Netwave
Клієнт
UNIQA
Тип проєкту
Cybersecurity
Кейс

Перевірка захищеності страхової компанії: плановий пентест для UNIQA

  • про клієнта
  • виклики
  • завдання
  • наш підхід
  • результати
  • відгук клієнта

Передумови проєкту

Страхова компанія UNIQA — лідер страхового ринку України. Масштаб діяльності вимагає від компанії безперервного дотримання найвищих стандартів операційної стійкості й захисту інформації. 

Будучи системним гравцем фінансового сектору, UNIQA неухильно дотримується нормативно-правових актів Національного банку України, зокрема, щодо вимог до кіберстійкості та захисту інформації у фінансових установах. У сучасному цифровому ландшафті кібербезпека є невіддільною складовою бізнес-стратегії UNIQA. 

Як частина міжнародної фінансової групи UNIQA Insurance Group, що діє в регуляторному полі GDPR і DORA, українська компанія інтегрована в Єдину Стратегію Кібербезпеки групи (Group Cybersecurity Strategy). Це передбачає регулярне проведення незалежних тестувань на проникнення.

Корпоративні стандарти й відповідальність перед понад мільйоном застрахованих осіб визначають єдину проактивну позицію компанії — діяти на випередження та системно інвестувати в захищеність цифрових сервісів.

про клієнта

Компанія

UNIQA

Індустрія

Фінанси

Про компанію

UNIQA — один з найнадійніших і наймасштабніших лідерів страхового ринку України та Центрально-Східної Європи, що спирається на 200-річний досвід австрійської материнської групи із 17 мільйонами клієнтів.

В Україні компанія стабільно входить до ТОП-3 страхових груп, обслуговуючи понад 1 мільйон клієнтів, що підкреслює високий рівень цифровізації процесів та операційну стійкість.

Проєкт в цифрах

28
регіональних дирекцій
200
відділень
1000
співробітників
900К
клієнтів

Виклики

  1. Адаптація до глобальних технологічних трендів. Генеративний AI став потужним акселератором для зловмисників, суттєво пришвидшивши та спростивши їхню роботу. Використовуючи AI-інструменти, хакери отримали можливість автоматизовано й миттєво сканувати інфраструктуру, підбирати експлойти під виявлені вразливості та адаптувати шкідливий код у реальному часі. Крім того, AI нівелював мовний бар’єр: тепер фішингові листи створюються бездоганною українською мовою, що значно підвищує ризики людського фактора серед співробітників і партнерів. Це вимагає від лідерів ринку постійного моделювання нових векторів загроз.
  2. Забезпечення стійкості в умовах підвищеного геополітичного ризику. Український фінансовий сектор залишається першочерговою ціллю для скоординованих кібератак, що спонсоруються країнами-агресорами на державному рівні. У цих реаліях саме фінансовий сектор з його масштабними цифровими екосистемами стає частою мішенню для атак.

 

Завдання

Розуміючи рівні ризиків, компанія прагне об’єктивної та актуальної картини реального рівня захищеності своїх цифрових активів.

UNIQA має розвинену цифрову інфраструктуру: власний вебсайт із клієнтським кабінетом, мобільний застосунок, окремий портал для брокерів і розгалужену внутрішню мережу.

Цифрові продукти компанії обробляють чутливі персональні й фінансові дані клієнтів, тому рівень захищеності застосунків та мережевої інфраструктури є критично важливим як з операційного, так і з репутаційного погляду.

Перед нашою командою стояло завдання перевірити одразу три ключових напрями:

  • вебзастосунки — клієнтський кабінет і брокерський портал, де зберігаються та обробляються персональні й фінансові дані;
  • бекенд мобільного застосунку;
  • мережеву інфраструктуру — кінцеві пристрої, сервери, балансувальники навантаження та внутрішні системи.

Стандарти й фреймворки

  • OWASP Testing Guide v4.2 та OWASP Top 10 (2021)
  • MITRE ATT&CK
  • NIST SP 800-115
  • BSI Implementation Concept for Penetration Tests
  • ISO/IEC 27000, CVSS v3.1

етапи

Етап 1. Тестування вебзастосунків

Тривалість: 2 тижні. 

Що зроблено: тестування клієнтського порталу страхування, бекенду мобільного застосунку і брокерського вебсайту у форматі Black Box.

Підхід Black Box було обрано свідомо, адже він максимально відтворює дії реального хакера, який нападає ззовні й не має жодної інформації про внутрішню архітектуру системи. Це дало змогу перевірити реальну стійкість вебресурсів до зовнішніх загроз.



Етап 2. Тестування інфраструктури та Security Control Validation

Тривалість: 1 місяць.

Що зроблено: тестування у форматі Grey Box.

У межах цього етапу ми розділили роботи на два паралельні треки:

  • Аналіз критичних вузлів, визначених замовником, — для виявлення вразливостей з високим рівнем ризику.
  • Security Control Validation — симуляція реальних атак з метою перевірки ефективності засобів захисту за допомогою спеціалізованої платформи Picus Security. Платформа Picus використовує бібліотеку MITRE ATT&CK і дає змогу відтворювати реальні сценарії атак у безпечних та контрольованих умовах. За результатами симуляції ми визначаємо вектори, проти яких засоби захисту компанії є неефективними, і надаємо детальні рекомендації щодо коректного налаштування систем безпеки. У межах пентесту UNIQA наша команда відібрала найрелевантніші атаки останніх років — зокрема, ті, що характерні для фінтех-сектору та використовуються російськими кіберугрупованнями.

результати

Результати пентесту

Підтверджено загальний високий рівень зрілості систем кібербезпеки UNIQA. Водночас у межах стратегії безперервного вдосконалення було ідентифіковано й оперативно оптимізовано кілька технічних параметрів:

  • посилено контроль доступу; поліпшено управління сесіями;
  • посилено мережеву сегментацію та обмежено доступність допоміжних (непродакшн) активів;
  • удосконалено захист конфігураційних даних згідно з кращими практиками DevSecOps.

Рекомендації

У фінальному звіті наша команда надала пріоритизовані рекомендації відповідно до рівня критичності за CVSS v3.1:

  • для пріоритетних напрямів — внесення змін або патчування (виконано в процесі проєкту);
  • для планових завдань — інтеграція в найближчі релізні цикли розроблення;
  • для засобів захисту — точкове переналаштування наявних систем.

вплив проєкту на бізнес

Захист репутації та клієнтських даних
Проєкт продемонстрував надійність чинних механізмів безпеки й дав змогу превентивно усунути теоретичні вектори загроз до моменту їх можливої актуалізації.
Оптимізація інвестицій у безпеку
Завдяки валідації систем захисту, компанія провела тонке налаштування вже куплених рішень, підвищивши їхню ефективність без додаткових капітальних витрат на нове ПЗ.
Актуалізована дорожня карта безпеки
Менеджмент UNIQA отримав чіткий ризик-орієнтований план дій для подальшого розвитку й планового розподілу ресурсів команд розроблення та IT-безпеки.

відгук клієнта

Netwave