Frankfurt am Main

Penetrationstest in Frankfurt am Main für Banken und Zahlungsverkehr

Kein anderer deutscher Standort ist so dicht reguliert. In Frankfurt entscheidet nicht die Frage, ob ein Penetrationstest stattfindet, sondern ob sein Bericht der Aufsicht, der Innenrevision und dem Wirtschaftsprüfer gleichzeitig standhält.

Berichte für Aufsicht, Revision und Abschlussprüfung.

Regulatorik im Finanzsektor

Vier Rahmenwerke, die Frankfurter Projekte bestimmen

DORA

Die Verordnung zur digitalen operationalen Resilienz verpflichtet Finanzunternehmen zu regelmäßigen Tests und für bestimmte Institute zu bedrohungsgeleiteten Penetrationstests. Wir richten Prüfumfang, Durchführung und Bericht an dieser Nachweisführung aus.

TIBER-DE

Das deutsche Rahmenwerk für bedrohungsgeleitete Angriffssimulationen folgt einem festen Ablauf aus Bedrohungsanalyse, Red-Team-Phase und Auswertung mit dem Verteidigungsteam. Unser Vorgehen im Red Teaming orientiert sich an dieser Struktur.

Aufsichtsrechtliche IT-Anforderungen

Die Vorgaben zur IT von Banken, Zahlungsdienstleistern und Versicherern verlangen belegbare Sicherheitsprüfungen, eine dokumentierte Nachverfolgung von Feststellungen und eine geordnete Dienstleistersteuerung.

PCI DSS

Für alle Beteiligten am Kartenzahlungsverkehr: Wir prüfen entlang der Anforderungen an Segmentierung und Penetrationstests und dokumentieren Umfang und Abdeckung so, dass Ihr QSA damit unmittelbar arbeiten kann.

Prüfschwerpunkte

Was am Finanzplatz tatsächlich geprüft wird

Online-Banking und Kundenportale

Authentifizierung, starke Kundenauthentifizierung, Transaktionsfreigabe und die Frage, ob sich Freigabeschritte über die Schnittstelle umgehen lassen.

Zahlungsschnittstellen

APIs im Zahlungsverkehr, Wettlaufsituationen bei Buchungen, Betragsmanipulation und die Prüfung von Signaturen und Idempotenz.

Handels- und Kernbankensysteme

Interne Anwendungen mit hohem Schadenspotenzial, Berechtigungskonzepte und die Trennung zwischen Handel, Abwicklung und Administration.

Rechenzentren und Anbindungen

Frankfurt ist ein zentraler Knotenpunkt der europäischen Datenverkehrslandschaft. Wir prüfen Verwaltungszugänge, Netzsegmentierung und Zugänge externer Dienstleister.

Erkennung und Reaktion

In der Angriffssimulation ist nicht der Erfolg des Angriffs die eigentliche Erkenntnis, sondern der Zeitpunkt, zu dem Ihr Sicherheitsbetrieb reagiert hat — oder eben nicht.

Dienstleister und Auslagerungen

Auslagerungen sind ein Schwerpunkt jeder Aufsichtsprüfung. Wir betrachten die technischen Schnittstellen zu Ihren Dienstleistern als vollwertigen Angriffspfad.

Häufige Fragen

Fragen vom Finanzplatz

Passende Leistungen

Nachweise, die drei Prüfern gleichzeitig standhalten

Aufsicht, Innenrevision und Abschlussprüfung stellen unterschiedliche Fragen. Unsere Berichte beantworten alle drei.

Prüfung anfragen