Banklar üçün autentifikasiyalı penetrasiya testi
Banklar üçün autentifikasiyalı penetrasiya testi. Banklar Azərbaycan Mərkəzi Bankının nəzarəti və bank sirri qaydaları altında işləyir, ona görə müştəri məlumatları xarici buludlara göndərilə bilməz.
Müəssisə veb tətbiqləri və API-ləri üçün autentifikasiyalı dinamik təhlükəsizlik skanı
Azərbaycan Mərkəzi Bankının nəzarəti altında fəaliyyət göstərən maliyyə qurumları müştəri məlumatlarını xarici buludlara və ya üçüncü tərəf SaaS platformalarına göndərə bilməz. Allmaz-ın Argus platformasının üç mühərrikindən biri olan Security Engine, tamamilə öz infrastrukturunuzda işləyir: skan məlumatları, giriş etimadnaməsi və hesabatlar heç vaxt xarici mühitə çıxmır. Bu arxitektura bank sirri öhdəliklərini texniki səviyyədə təmin edir — siyasət sənədi kimi deyil, mühəndislik qərarı kimi.
Əsas üstünlüklər
Müştəri məlumatları, giriş etimadnaməsi və skan nəticələri yalnız öz serverinizdə saxlanılır — xarici SaaS asılılığı yoxdur, bank sirri öhdəlikləri mühəndislik səviyyəsində qorunur
Autentifikasiyalı skan internet bankçılıq, mobil API və daxili portalların giriş arxasındakı bütün endpointlərə çatır — yalnız açıq səhifələri deyil, real istifadəçi səthininin tamamını yoxlayır
Yalnız əvvəlcədən açıq şəkildə icazə siyahısına əlavə edilmiş hədəflər skan edilir — kritik sistemlərə təsadüfi və ya icazəsiz skanın texniki imkanı mövcud deyil
Tapıntılar ciddilik dərəcəsinə görə sıralanmış HTML və JSON formatında hesabatlar şəklində təqdim edilir; bu hesabatlar Mərkəzi Bank auditləri və daxili uyğunluq yoxlamaları üçün sübut sənədi kimi birbaşa istifadə edilə bilər
Argus platformasının QA və AI mühərrikləri ilə eyni işləmə mühitini, model qatını, şifrəli etimadnamə anbarını və xərc kitabını paylaşır — ayrıca qurulum və ya paralel idarəetmə paneli tələb olunmur
Açıq mənbəli skan mühərriki Deep Eye yalnız CLI müqaviləsi vasitəsilə idarə olunur; platforma koduna toxunmadan mühərriki yeniləmək və ya əvəz etmək mümkündür, bu da uzunmüddətli texniki asılılıq riskini aradan qaldırır
Əsas xüsusiyyətlər
Autentifikasiyalı skan
QA mühərrikinin şifrəli etimadnamə anbarı vasitəsilə skriptləşdirilmiş giriş həyata keçirilir, sessiya kukiləri və daşıyıcı token əldə edilir. Beləliklə skan real daxil olmuş istifadəçi kimi işləyir və giriş arxasındakı bütün endpointlərə çatır.
Sintez edilmiş API spesifikasiyası
Giriş və tarama zamanı kəşf edilən endpointlər avtomatik olaraq API spesifikasiyasını formalaşdırır. Bu, skanın yalnız açıq səhifələrlə məhdudlaşmayıb autentifikasiyalı səthin tamamını əhatə etməsini təmin edir.
Təsdiqlənmiş hədəf siyahısı
Hər hansı sistem skan edilməzdən əvvəl açıq şəkildə icazə siyahısına əlavə edilməlidir. Bu qayda bank daxilindəki kritik sistemlərə təsadüfi və ya icazəsiz skanın qarşısını alır.
Ciddilik dərəcəsinə görə hesabatlar
Tapıntılar HTML və JSON formatında, ciddilik səviyyəsinə görə sıralanmış şəkildə təqdim edilir. Bu hesabatlar Mərkəzi Bank auditləri və daxili uyğunluq yoxlamaları üçün sübut sənədi kimi istifadə edilə bilər.
Özündə saxlanan infrastruktur
Platforma tamamilə öz serverinizdə işləyir. Xarici SaaS asılılığı yoxdur — skan məlumatları, etimadnamələr və hesabatlar heç vaxt öz infrastrukturunuzdan çıxmır.
Argus platforması ilə inteqrasiya
Security Engine, Argus-un üç mühərrikindən biridir. QA və AI mühərrikləri ilə eyni işləmə mühitini, model qatını, etimadnamə anbarını və xərc kitabını paylaşır — ayrıca qurulum tələb olunmur.
Necə işləyir
Tez-tez verilən suallar
Müştəri məlumatları və skan nəticələri xarici serverə göndərilirmi?
Xeyr. Argus platforması tamamilə öz infrastrukturunuzda işləyir. Skan məlumatları, giriş etimadnaməsi və hesabatlar heç vaxt xarici buludlara və ya SaaS xidmətlərinə göndərilmir — bu, arxitektura səviyyəsindəki bir qərardır, yalnız siyasət öhdəliyi deyil.
Skan yalnız giriş səhifəsini yoxlayır, yoxsa autentifikasiyadan sonrakı bütün funksionallığı da əhatə edir?
Platforma autentifikasiyalı skan həyata keçirir: skriptləşdirilmiş giriş vasitəsilə sessiya kukiləri və daşıyıcı token əldə edilir, skan isə real daxil olmuş istifadəçi kimi işləyir. Giriş zamanı kəşf edilən endpointlər sintez edilmiş API spesifikasiyasını formalaşdırır; beləliklə autentifikasiyadan sonrakı bütün səthi — internet bankçılıq, mobil API və daxili portallar daxil olmaqla — əhatə edir.
Audit üçün hansı sənədlər hazırlanır və onlar hansı formatlarda təqdim edilir?
Hər skan üçün tapıntılar ciddilik dərəcəsinə görə sıralanmış HTML və JSON formatında hesabatlar şəklində hazırlanır. HTML hesabatı insan tərəfindən oxuna bilən audit sənədi kimi, JSON isə daxili uyğunluq sistemlərinə avtomatik inteqrasiya üçün istifadə edilə bilər. Hər iki format Mərkəzi Bank auditləri üçün sübut paketi kimi birbaşa təqdim edilə bilər.
İcazəsiz sistemlərə təsadüfən toxunmaq riski varmı?
Xeyr. Skan yalnız əvvəlcədən açıq şəkildə icazə siyahısına əlavə edilmiş hədəflərə qarşı işlədilir. Siyahıda olmayan heç bir sistemə skan başladıla bilməz — bu, texniki məhdudiyyətdir, yalnız prosedur qaydası deyil.
Skan mühərriki giriş edə bilmədikdə nə baş verir?
Autentifikasiya uğursuz olarsa, bu bir mühit xətası kimi qeyd edilir — təhlükəsizlik tapıntısı kimi deyil. Platforma bu vəziyyəti dürüstcə bildirir: autentifikasiya edə bilməyən skan mühərriki real nəticə verə bilməz, ona görə də uğursuzluq gizlədilmək əvəzinə açıq şəkildə göstərilir. Bu, QA mühərrikinin tətbiq etdiyi eyni dürüst uğursuzluq qaydası əsasında işləyir.
AI modeli skan zamanı hansı məlumatları emal edir?
Model yalnız yük generasiyası və tapıntıların çeşidlənməsi üçün istifadə edilir — mətn daxil, mətn çıxış prinsipi ilə işləyir. Heç bir vizual məlumat, ekran görüntüsü və ya ikili fayl modeldən keçirilmir. Model Argus platformasının model qatı çərçivəsində işləyir və bütün emal öz infrastrukturunuzda baş verir.
Müəssisənizin autentifikasiyalı təhlükəsizlik skanını başladın
Müştəri məlumatlarınız öz serverinizdə qalsın, tənzimləyici uyğunluq öhdəlikləriniz yerinə yetirilsin. Argus platformasının bank infrastrukturunuzda necə işlədiyini öyrənmək üçün bizimlə əlaqə saxlayın.
Demo tələb edin