do 95% w 9 miesięcy
  • Przygotowano dokumentację resilience testing dla nadzoru
  • Retest potwierdził zamknięcie wszystkich ustaleń P1 i P2

Metryki

0
Podatności krytyczne przed go-live
82%
Gotowość DORA (po remediacji P1)
21 dni
Czas zamknięcia ustaleń P1
100%
Retest pass rate

Co klient otrzymał

  • Raport pentestu z PoC i CVSS
  • Raport przeglądu AWS
  • Mapa zgodności DORA z rejestrem luk
  • Plan remediacji i resilience testing
  • Executive summary dla zarządu i nadzoru

Dalsze kroki

  • TLPT (Threat-Led Penetration Testing) — planowane Q3
  • Cykliczny pentest API (co 12 mies.)
  • Rozszerzenie SOC o use case'y cloud