ua

Аудит безпеки GCP для підготовки до PCI DSS

Клієнт:
Міжнародна фінтех-компанія
Галузь:
FinTech
Фокус:
Аудит безпеки хмарного середовища на платформі GCP
Основний виклик:
Захист від несанкціонованого доступу до адміністративних ресурсів, витоку персональних та фінансових даних
Ринок:
Міжнародний
Надані послуги:
Ключові висновки
  • Забезпечено відповідність вимогам стандарту PCI DSS.
  • Ризик несанкціонованого доступу зменшено на 90%.
  • Виявлено та усунуто 12 вразливостей різного рівня.
  • Дострокове виконання робіт за 4,5 тижня.
  • Введено надійний моніторинг ресурсів і логування подій.
  • 12
    вразливостей виявлено
    90%
    на стільки знижено ризик
    4,5 тижні
    тривалість аудиту
    Аудит безпеки GCP для підготовки до PCI DSS
    Чи можна за 4,5 тижні підготувати хмарну інфраструктуру фінтех-компанії до вимог регулятора? Можна! Команда Datami провела white-box пентест та оцінку безпеки середовища Google Cloud і виявила 12 вразливостей, усунення яких знизило ризик несанкціонованого доступу на 90%.

    Клієнт — швидкозростаюча фінтех-компанія, яка спеціалізується на аналітиці транзакцій у реальному часі та виявленні шахрайства для цифрових платіжних платформ і необанків і обслуговує близько 200000 користувачів. 

    Компанія щодня обробляє мільйони фінансових подій, використовуючи інфраструктуру Google Cloud для аналізу даних, управління ними відповідно до регуляторних вимог та оцінки ризиків за допомогою машинного навчання.

    Завдання та виклики
    Щоб підвищити рівень безпеки інфраструктури та підготуватися до сертифікації PCI DSS, клієнт звернувся до Datami для проведення аудиту безпеки хмарного середовища на платформі GCP.

    Компанії було важливо перевірити наявність вразливостей у конфігураціях та доступах, щоб завчасно їх виправити, і покращити рівень кіберзахисту.
     
    • Провести повний white-box аудит безпеки хмарного середовища в Google Cloud Platform.
    • Виявити та пріоритезувати ризики, що можуть призвести до несанкціонованого доступу, витоку даних.
    • Допомогти підготувати інфраструктуру до відповідності вимогам регуляторів.
    icon
    Об’єкт
    Перевірити безпеку GCP: консоль, Organization, Folders, IAM, сховища, мережу та моніторинг
    icon
    Стандарт
    Перевірка відповідності конфігурацій вимогам стандарту PCI DSS
    icon
    Результат
    Підготовка технічного звіту із вразливостями та планом їх усунення

    Наш підхід

    У цьому проєкті ми провели white-box тестування на проникнення та оцінку безпеки хмарного середовища в Google Cloud Platform. Для цього застосували автоматизовані та ручні перевірки. 

    Для аудиту кібербезпеки фахівці Datami використали Google Cloud Console, IAM & Admin, Security Command Center, Cloud Identity, Policy Analyzer, Cloud NAT, Cloud Armor, Cloud Run та Artifact Registry.

    White-box

    White-box

    Підхід до тестування з повним доступом для глибокого аналізу системи
    Ключові етапи робіт та рішення

    Робота розпочалася з установчої зустрічі для узгодження пріоритетів аудиту GCP та отримання тестового акаунту. 

    Комунікацію було налаштовано через оперативний чат, де клієнт отримував проміжні звіти про хід перевірки. Це забезпечило швидкий обмін даними та дозволило завершити всі етапи тестування раніше запланованого терміну.

    • Підготовка
      Вивчення структури GCP та документації, отримання тестових доступів і налаштування інструментів
    • Тестування та оцінка безпеки
      Автоматизоване сканування та ручний пошук вразливостей у налаштуваннях IAM та мережевих об'єктах.
    • Документування результатів
      Аналіз результатів і перевірка відповідності PCI DSS. Підготовка фінального звіту з рекомендаціями.
    Як ми можемо вам допомогти?

    Кожне прикладне дослідження кібербезпеки, яке ми розв’язуємо, передбачає глибокий аналіз, індивідуальні рішення та результати, які можна вимірювати.
    Datami вже допомогла понад 600 компаніям посилити їхній цифровий захист — і ми можемо зробити те саме для вашого бізнесу.
    Готові діяти?

    Почнемо з безкоштовної консультації!
    Результати та рекомендації

    Результати та рекомендації

    Завдання проєкту було виконано за 4,5 тижні. Завдяки аудиту безпеки можливість несанкціонованого доступу зменшена на 90%. 

    Під час пентесту фахівці Datami виявили 12 вразливостей:1 високу, 5 середніх та 6 низьких. 

    Клієнт отримав чіткий план дій для зміцнення кіберзахисту, зокрема рекомендовано:

    • налаштувати двофакторну аутентифікацію (2FA) для всіх облікових записів, особливо привілейованих;
    • увімкнути моніторинг ресурсів і логування подій для своєчасного виявлення підозрілої активності;
    • оновити версії програмних бібліотек і видалити зайві залежності.

    Хмарна інфраструктура фінтех-компанії в Google Cloud стала керованим і захищеним середовищем, а рівень відповідності стандартам після впроваджених заходів відповідає найкращим практикам безпеки хмарних середовищ.

    Ключові результати проєкту

    Сучасні хмарні сервіси з налаштуваннями «за замовчуванням» можуть стати точкою входу для атак. Як показав цей кейс з кібербезпеки, ризики часто виникають не через складні атаки, а через базові прогалини. 

    Завдяки пентесту та оцінці безпеки клієнту вдалося уникнути витоку конфіденційної інформації, який міг призвести до фінансових і репутаційних наслідків, та підготуватися до регуляторної перевірки.

    Показник
    До проєкту
    Після проєкту
    Рівень ризику
    Високий
    Низький / контрольований
    Відповідність стандартам
    Низька (PCI DSS)
    Відповідає найкращим практикам безпеки хмарних середовищ
    Вразливості
    Невідомі / неоцінені
    Виявлено та усунуто 12 вразливостей
    Ризик несанкціонованого доступу
    Підвищений
    Зменшено на 90%
    Більше історій успіху з Datami
    Перегляньте приклади інших проєктів
    Cloudflare Zero Trust і SIEM для SaaS-платформи
    Cloudflare Zero Trust і SIEM для SaaS-платформи
    • MTTD скоротився до 1–2 годин
    • False positives зменшились на 50–65%
    Послуги:
    Впровадження Cloudflare Zero Trust і Wazuh SIEM
    Серп. 4, 2026
    Відновлення WordPress-сайту після зламу
    Відновлення WordPress-сайту після зламу
    • Систему повністю очищено від backdoor-інфекції та webshell
    • Видалено 9 несанкціонованих admin-акаунтів
    Послуги:
    Аудит безпеки WordPress (White-box)
    Серп. 4, 2026
    Впровадження SIEM Wazuh для фінансової компанії
    Впровадження SIEM Wazuh для фінансової компанії
    • Забезпечено готовність до аудиту PCI DSS та ISO 27001
    • Кількість хибних спрацювань знижено на 60–70%
    Послуги:
    Впровадження SIEM (Wazuh)
    Лип. 1, 2026
    Security image
    Готові оцінити безпеку вашого проєкту?
    Звертайтеся в Datami — ми допоможемо вам визначити ризики, посилити вашу кібербезпеку та впевнено пройти сертифікацію.
    Cтатті Datami
    Що входить до AI Penetration Testing: розбір 12 критичних перевірок безпеки Олександр Філіпов
    Олександр Філіпов
    Що входить до AI Penetration Testing: розбір 12 критичних перевірок безпеки

    AI Penetration Testing перевіряє не лише prompt injection, а й RAG, пам’ять, права агентів та інтеграції. Дізнайтеся, які 12 перевірок допомагають виявити реальні ризики AI-систем.

    4 хв. Серп. 20, 2026
    Сучасний LLM-пентест виходить далеко за межі Prompt Injection Олександр Філіпов
    Олександр Філіпов
    Сучасний LLM-пентест виходить далеко за межі Prompt Injection

    LLM-пентестинг виходить за межі prompt injection: він перевіряє, чи може модель розкрити дані, обійти права доступу або запустити небезпечні дії. Дізнайтеся, що має охоплювати повна перевірка AI.

    4 хв. Серп. 20, 2026
    Чому AI-токени створюють новий клас ризиків для смартконтрактів Олександр Філіпов
    Олександр Філіпов
    Чому AI-токени створюють новий клас ризиків для смартконтрактів

    Смартконтракт може пройти Solidity-аудит без зауважень і все одно лишитися вразливим - якщо частину рішень приймає ШІ. Розбираємо на реальному аудиті з 40

    4 хв. Серп. 4, 2026
    Замовте консультацію
    Ми цінуємо вашу конфіденційність
    Ми використовуємо файли cookie для забезпечення максимально зручного використання наших послуг, підготовки персональної реклами чи контенту, а також для аналізу нашого трафіку. Натискаючи "Прийняти все", ви погоджуєтесь на використання файлів cookie. Політика використання файлів cookie