Mover valor
Transferencias, pagos, reversiones, beneficios, límites y aprobaciones.
Del core banking a las fintechs, el riesgo se mide en impacto de negocio: mover valor, acceder a datos, eludir controles o interrumpir operaciones.
Bancos y fintechs están en la intersección de presión regulatoria, adversarios sofisticados y exigencias de disponibilidad 24/7. Una violación se mide en multas regulatorias, pérdida de clientes y riesgo sistémico — no solo tiempo de inactividad.
Más del 80% del trabajo histórico de Berghem ha sido dedicado al sector financiero, dándonos una profundidad incomparable en seguridad de pagos, infraestructura bancaria y protección fintech.
Análisis integral de sistemas de procesamiento de pagos incluyendo tokenización, cifrado y seguridad del flujo de transacciones.
Evaluación de seguridad de implementaciones de chip EMV, sistemas de pago contactless y seguridad de transacciones con tarjeta presente.
Tests de seguridad de terminales de punto de venta, análisis de firmware y evaluación de seguridad física de dispositivos de pago.
Tests de seguridad de hardware y software de ATM, prevención de jackpotting, detección de skimmers y evaluación de seguridad de red.
Evaluación y tests de sistemas de detección de fraude, reglas de monitoreo de transacciones y plataformas de análisis comportamental.
Auditoría de seguridad de sistemas de voto electrónico, procesamiento de boletas, tabulación de resultados y verificabilidad de extremo a extremo.
Bypass EMV, ATM jackpotting, malware POS, clonación de banda magnética.
Robo de tokens, abuso de alcance, BOLA/IDOR en APIs PIX y Open Finance.
Evasión de análisis conductual, redes de mulas, identidades sintéticas.
Abuso de acceso privilegiado, exfiltración deliberada de datos.
Doble extorsión dirigida a operaciones de trading y tesorería.
Compromiso vía integraciones SWIFT, proveedores KYC, CIs.
En el sector financiero, una exposición puede combinar tecnología, regla de negocio, proceso, identidad y presión regulatoria.
Transferencias, pagos, reversiones, beneficios, límites y aprobaciones.
Información de otro cliente, datos regulados, extractos y documentos.
Segregación de funciones, antifraude, autenticación y conciliación.
Procesos críticos, canales, tesorería, liquidación y atención.
El agente puede observar la interfaz, formular una hipótesis, probar una API dentro del alcance y confirmar el impacto en el recorrido.
Los estados y permisos cambian a lo largo del recorrido.
Pueden existir flujos sensibles incluso sin una falla tradicional.
La evidencia debe ser comprensible para Seguridad y Negocio.
PCI, Open Finance, requisitos del Banco Central, LGPD y controles internos ayudan a definir límites, evidencias y prioridades.
Autenticación, autorización, antifraude, segregación, monitoreo y respuesta.
Aprobación, conciliación, excepciones, atención y recuperación de cuenta.
Impacto, reproducción, traza de acciones, recomendación y retest.