Basilisk
BASILISK
[setor_financas]FINANZDIENSTLEISTUNGEN

Offensive Sicherheit für Finanzinstitute.

Banken, Fintechs, Zahlungsdienstleister und Genossenschaften stehen unter drei gleichzeitigen Druckpunkten: organisierter Betrug, regulatorische Anforderungen und permanente Anbindung an Dritte. Wir testen, was diese drei Fronten trägt.

Warum der Finanzsektor dauerhaft im Visier steht

Ein Finanzinstitut trifft nicht auf Gelegenheitsangreifer, sondern auf spezialisierte Gruppen mit Finanzierung, Geduld und tiefem Branchenwissen. Der Gewinn ist nicht nur das Kontoguthaben, sondern die Vertrauenskette zwischen Institut, Partner und Kunde, die an jedem Glied brechen kann.

  • Der Ertrag ist unmittelbar, was professionelle und wiederkehrende kriminelle Operationen trägt.
  • Echtzeitzahlungen haben das Zeitfenster zwischen Betrug und unwiederbringlichem Geld verkürzt.
  • Open Banking hat die Angriffsfläche erweitert: APIs, Einwilligungen und Partner liegen außerhalb Ihres Perimeters.
  • Regulatorische Exponiertheit macht aus einem technischen Vorfall ein Compliance- und Reputationsereignis.

Was wir bei einem Finanzinstitut prüfen

Die Angriffsfläche reicht weit über das Onlinebanking hinaus. Wir bilden den Weg von Geld und Identität ab und greifen jedes Glied dieser Strecke an.

// digitale Kanäle

Onlinebanking, mobile App und geschützter Bereich: Authentifizierung, Sitzungsverwaltung, objektbezogene Autorisierung und Geschäftslogik sensibler Vorgänge.

// APIs und Open Banking

Endpunkte für Zahlungsauslösung und Datenfreigabe, Einwilligungsfluss, Token-Geltungsbereich und Isolation zwischen teilnehmenden Instituten.

// Zahlung und Verrechnung

Einzugsflüsse, dynamische Codes, Rückerstattungen und Abstimmung, einschließlich Logikmissbrauch ohne klassischen technischen Fehler.

// Betrugsabwehr und Limits

Wir prüfen, ob Transaktionslimits, vertrauenswürdige Geräte und erneute Authentifizierung Manipulation standhalten und wo die Betrugsstrecke umgangen werden kann.

// interne Ebene

Laterale Bewegung ab einem ersten Zugang, Segmentierung zwischen Umgebungen und der Weg zu Kernbankensystemen und Kundendatenbanken.

// Dritte

Prozessoren, Banking-as-a-Service-Anbieter und Lieferanten mit Netz- oder Datenzugang: das Glied, das selten in einen internen Prüfumfang gerät.

Ein Bericht, der das Aufsichtsgespräch trägt

Nachweise werden so geliefert, dass Revision, Risikomanagement und Aufsicht sie ohne weitere technische Übersetzung lesen können.

DSGVO
Finanzdaten sind in der Praxis besonders schutzbedürftige personenbezogene Daten. Wir dokumentieren betroffene Personen und den technischen Weg zur Verletzung.
DORA und Betriebsstabilität
Der Rahmen zur digitalen operationalen Resilienz verlangt regelmäßige Tests kritischer Systeme. Der Bericht fügt sich als dokumentierter Nachweis in diesen Zyklus ein.
PCI DSS
Wo Karteninhaberdaten gespeichert, verarbeitet oder übertragen werden, richten wir Umfang und Nachweisformat an den Anforderungen des QSA aus.
Aufsichtliche IT-Anforderungen
Bankaufsichtliche Vorgaben an die IT verlangen regelmäßige Überprüfung und Nachvollziehbarkeit. Die Befunde werden entsprechend eingeordnet.

Wie ein Finanzprojekt abläuft

01

Umfang nach Wertfluss

Bevor ein einziger Host gescannt wird, bilden wir ab, wo Geld, Identität und Einwilligung verlaufen. Der Umfang folgt dieser Strecke, nicht dem Serverinventar.

02

Zeitfenster und Schutzmaßnahmen

Wir vereinbaren Ausführungsfenster, Volumengrenzen und einen direkten Kontaktkanal. Transaktionsumgebungen verlangen ausdrückliche Absprache darüber, was unberührt bleibt.

03

Manuelle Ausnutzung und Verifikation

Jeder Befund wird von Hand ausgenutzt und bestätigt. Wir melden keine Werkzeugvermutung, sondern das, was wir reproduziert haben, mit den Schritten zur Wiederholung.

04

Nachtest und Abschluss

Nach der Behebung testen wir die Befunde erneut und geben die Endfassung heraus. Diese Fassung belegt den geschlossenen Zyklus.

Was Sie erhalten

  • Managementbericht in Geschäftsrisiko formuliert
  • Technischer Bericht mit reproduzierbaren Schritten
  • Begründete CVSS-Bewertung je Befund
  • Signierte Nachweise mit Zeitstempel
  • Behebungspriorität nach realer Auswirkung
  • Übergabegespräch mit dem Fachteam
  • Nachtest der behobenen Befunde
  • Bestätigungsschreiben für Revision und Partner

Häufige Fragen zur Branche

Lässt sich der Test ohne Risiko für den Produktivbetrieb durchführen?

+

Ja, und das ist in dieser Branche der Regelfall. Wir arbeiten mit vereinbartem Zeitfenster, Volumengrenzen und einem während der gesamten Ausführung offenen Kanal. Potenziell störende Vorgänge finden nur in der Abnahmeumgebung oder mit ausdrücklicher schriftlicher Freigabe statt. Ziel ist es, die Schwachstelle zu finden, nicht einen Ausfall zu verursachen.

Prüfen Sie Echtzeitzahlungen und Open Banking gesondert?

+

Ja, als eigenständige Prüfumfänge. Die meisten Probleme dort sind keine klassischen technischen Fehler, sondern Logikmissbrauch: Manipulation von Einzugsflüssen, Rückerstattungen, Einwilligung und Token-Geltungsbereich. Automatisierte Werkzeuge finden das nicht, weil technisch nichts gebrochen ist.

Taugt der Bericht als Nachweis für Revision und Aufsicht?

+

Dafür ist er geschrieben. Er kommt in zwei Ebenen: einer Managementebene in Risikosprache und einer technischen mit Schritt-für-Schritt-Reproduktion und signierten Nachweisen. Zusätzlich stellen wir ein Bestätigungsschreiben aus, das externe Revision und Partner in der Due Diligence üblicherweise anfordern.

Wie wird die Vertraulichkeit der eingesehenen Daten gewahrt?

+

Eine Vertraulichkeitsvereinbarung wird vor jeder Aktivität unterzeichnet. Wir arbeiten mit dem Minimum an Daten, das zum Nachweis der Auswirkung nötig ist, bevorzugen maskierte Datensätze im Nachweis und vernichten das erhobene Material nach förmlicher Bestätigung am Zyklusende. Die Übergabe läuft verschlüsselt.

Leistungen für diese Branche

// kontakt

Bereit, Ihre Schwachstellen zu entdecken?

Erster Scoping-Call ist kostenlos und durch NDA abgedeckt. Innerhalb von 48 Stunden erhalten Sie technisches Angebot, Scope und Zeitplan. Keine Bürokratie.