Movimentare valore
Bonifici, pagamenti, storni, benefit, limiti e approvazioni.
Dal core banking alle fintech, il rischio si misura in impatto di business: movimentare valore, accedere ai dati, aggirare i controlli o interrompere le operazioni.
Banche e fintech si trovano all'intersezione tra pressione normativa, avversari sofisticati e requisiti di disponibilità 24/7. Una violazione si misura in sanzioni normative, perdita di clienti e rischio sistemico — non solo downtime.
Oltre l'80% del lavoro storico di Berghem è stato dedicato ai servizi finanziari, dandoci una profondità senza pari nella sicurezza dei pagamenti, nell'infrastruttura bancaria e nella protezione delle fintech.
Analisi completa dei sistemi di elaborazione dei pagamenti inclusi tokenizzazione, cifratura e sicurezza del flusso delle transazioni.
Valutazione di sicurezza di implementazioni di chip EMV, sistemi di pagamento contactless e sicurezza delle transazioni con carta presente.
Test di sicurezza dei terminali POS, analisi del firmware e valutazione della sicurezza fisica dei dispositivi di pagamento.
Test di sicurezza hardware e software degli ATM, prevenzione del jackpotting, rilevamento di skimmer e valutazione della sicurezza di rete.
Valutazione e test di sistemi di rilevamento frodi, regole di monitoraggio delle transazioni e piattaforme di analisi comportamentale.
Audit di sicurezza di sistemi di voto elettronico, elaborazione delle schede, tabulazione dei risultati e verificabilità end-to-end.
Bypass EMV, ATM jackpotting, malware POS, clonazione di banda magnetica.
Furto di token, abuso di scope, BOLA/IDOR nelle API PIX e Open Finance.
Evasione dell'analisi comportamentale, reti di muli, identità sintetiche.
Abuso di accesso privilegiato, esfiltrazione deliberata dei dati.
Doppia estorsione mirata a trading e operazioni di tesoreria.
Compromissione via integrazioni SWIFT, provider KYC, CI.
Nel settore finanziario, un'esposizione può combinare tecnologia, regola di business, processo, identità e pressione normativa.
Bonifici, pagamenti, storni, benefit, limiti e approvazioni.
Informazioni di un altro cliente, dati regolamentati, estratti conto e documenti.
Segregazione dei compiti, antifrode, autenticazione e riconciliazione.
Processi critici, canali, tesoreria, regolamento e assistenza.
L'agente può osservare l'interfaccia, formulare un'ipotesi, testare un'API nel perimetro e confermare l'impatto sul percorso.
Stati e permessi cambiano lungo il percorso.
Flussi sensibili possono esistere anche senza una vulnerabilità tradizionale.
L'evidenza deve essere comprensibile per Sicurezza e Business.
PCI, Open Finance, requisiti della Banca Centrale, LGPD e controlli interni aiutano a definire limiti, evidenze e priorità.
Autenticazione, autorizzazione, antifrode, segregazione, monitoraggio e risposta.
Approvazione, riconciliazione, eccezioni, assistenza e recupero account.
Impatto, riproduzione, traccia delle azioni, raccomandazione e retest.