Case study · Audyt

Kanga Exchange: od intensywnych pentestów do 3-letniego partnerstwa strategicznego

Bezpieczeństwo kryptoaktywów i zgodność z MiCA i DORA: pentesty aplikacji giełdy, Pentest as a Service, Hybrid Vulnerability Scanner i audyt MiCA RTS.

MiCA · DORAFinTech

Klient

Kanga Exchange — jeden z liderów rynku kryptowalut, prowadzący giełdę kryptowalut oraz sieć stacjonarnych kantorów. Kanga Exchange dynamicznie się rozwija, oferując szeroki wachlarz usług FinTech w środowisku, w którym transakcje są nieodwracalne, a ryzyko ataków hakerskich jest najwyższe z możliwych.

Wyzwanie

Kanga podchodzi bezkompromisowo do ochrony środków użytkowników i stabilności platformy. Celem współpracy była gruntowna weryfikacja bezpieczeństwa całego ekosystemu w obliczu zaostrzających się wymogów regulacyjnych UE (MiCA), a następnie przejście od jednorazowych testów do ciągłego monitoringu bezpieczeństwa i hybrydowego skanowania podatności.

Zakres prac

  • Faza I (3 miesiące): intensywne testy bezpieczeństwa i zgodności — pierwsze w takiej skali u klienta
  • Aplikacja webowa giełdy i kantoru: testy penetracyjne kluczowych funkcji — logiki transakcyjnej, portfeli, mechanizmów wpłat i wypłat oraz paneli użytkownika
  • Infrastruktura serwerowa: weryfikacja konfiguracji serwerów obsługujących giełdę pod kątem odporności na ataki DDoS, przejęcie i wyciek danych
  • Audyt MiCA RTS do DORA: specjalistyczny audyt weryfikujący zgodność z regulacyjnymi standardami technicznymi (RTS) rozporządzenia MiCA (Markets in Crypto-Assets) w korelacji z wymogami DORA
  • Faza II (3 lata): Pentest as a Service (PtaaS) — ciągły pentesting zamiast tradycyjnych corocznych testów; Hybrid Vulnerability Scanner as a Service — wdrożenie zaawansowanego hybrydowego skanera podatności

Jak przebiegała współpraca

Faza I — testy i zgodność (3 miesiące)Pierwszy etap współpracy skupiał się na dogłębnej weryfikacji technicznej i regulacyjnej. Ze względu na specyfikę branży prace musiały być szybkie i precyzyjne; podatności Critical i High zgłaszano natychmiast, zespół deweloperski Kanga Exchange je usuwał, a następnie weryfikowano je w retestach.
Decyzja o partnerstwieZaufanie zbudowane w pierwszej fazie oraz zrozumienie, że bezpieczeństwo giełdy to proces, a nie jednorazowe wydarzenie, doprowadziły do rozszerzenia współpracy — Kanga Exchange zdecydowała się na wdrożenie nowoczesnych usług w modelu subskrypcyjnym na okres 3 lat.
Pentest as a ServiceZamiast corocznych testów wprowadzono model ciągły: nasi specjaliści stale próbują przełamać zabezpieczenia giełdy przy każdym większym wydaniu kodu, działając jak „wewnętrzni etyczni hakerzy”.
Hybrid Vulnerability ScannerUruchomiono zaawansowany hybrydowy skaner podatności: rozwiązanie łączące automatyczne skanowanie (codzienne sprawdzanie znanych CVE) z ręczną weryfikacją wyników przez naszych analityków, co eliminuje fałszywe alarmy i daje działowi IT Kangi jasny obraz stanu bezpieczeństwa.

Efekty i wartość dla klienta

Współpraca przyniosła wymierne korzyści kluczowe dla stabilności instytucji finansowej opartej na blockchainie. Ochrona aktywów: wyeliminowanie krytycznych podatności w logice biznesowej giełdy ochroniło platformę przed potencjalnymi stratami finansowymi. Gotowość regulacyjna (MiCA / DORA): audyt dostarczył mapę drogową dostosowania systemów do rygorystycznych wymogów UE dla dostawców usług w zakresie kryptoaktywów (CASP). Ciągły monitoring: przejście na model ciągłego skanowania skróciło średni czas wykrycia nowych podatności (MTTD) z tygodni do godzin.

Partnerstwo z Kanga Exchange jest wzorcowe. Po zakończeniu pierwszej fazy i wdrożeniu poprawek klient wystawił Zdalnemu Adminowi referencje, doceniając nasze eksperckie wsparcie w zakresie specyfiki blockchaina i elastyczne podejście do dynamicznego rozwoju platformy.

Inne realizacje

Zobacz więcej realizacji

Wszystkie realizacje →
AudytInfrastruktura krytyczna · sektor publiczny

Audyt zgodności z DORA dla instytucji o znaczeniu krajowym

Planowanie i przeprowadzenie audytu: ryzyko ICT, incydenty, testy odporności i ryzyko ze strony podmiotów trzecich — w warunkach ścisłej poufności.

460+godzin pracy
5filarów DORA
Przeczytaj case study →
Bezpieczeństwo ITBankowość · ING Bank Śląski S.A.

12-miesięczny program testów penetracyjnych dla ING Banku Śląskiego

Roczny cykl testów penetracyjnych infrastruktury krytycznej i aplikacji webowych w modelu sprintów, zgodny z DORA i OWASP, zakończony oficjalnymi referencjami.

12 miesięcyciągły program
OWASPASVS · black-box
Przeczytaj case study →
Bezpieczeństwo ITBankowość spółdzielcza

Coroczny audyt bezpieczeństwa infrastruktury i systemów Banku Spółdzielczego

Kompleksowy coroczny audyt bezpieczeństwa infrastruktury krytycznej, aplikacji bankowej i systemów poczty e-mail banku spółdzielczego w świetle wymogów DORA.

3 miesiącecykl testów
100%skuteczności poprawek w retestach
Przeczytaj case study →