Надлишковий доступ до систем (Excessive Access)
Шкідливе програмне забезпечення (Malware)
Вимоги PCI DSS (Cloud Compliance)
Мережева безпека (Network Security)
Безпечна розробка (SDLC)
100

Колишній працівник відділу підтримки все ще має доступ до внутрішньої CRM.

Блокування: Негайна деактивація в Google Workspace. Kill Sessions: Примусове завершення всіх активних сесій у хмарних та локальних аплікаціях.

100

На робочій станції оператора каси виявлено підозрілий файл, що імітує оновлення банківського ПЗ.

Network Isolation: Відключення ПК від мережі (фізично/VLAN). Snapshot: Зняття дампу пам'яті для подальшого форензік-аналізу.

100

Під час аудиту виявлено, що на віртуальних машинах використовуються стандартні паролі (default passwords) для БД.

Password Rotation: Негайна зміна всіх стандартних паролів на складні. Secret Manager: Перенесення паролів у Cloud Secret Manager.

100

Виявлено, що адмін-панель процесингу доступна з будь-якої точки світу через інтернет.

Hardening: Зміна правила на "Allow only Office/VPN IP".

100

У публічному репозиторії на GitHub випадково опубліковано API-ключ від тестового середовища.

Негайно відкликати (revoke) ключ, видалити історію коммітів та згенерувати новий секрет.

200

Молодший операціоніст має права на схвалення лімітів по транзакціях, що не відповідає його ролі.

Isolation: Тимчасове пониження прав до базового рівня. Audit: Термінова звірка останніх 5-10 транзакцій, проведених цим користувачем.

200

Витік даних через відкритий S3 Bucket / Cloud Storage

Bucket Policy: Зміна статусу на "Private". Access Logging: Аналіз логів доступу для оцінки обсягу викрадених даних (PAN/KYC).

200

Виявлено, що повні номери карток (PAN) зберігаються у відкритому вигляді в базі даних (вимога 3.4).

Immediate Encryption: Активація Transparent Data Encryption (TDE) на рівні БД. Clearance: Видалення відкритих даних із логів та тимчасових таблиць.

200

Зловмисник намагається "покласти" API checkout великою кількістю запитів (DDoS)

Доналаштувати Rate Limiting та geo-block у Cloudflare

200

Користувач з обмеженими правами може ввести SQL-код у поле пошуку транзакцій  GAP та отримати дані інших клієнтів.

Впровадити Prepared Statements (параметризовані запити) та валідацію вхідних даних на бекенді.

300

Відсутність MFA для доступу до ABS.

MFA Enforcement: Примусове ввімкнення MFA для всіх користувачів. Session Reset: Скидання всіх поточних логін-сесій у консолі.

300

Вірус-шифрувальник заблокував доступ до бази даних з історією транзакцій dwh.

Containment: Ізоляція зараженого сегмента. Backup Health Check: Перевірка цілісності останнього бекапу перед початком відновлення.

300

Сканер вразливостей (ASV) виявив критичну діру в ОС віртуальної машини, що знаходиться в зоні CDE (вимога 6.2).

Patch Deployment: Негайне оновлення ОС (Hotfix). Isolation: Якщо патч неможливий — закрити доступ до вразливого сервісу на рівні Security Group.

300

Дані банківських карток передаються між внутрішніми серверами у відкритому вигляді (HTTP).

LB Config: Переведення Load Balancer у режим HTTPS-only. Private Link: Налаштування приватного з'єднання між VM всередині VPC.

300

Вразливість у Docker-образі (використаному для VM).

Image Rebuild: Збірка нового образу з патчами. Rolling Update: Поступова заміна віртуальних машин на нові (Blue-Green deployment).

400

Hardcoded Credentials у Metadata-сервісі віртуальної машини.

Token Rotation: Негайна заміна секретів. IMDSv2: Переведення віртуальних машин на використання Instance Metadata Service v2 (захист від SSRF).

400

Cервер в dev оточенні почав генерувати аномальний трафік на невідомі IP-адреси в Китаї.

Traffic Blackholing: Блокування IP-адрес призначення на Firewall. Reset: Обов'язкова зміна всіх API-ключів, що зберігалися на цьому сервері.

400

З'ясувалося, що розробники мають доступ до "живих" номерів карток у системі логування (вимога 7.1).

Masking: Впровадження маскування (відображення лише останніх 4 цифр). Access Revoke: Відкликання прав доступу до лог-сервера для всіх, крім Security Officer.

400

Несанкціоноване сканування портів Cloud-інфраструктури зсередини (Side-channel).

VPC Flow Logs: Увімкнення та аналіз логів трафіку. Isolation: Повна ізоляція підозрілої VM у карантинний VLAN.

400

Додаток логує повні номери карток (PAN) та CVV-коди у журнал GCP

Поставити задачу розробника на впровадження Masking (маскування) та Tokenization для чутливих даних згідно зі стандартом PCI DSS.

500

Виявлено, що сервісний акаунт (Service Account) платіжного шлюзу має права Owner на всю хмарну інфраструктуру.

Emergency Review: Аналіз Activity Logs. Containment: Створення нової ролі з обмеженим доступом та переключення сервісу на неї.

500

Cryptojacking: запуск сотень нових VM за ваш рахунок.

Quota Limit: Зниження квот на ресурси через підтримку хмари. Cleanup: Автоматичне видалення всіх VM, створених за останні 24 години без тегів.

500

Виявлено, що сегментація мережі (VPC) порушена: сервер з публічним API може напряму звертатися до БД з картками без фаєрволу.

VPC Re-routing: Негайне додавання правил у Security Group та Network ACL. Connection Kill: Розірвання всіх активних мережевих сесій між цими вузлами.

500

Виявлено можливість переходу з гостьової мережі Wi-Fi офісу в сегмент обробки транзакцій (PCI DSS Zone) без VPN.

Оновити правила на файрволі VPN серверу

500

Зловмисник підмінив легітимну бібліотеку в менеджері пакетів (NPM/PyPI) на власну (Supply Chain Attack).

Перевести розробку на використання локального проксі-репозиторій (Artifactory) з перевіркою хеш-сум та скануванням артефактів.

M
e
n
u