Команда Cloud Trust провела аудит безопасности TOKENIQUE для снижения операционных рисков

- TOKENIQUE — оператор платформы цифровых финансовых активов — провела аудит информационной безопасности совместно с командой Yandex Cloud Trust.
- Цель аудита — оценить защиту платформы, найти уязвимости и проверить соответствие требованиям Банка России.
- Аудит проходил в три этапа: обсуждение задач и сбор информации, инструментальная проверка с помощью Security Checkup, заполнение анкеты и интервью с консультантами команды Cloud Trust.
- Проверка охватила вопросы доступа, сети, виртуальной среды, шифрования, логов, приложений и Kubernetes®.
- По результатам аудита платформа подтвердила соответствие требованиям регулятора, но были выявлены незначительные отклонения от рекомендаций Yandex Cloud и потенциально возможные уязвимости.
- TOKENIQUE получила рекомендации по улучшению безопасности и применила их. В частности — обновила внутренние документы о безопасности облачного сегмента инфраструктуры и усилила ролевую модель работы с облаком.
- В будущем TOKENIQUE планирует провести повторный аудит облачного сегмента своей инфраструктуры и использовать другие продукты безопасности Yandex Cloud.
О чём эта история
Финтех-платформа TOKENIQUE

Проверить защиту платформы и соответствие требованиям Банка России
TOKENIQUE — оператор платформы цифровых финансовых активов, работающий с сегментом крупного и среднего бизнеса. Компания развивает инфраструктуру токенизации в России. Она даёт бизнесу инструменты для привлечения капитала, а инвесторам — доступ к новым возможностям инвестиций. Компания непрерывно развивает информационную безопасность и следит, чтобы системы работали без сбоев. TOKENIQUE решила провести аудит, чтобы оценить защиту и найти возможные уязвимости, а также проверить соответствие требованиям Банка России по защите информации.
Платформа использует ресурсы Yandex Cloud, поэтому, чтобы оценить текущее состояние защиты облачного сегмента своей инфраструктуры, команда TOKENIQUE обратилась в Yandex Cloud Trust — специализированное подразделение внутри команды информационной безопасности Yandex Cloud. Компания выбрала Cloud Trust, потому что её консультанты знают внутреннюю архитектуру облака, понимают реальные риски и опираются на практику. Cloud Trust работает комплексно — это важно для представителей регулируемых отраслей: банков, финтех-операторов, фармацевтических компаний. В этих сферах даже небольшие ошибки при построении защиты способны остановить бизнес.
Проверили доступы, сеть и защиту данных платформы
Команда TOKENIQUE вместе со специалистами команды Cloud Trust провела аудит инфраструктуры платформы в Yandex Cloud. Работа заняла три месяца.
Аудит прошёл в три этапа. Сначала команда Cloud Trust обсудила с TOKENIQUE задачи аудита и собрала информацию о текущей архитектуре. Затем провела инструментальную проверку с помощью Security Checkup. Она охватила вопросы доступа, сети, виртуальной среды, шифрования, логов, приложений и Kubernetes®. По результатам проверки получили объективную оценку текущего состояния СУИБ и оценку защищённости облачной инфраструктуры. Также с помощью модуля контроля конфигураций (CSPM) в Yandex Security Deck проверили все конфигурации, разработали рекомендации по улучшению безопасности облачного контура с организационной и технической точек зрения.
После этого в TOKENIQUE заполнили анкету с описанием процессов и подхода к защите. Консультанты Cloud Trust изучили ответы и подготовили второе интервью, где уточнили детали и зафиксировали ответы. На финальном этапе команда Cloud Trust собрала информацию из трёх источников, подготовила отчёт с описанием текущего состояния системы и сформировала рекомендации по улучшению текущих процессов.
В этой статье:
Аудит помог усилить защиту данных и подтвердить соответствие регуляторным требованиям
Аудит подтвердил, что платформа соответствует требованиям регулятора. Проверка показала отдельные незначительные отклонения от рекомендаций Yandex Cloud и указала на потенциально возможные уязвимости в защите. Команда TOKENIQUE получила список конкретных рекомендаций и, применив их, усилила собственные процессы безопасности. В будущем команда TOKENIQUE планирует провести повторный аудит облачного сегмента своей инфраструктуры.
Рекомендации команды Cloud Trust также помогли усилить ролевую модель работы с облаком и сделать настройку прав более гранулированной. Команда TOKENIQUE обновила внутренние документы о безопасности облачного сегмента инфраструктуры. Проект стал одним из первых примеров применения Security Checkup — углублённой оценки состояния информационной безопасности облачной инфраструктуры от команды Cloud Trust.
В дальнейшем специалисты TOKENIQUE планируют использовать и другие продукты безопасности Yandex Cloud. Кроме того, TOKENIQUE и команда Cloud Trust рассматривают внедрение CNAPP-платформы для контроля безопасности облачных ресурсов Yandex Security Deck. Это позволит самостоятельно проводить мониторинг динамичной облачной среды.

