Frankfurt am Main
Penetrationstest in Frankfurt am Main für Banken und Zahlungsverkehr
Kein anderer deutscher Standort ist so dicht reguliert. In Frankfurt entscheidet nicht die Frage, ob ein Penetrationstest stattfindet, sondern ob sein Bericht der Aufsicht, der Innenrevision und dem Wirtschaftsprüfer gleichzeitig standhält.
Berichte für Aufsicht, Revision und Abschlussprüfung.
Regulatorik im Finanzsektor
Vier Rahmenwerke, die Frankfurter Projekte bestimmen
DORA
Die Verordnung zur digitalen operationalen Resilienz verpflichtet Finanzunternehmen zu regelmäßigen Tests und für bestimmte Institute zu bedrohungsgeleiteten Penetrationstests. Wir richten Prüfumfang, Durchführung und Bericht an dieser Nachweisführung aus.
TIBER-DE
Das deutsche Rahmenwerk für bedrohungsgeleitete Angriffssimulationen folgt einem festen Ablauf aus Bedrohungsanalyse, Red-Team-Phase und Auswertung mit dem Verteidigungsteam. Unser Vorgehen im Red Teaming orientiert sich an dieser Struktur.
Aufsichtsrechtliche IT-Anforderungen
Die Vorgaben zur IT von Banken, Zahlungsdienstleistern und Versicherern verlangen belegbare Sicherheitsprüfungen, eine dokumentierte Nachverfolgung von Feststellungen und eine geordnete Dienstleistersteuerung.
PCI DSS
Für alle Beteiligten am Kartenzahlungsverkehr: Wir prüfen entlang der Anforderungen an Segmentierung und Penetrationstests und dokumentieren Umfang und Abdeckung so, dass Ihr QSA damit unmittelbar arbeiten kann.
Prüfschwerpunkte
Was am Finanzplatz tatsächlich geprüft wird
Online-Banking und Kundenportale
Authentifizierung, starke Kundenauthentifizierung, Transaktionsfreigabe und die Frage, ob sich Freigabeschritte über die Schnittstelle umgehen lassen.
Zahlungsschnittstellen
APIs im Zahlungsverkehr, Wettlaufsituationen bei Buchungen, Betragsmanipulation und die Prüfung von Signaturen und Idempotenz.
Handels- und Kernbankensysteme
Interne Anwendungen mit hohem Schadenspotenzial, Berechtigungskonzepte und die Trennung zwischen Handel, Abwicklung und Administration.
Rechenzentren und Anbindungen
Frankfurt ist ein zentraler Knotenpunkt der europäischen Datenverkehrslandschaft. Wir prüfen Verwaltungszugänge, Netzsegmentierung und Zugänge externer Dienstleister.
Erkennung und Reaktion
In der Angriffssimulation ist nicht der Erfolg des Angriffs die eigentliche Erkenntnis, sondern der Zeitpunkt, zu dem Ihr Sicherheitsbetrieb reagiert hat — oder eben nicht.
Dienstleister und Auslagerungen
Auslagerungen sind ein Schwerpunkt jeder Aufsichtsprüfung. Wir betrachten die technischen Schnittstellen zu Ihren Dienstleistern als vollwertigen Angriffspfad.
Häufige Fragen
Fragen vom Finanzplatz
Passende Leistungen
Nachweise, die drei Prüfern gleichzeitig standhalten
Aufsicht, Innenrevision und Abschlussprüfung stellen unterschiedliche Fragen. Unsere Berichte beantworten alle drei.
Prüfung anfragen