Колишній працівник відділу підтримки все ще має доступ до внутрішньої CRM.
Блокування: Негайна деактивація в Google Workspace. Kill Sessions: Примусове завершення всіх активних сесій у хмарних та локальних аплікаціях.
На робочій станції оператора каси виявлено підозрілий файл, що імітує оновлення банківського ПЗ.
Network Isolation: Відключення ПК від мережі (фізично/VLAN). Snapshot: Зняття дампу пам'яті для подальшого форензік-аналізу.
Під час аудиту виявлено, що на віртуальних машинах використовуються стандартні паролі (default passwords) для БД.
Password Rotation: Негайна зміна всіх стандартних паролів на складні. Secret Manager: Перенесення паролів у Cloud Secret Manager.
Виявлено, що адмін-панель процесингу доступна з будь-якої точки світу через інтернет.
Hardening: Зміна правила на "Allow only Office/VPN IP".
У публічному репозиторії на GitHub випадково опубліковано API-ключ від тестового середовища.
Негайно відкликати (revoke) ключ, видалити історію коммітів та згенерувати новий секрет.
Молодший операціоніст має права на схвалення лімітів по транзакціях, що не відповідає його ролі.
Isolation: Тимчасове пониження прав до базового рівня. Audit: Термінова звірка останніх 5-10 транзакцій, проведених цим користувачем.
Витік даних через відкритий S3 Bucket / Cloud Storage
Bucket Policy: Зміна статусу на "Private". Access Logging: Аналіз логів доступу для оцінки обсягу викрадених даних (PAN/KYC).
Виявлено, що повні номери карток (PAN) зберігаються у відкритому вигляді в базі даних (вимога 3.4).
Immediate Encryption: Активація Transparent Data Encryption (TDE) на рівні БД. Clearance: Видалення відкритих даних із логів та тимчасових таблиць.
Зловмисник намагається "покласти" API checkout великою кількістю запитів (DDoS)
Доналаштувати Rate Limiting та geo-block у Cloudflare
Користувач з обмеженими правами може ввести SQL-код у поле пошуку транзакцій GAP та отримати дані інших клієнтів.
Впровадити Prepared Statements (параметризовані запити) та валідацію вхідних даних на бекенді.
Відсутність MFA для доступу до ABS.
MFA Enforcement: Примусове ввімкнення MFA для всіх користувачів. Session Reset: Скидання всіх поточних логін-сесій у консолі.
Вірус-шифрувальник заблокував доступ до бази даних з історією транзакцій dwh.
Containment: Ізоляція зараженого сегмента. Backup Health Check: Перевірка цілісності останнього бекапу перед початком відновлення.
Сканер вразливостей (ASV) виявив критичну діру в ОС віртуальної машини, що знаходиться в зоні CDE (вимога 6.2).
Patch Deployment: Негайне оновлення ОС (Hotfix). Isolation: Якщо патч неможливий — закрити доступ до вразливого сервісу на рівні Security Group.
Дані банківських карток передаються між внутрішніми серверами у відкритому вигляді (HTTP).
LB Config: Переведення Load Balancer у режим HTTPS-only. Private Link: Налаштування приватного з'єднання між VM всередині VPC.
Вразливість у Docker-образі (використаному для VM).
Image Rebuild: Збірка нового образу з патчами. Rolling Update: Поступова заміна віртуальних машин на нові (Blue-Green deployment).
Hardcoded Credentials у Metadata-сервісі віртуальної машини.
Token Rotation: Негайна заміна секретів. IMDSv2: Переведення віртуальних машин на використання Instance Metadata Service v2 (захист від SSRF).
Cервер в dev оточенні почав генерувати аномальний трафік на невідомі IP-адреси в Китаї.
Traffic Blackholing: Блокування IP-адрес призначення на Firewall. Reset: Обов'язкова зміна всіх API-ключів, що зберігалися на цьому сервері.
З'ясувалося, що розробники мають доступ до "живих" номерів карток у системі логування (вимога 7.1).
Masking: Впровадження маскування (відображення лише останніх 4 цифр). Access Revoke: Відкликання прав доступу до лог-сервера для всіх, крім Security Officer.
Несанкціоноване сканування портів Cloud-інфраструктури зсередини (Side-channel).
VPC Flow Logs: Увімкнення та аналіз логів трафіку. Isolation: Повна ізоляція підозрілої VM у карантинний VLAN.
Додаток логує повні номери карток (PAN) та CVV-коди у журнал GCP
Поставити задачу розробника на впровадження Masking (маскування) та Tokenization для чутливих даних згідно зі стандартом PCI DSS.
Виявлено, що сервісний акаунт (Service Account) платіжного шлюзу має права Owner на всю хмарну інфраструктуру.
Emergency Review: Аналіз Activity Logs. Containment: Створення нової ролі з обмеженим доступом та переключення сервісу на неї.
Cryptojacking: запуск сотень нових VM за ваш рахунок.
Quota Limit: Зниження квот на ресурси через підтримку хмари. Cleanup: Автоматичне видалення всіх VM, створених за останні 24 години без тегів.
Виявлено, що сегментація мережі (VPC) порушена: сервер з публічним API може напряму звертатися до БД з картками без фаєрволу.
VPC Re-routing: Негайне додавання правил у Security Group та Network ACL. Connection Kill: Розірвання всіх активних мережевих сесій між цими вузлами.
Виявлено можливість переходу з гостьової мережі Wi-Fi офісу в сегмент обробки транзакцій (PCI DSS Zone) без VPN.
Оновити правила на файрволі VPN серверу
Зловмисник підмінив легітимну бібліотеку в менеджері пакетів (NPM/PyPI) на власну (Supply Chain Attack).
Перевести розробку на використання локального проксі-репозиторій (Artifactory) з перевіркою хеш-сум та скануванням артефактів.