Kako je Generali osigurao dve ključne digitalne aplikacije za proces otvaranja osiguranja?

Izazov
Digitalni procesi osiguranja danas nose istu težinu kao i papirna dokumentacija od pre dvadeset godina, samo su sada izloženiji. Za Generali, jednog od vodećih osiguravača, dve web aplikacije koje podržavaju proces osiguranja predstavljale su tačku u kojoj se poverenje klijenata, regulatorni zahtevi i operativni rizik susreću na jednom mestu.
Pitanje nije bilo da li su aplikacije funkcionalne, već da li su bezbedne dovoljno da izdrže realan pokušaj napada, sa svim onim što stoji iza toga: pristup korisničkim podacima, poslovnu logiku obrade polisa i integritet komunikacije sa povezanim servisima.
Proces
Saga je sprovela bezbednosnu procenu obe aplikacije kao gray-box penetraciono testiranje, po metodologiji OWASP Web Security Testing Guide (WSTG); istog standarda po kojem se vode bezbednosni timovi vodećih finansijskih institucija.
Svaki test je trajao nedelju dana i koristio je korisničke naloge sa standardnim privilegijama, kako bi se simulirao realan scenario: napadač koji već ima neki nivo pristupa, a ne samo spoljni akter bez ikakvih ovlašćenja.
Testiranje je kombinovalo ručne i automatizovane tehnike, sa fokusom na:
Nakon što je izveštaj predat, Generali je sproveo preporučene korektivne mere, a Saga je izvršila ponovljeno testiranje (retest) da potvrdi da su identifikovane slabosti stvarno otklonjene, a ne samo prijavljene kao rešene.
Rezultat
Retest je potvrdio da su sve identifikovane ranjivosti uspešno otklonjene, a primenjene mere efikasno unapređuju bezbednost obe aplikacije. Ovo je ključna razlika u odnosu na standardni “pentest i gotovo” pristup: proces se ne završava izveštajem, već se završava dokazom da je rizik zaista uklonjen.
Reč klijenta

„Želimo da izrazimo veliko zadovoljstvo saradnjom tokom realizacije usluge penetracionog testiranja. Tim je pokazao visok nivo stručnosti, profesionalnosti i posvećenosti, uz jasnu i pravovremenu komunikaciju. Sprovedeno testiranje bilo je detaljno i sistematično, a dostavljeni izveštaj izuzetno kvalitetan, pregledan i praktično usmeren, sa jasno opisanim ranjivostima, procenom rizika i konkretnim preporukama za njihovo otklanjanje.
Posebno bismo istakli podršku tokom procesa otklanjanja uočenih ranjivosti, kao i efikasnost ponovnog testiranja, koje je potvrdilo uspešnost sprovedenih korektivnih mera. Zahvaljujući profesionalnom pristupu i stručnim savetima, unapredili smo nivo bezbednosti naših sistema i stekli dodatno poverenje u njihovu pouzdanost.“
Dragan Živojinović, Cyber Security Analyst, Generali
Iz perspektive tima koji je sproveo test
„Testiranje je sprovedeno kao gray-box bezbednosna procena, korišćenjem korisničkih naloga sa standardnim privilegijama i u skladu sa smernicama OWASP WSTG. Poseban fokus bio je na analizi funkcionalnosti aplikacije, komunikacije između aplikacije i povezanih servisa, kao i proveri mehanizama autentikacije, autorizacije, upravljanja sesijama i poslovne logike.“
Vanja Topalović, Saga
Šta dalje?
Za Generali, ovaj angažman nije bio jednokratna provera već deo dugoročnog pristupa bezbednosti digitalnih procesa osiguranja, sa retest ciklusom koji obezbeđuje da svaka korektivna mera bude i potvrđena, ne samo primenjena.
Zakažite procenu bezbednosti vašeg IT okruženja
Tema: Penetraciono testiranje
Portfolio: Sajber bezbednost
Vreme potrebno za čitanje: 3 min