The post has been translated automatically. Original language: Russian
According to an IDC study, businesses in Kazakhstan are increasingly opting for cloud technologies: last year, the market size for such solutions amounted to 117.6 billion tenge, and by 2029 this figure will reach 257.2 billion tenge. At the same time, the SaaS business has demonstrated steady growth of more than 60% per year. And this is not surprising. By switching to this model, companies can reduce the cost of maintaining expensive infrastructure, expand their business, perform tasks regardless of location, and use only the latest software version through updates that takes the best from modern technologies, be it AI or complex integrations.
However, despite its many advantages, the use of such software can be associated with the risk of cyber incidents, since user data is hosted in the cloud provider's infrastructure and accessed via the Internet. For example, a few years ago, the records of more than 2 million customers of one of the Kazakhstani organizations using a cloud-based fintech platform were compromised, as a result of which the IIN, contact information and other confidential information were publicly available.
One risk factor may be a lack of attention to security testing and verification of compliance with industry standards such as PCI DSS.
It represents a set of information security requirements responsible for storing, processing, and transmitting payment card data. It is this standard that gives companies an understanding of what actions need to be taken to protect users' financial information (card numbers, expiration dates, security codes, etc.). Any organization, be it a bank, an online store, or a service provider that works with card data, must comply with these requirements.
What does PCI DSS compliance mean in practice?
For example, the standard requires storing and transmitting all cardholder information only in encrypted form, restricting user rights to prevent unauthorized access, configuring infrastructure without using unsafe configurations, maintaining event logs to detect suspicious activity, and conducting regular security testing to eliminate the slightest risk of vulnerabilities.
Practice shows that PCI DSS compliance requires not only meeting individual technical requirements, but also building comprehensive security management processes. According to the experience of a1qa specialists involved in security testing and compliance assessment projects with industry standards, the most common problems are related to access control, change control, monitoring of security events, timely component updates, and configuration control.
When preparing SaaS solutions for auditing, violations of requirements related to excessive access rights, lack of segmentation of the environment, unsafe log storage, weak monitoring of security events, outdated software components, and insufficient API control are often detected. Even mature companies may fail PCI DSS audits due to the lack of documented security procedures, insufficient testing regularity, or non-compliance of individual system components with the requirements of the standard.
And most often, non-compliance with standards leads to:
- Data leakage. Due to the insufficient level of protection, attackers can gain access to payment card information and use it to conduct fraudulent transactions.
- Financial losses. After a cyber incident, the company will be forced to allocate funds to solve the problem, compensate victims, pay fines and, if necessary, legal costs.
- Reputational losses. Hacking the system will inevitably lead to a decrease in user loyalty and outflow, an increase in the number of negative reviews and a deterioration in the company's reputation.
- Restrictions on the ability to accept payments. In case of serious violations, the company may face restrictions from payment systems or acquiring partners, which may lead to a temporary inability to process payments with bank cards until the identified problems are resolved.
Therefore, testing engineers play an important role in preparing the SaaS platform for audit. During the software verification process, they carry out a range of measures, identifying potential vulnerabilities and verifying compliance with established rules.
Penetration testing
As part of penetration testing, QA specialists simulate real-world attack scenarios on the SaaS platform and its infrastructure, identify potential vulnerabilities, check the effectiveness of protection mechanisms and network segmentation, document test results, provide recommendations for eliminating identified risks, and retest after patches are implemented.
Vulnerability scanning
During vulnerability scanning, the QA team performs an automated scan of the SaaS platform to identify known vulnerabilities, configuration errors, and missing security updates, analyzes the scan results, prioritizes troubleshooting, and monitors the process of fixing them.
Code Security Analysis
Testers can also identify design errors and unsafe programming practices in the early stages of SaaS platform development by analyzing the code, checking the logic of data processing, authentication and authorization mechanisms, classifying the defects found by risk level and providing recommendations for their elimination.
For SaaS platforms working with payment data, compliance with PCI DSS requirements is not only a prerequisite for passing an audit, but also an important element of risk management.
Regular security testing helps to identify vulnerabilities in a timely manner, monitor compliance with the requirements of the standard and maintain the necessary level of user data protection. With the growth of cloud services and the increasing complexity of cyber threats, this approach helps to increase business resilience, reduce the likelihood of incidents, and strengthen the trust of customers and partners.
Согласно исследованию IDC, все чаще бизнес в Казахстане делает выбор в пользу облачных технологий: в прошлом году размер рынка таких решений составил 117,6 млрд тенге, а к 2029 году этот показатель достигнет 257,2 млрд тенге. При этом SaaS-направление продемонстрировало устойчивый рост на более чем 60% в год. И это неудивительно. Благодаря переходу на данную модель компании могут снизить расходы на поддержку дорогостоящей инфраструктуры, расширять бизнес, выполнять задачи независимо от локации и за счет обновлений использовать только последнюю версию ПО, которая берет лучшее от современных технологий, будь то ИИ или сложные интеграции.
Однако несмотря на многочисленные преимущества, использование такого ПО может быть сопряжено с риском киберинцидентов, поскольку данные пользователей размещаются в инфраструктуре облачного провайдера, а доступ к ним осуществляется через интернет. Например, несколько лет назад записи более 2 миллионов клиентов одной из казахстанских организаций, использующей облачную финтех-платформу, были скомпрометированы, в результате чего в открытом доступе оказались ИИН, контактная информация и другие конфиденциальные сведения.
Одним из факторов риска может быть недостаточное внимание к тестированию безопасности и проверке соответствия отраслевым стандартам, таким как PCI DSS.
Он представляет собой набор требований в области информационной безопасности, отвечающих за хранение, обработку и передачу данных платежных карт. Именно этот стандарт дает компаниям понимание того, какие действия нужно предпринять, чтобы защитить финансовую информацию пользователей (номера карт, сроки их действия, коды безопасности и прочее). Любая организация, будь то банк, интернет-магазин или сервис-провайдер, работающая с данными карт, обязана соблюдать эти требования.
Что означает соответствие PCI DSS на практике?
Например, стандарт обязывает хранить и передавать всю информацию владельцев карт только в зашифрованном виде, ограничивать права пользователей для исключения несанкционированного доступа, настраивать инфраструктуру без использования небезопасных конфигураций, вести журналы событий для выявления подозрительных действий, а также регулярно проводить тестирование безопасности, чтобы исключить малейший риск возникновения уязвимостей.
Практика показывает, что соответствие PCI DSS требует не только выполнения отдельных технических требований, но и выстраивания комплексных процессов управления безопасностью. По опыту специалистов a1qa, участвующих в проектах по тестированию безопасности и оценке соответствия отраслевым стандартам, наиболее распространенные проблемы связаны с управлением доступом, контролем изменений, мониторингом событий безопасности, своевременным обновлением компонентов и контролем конфигураций.
При подготовке SaaS-решений к прохождению аудита часто выявляют нарушения требований, связанных с избыточными правами доступа, отсутствием сегментации среды, небезопасным хранением логов, слабым мониторингом событий безопасности, устаревшими компонентами ПО и недостаточным контролем API. Даже зрелые компании могут не пройти аудит PCI DSS из-за отсутствия документально подтвержденных процедур безопасности, недостаточной регулярности тестирования или несоответствия отдельных компонентов системы требованиям стандарта.
И чаще всего несоответствие нормам приводит к:
- Утечке данных. Из-за недостаточного уровня защиты злоумышленники могут получить доступ к информации платежных карт и использовать ее для проведения мошеннических операций.
- Финансовым убыткам. После киберинцидента компания будет вынуждена направлять средства на решение проблемы, выплату компенсаций пострадавшим, оплату штрафов и при необходимости судебные издержки.
- Репутационным потерям. Взлом системы неизбежно приведет к снижению лояльности пользователей и их оттоку, росту числа негативных отзывов и ухудшению репутации компании.
- Ограничению возможности принимать платежи. При серьезных нарушениях компания может столкнуться с ограничениями со стороны платежных систем или партнеров-эквайеров, что может привести к временной невозможности обрабатывать платежи банковскими картами до устранения выявленных проблем.
Поэтому инженеры по тестированию играют важную роль в подготовке SaaS-платформы к аудиту. В процессе проверки ПО они проводят целый комплекс мероприятий, выявляя потенциальные уязвимости и проверяя соответствие установленным правилам.
Тестирование на проникновение
В рамках тестирования на проникновение QA-специалисты моделируют реальные сценарии атак на SaaS-платформу и ее инфраструктуру, выявляют потенциальные уязвимости, проверяют эффективность механизмов защиты и сегментации сети, документируют результаты тестирования, предоставляют рекомендации по устранению выявленных рисков и проводят повторное тестирование после внедрения исправлений.
Сканирование уязвимостей
Во время сканирования уязвимостей QA-команда выполняет автоматизированное сканирование SaaS-платформы для выявления известных уязвимостей, ошибок конфигурации, отсутствующих обновлений безопасности, анализирует результаты сканирования, определяет приоритетность устранения обнаруженных проблем и контролирует процесс их исправления.
Анализ безопасности кода
Тестировщики также могут выявлять ошибки проектирования и небезопасные практики программирования на ранних стадиях разработки SaaS-платформы, анализируя код, проверяя логику обработки данных, механизмов аутентификации и авторизации, классифицируя найденные дефекты по уровню риска и предоставляя рекомендации по их устранению.
Для SaaS-платформ, работающих с платежными данными, соответствие требованиям PCI DSS является не только обязательным условием прохождения аудита, но и важным элементом управления рисками.
Регулярное тестирование безопасности помогает своевременно выявлять уязвимости, контролировать соблюдение требований стандарта и поддерживать необходимый уровень защиты данных пользователей. В условиях роста облачных сервисов и усложнения киберугроз такой подход способствует повышению устойчивости бизнеса, снижению вероятности инцидентов и укреплению доверия со стороны клиентов и партнеров.