Подкаст Just Security by Awillix #10. Пентест в финтехе
Про специфику тестирование на проникновение в финансовой сфере говорим с Павлом Чернышевым, руководителем Red Team в ГК Совкомбанк. Павел больше 10 лет в offensive ИБ — OSCP | OSCE | OSWP | OSEP | BSCP | CRTO | CRTL. Субкапитан команды DreamTeam (8-кратные победители Standoff) в направлении банковской инфраструктуры, капитан команды CTF UAZ. Тайм-коды: 00:00 — Вступление 01:26 — Карьерный трек Павла 09:21 — Специфика оффенсив направление в финтехе 14:13 — Риски инсайдеров 16:52 — Объекты тестирования и недопустимые события в банковской сфере 19:15 — Как формулировать недопустимые события 21:20 — Риск-ориентированный подход 24:47 — НС в банке 28:46 — Топ уязвимостей в финтехе 31:21 — Ротация команды исполнителей пентестов 33:15 — Контроль за исправлением уязвимостей 37:30 — Имитация хакерских атак 45:28 — Северокорейская группировка Lazarus 52:09 — Митигация рисков 55:20 — Kill chain и кейсы участников Pentest award 57:40 — Инструментарий для пентеста 1:00:48 — Использование ИИ при тестировании 1:04:55 — Советы для специалистов и бизнесов Adaptix Framework: https://t.me/AdaptixFramework Канал Ральфа: https://t.me/RalfHackerChannel Статья о том, как лучше сформулировать перечень недопустимых событий: https://ptresearch.media/articles/kak-sformirovat-perechen-nedopustimyh-sobytij Методичка по недопустимым событиям: https://t.me/YAH_Channel/976 Образец методики оценки: https://bugbounty.standoff365.com/programs/pt_product Образец того, как связать бизнес-последствие с конкретными критериями достижения НС: https://bugbounty.standoff365.com/programs/neofarm