Néobanque - Applications & infrastructure GCP

Cas client Néobanque :

Web & Cloud 

Découvrez comment une néobanque européenne s’appuie sur Vaadata pour évaluer la sécurité de ses applications et de son infrastructure cloud.

La plateforme propose des services bancaires entièrement digitaux : compte courant, carte virtuelle, agrégation de comptes via PSD2, virements instantanés ou encore services d’investissement. Son architecture cloud-native sur Google Cloud Platform et ses nombreuses intégrations via API lui permettent d’innover rapidement, mais augmentent également la surface d’attaque et les enjeux liés à la fraude et à la conformité.

L’entreprise a donc réalisé un pentest en boîte grise couvrant ses interfaces web et mobile, ses API REST et GraphQL ainsi que plusieurs composants de son infrastructure GCP et de sa chaîne CI/CD.

Dans ce cas client (anonymisé pour des raisons de confidentialité), nous présentons en détail les enjeux, le type de tests ainsi que les résultats concrets pour le client.

Visuel cas client

Dans ce cas client, découvrez :

Comment des permissions IAM trop permissives ont permis de pivoter depuis un service non critique vers un workflow financier sensible.
Plusieurs scénarios liés aux API et aux parcours d’authentification, notamment autour de GraphQL et des intégrations OAuth utilisées par la plateforme.
Les risques associés à une chaîne CI/CD manipulant des secrets et des accès à de nombreux services internes et partenaires.
Comment les tests d’intrusion ont été intégrés au cycle agile, avec des jalons de sécurité dans les sprints et des audits récurrents lors des releases majeures.
Le cas client complet revient sur les principaux scénarios d’attaque rencontrés dans cet environnement bancaire cloud-native et sur les enseignements tirés du pentest.