In this article
Fintech-Cybersicherheit: Sicher mit Open Source entwickeln
Warum ist Cybersicherheit für Fintech-Unternehmen wichtig?
Finanztransaktionen sind ein naheliegendes Ziel für Hacker, die auf schnelles Geld aus sind. Aus diesem Grund unterliegen traditionelle Banken strengen Cybersicherheitsvorschriften. Finanztechnologieunternehmen (Fintech-Unternehmen) sind jedoch nicht so streng reguliert wie Banken und überspringen häufig wichtige Schritte im Sicherheitsprozess – insbesondere dann, wenn es keine eindeutige Vorgabe gibt, Anwendungen vollständig abzusichern.
Fintech-Unternehmen sollten Cybersicherheit aus mehreren Gründen zu ihrer obersten Priorität machen:
Gespeicherte Datentypen
Da Fintech-Unternehmen dieselben Arten von Finanzdaten wie Banken verarbeiten, sind sie ein attraktives Ziel für Angreifer. Zu diesen sensiblen Daten gehören Kontoinformationen, Kontostände, Angaben zu Geldflüssen, Budgets und Kontaktinformationen.
Angesichts des Werts dieser Daten, insbesondere für das Mining im Rahmen von KI-/ML-Projekten, haben Fintech-Unternehmen einen Anreiz, möglichst viele spezifische und nützliche Daten zu speichern. Dabei gibt es jedoch einen Zielkonflikt: Große Datenmengen machen sie zu einem wertvolleren Ziel.
Kosten von Sicherheitsverletzungen
Für traditionelle Banken umfassen die Kosten einer Sicherheitsverletzung sowohl direkte Kosten als auch indirekte Kosten wie Reputationsschäden und Bußgelder. Ein einziger Vorfall kann außerdem dazu führen, dass Tausende von Kunden die Bank verlassen. Da Fintech-Unternehmen dieselben Datentypen wie Banken verarbeiten, kann eine Sicherheitsverletzung ähnlich negative Auswirkungen haben. Der Verlust des Kundenvertrauens und Reputationsschäden können die kostspieligsten Folgen einer Sicherheitsverletzung sein – besonders für Fintech-Start-ups oder Unternehmen mit extremem Wachstum. Sicherheitsverletzungen können außerdem rechtliche Folgen in Form von Bußgeldern und Klagen nach sich ziehen.
Compliance
Fintech-Unternehmen müssen die Know-Your-Customer-Vorschriften (KYC) sowie die lokalen Vorschriften jeder Region einhalten, in der sich Kunden befinden. Dazu gehören:
Für die EU: Die Datenschutz-Grundverordnung (DSGVO) regelt die Verarbeitung personenbezogener Daten von Personen mit Wohnsitz in der EU – auch dann, wenn sich die Organisation außerhalb der EU befindet. Die Verordnung über elektronische Identifizierung und Vertrauensdienste (eIDAS) regelt grenzüberschreitende digitale Transaktionen und bietet Fintech-Unternehmen, Kundenorganisationen, Aufsichtsbehörden und Endnutzern einen einheitlichen Rahmen. Die Zahlungsdiensterichtlinie (PSD2) legt Sicherheitsanforderungen für elektronische Zahlungen fest. PSD2 überschneidet sich häufig mit der DSGVO; daher kann fachkundige Beratung erforderlich sein, um die Compliance sicherzustellen.
Für die USA: Der Payment Card Industry Data Security Standard (PCI DSS) regelt die Erfassung, Verarbeitung und Nutzung von Daten der großen Kreditkartenanbieter.
Für den Bundesstaat Kalifornien: Der California Consumer Privacy Act (CCPA) ähnelt der DSGVO, unterscheidet sich jedoch in einigen Punkten, etwa bei der Definition rechtlicher Begriffe. Der Fintech-Datenaggregator Yodlee sah sich einer Sammelklage gegenüber, nachdem das Unternehmen angeblich mit seinen Verfahren zur Datenerfassung und -nutzung gegen den CCPA verstoßen hatte.
Vor welchen Cybersicherheitsherausforderungen stehen Fintech-Unternehmen?
Cybersicherheit muss für Fintech-Unternehmen oberste Priorität haben. Doch es gibt viele Hindernisse, die einer angemessenen Absicherung von Anwendungen im Weg stehen. Traditionell konzentrierte sich Cybersicherheit darauf, das fertige Produkt durch Passwörter, Verschlüsselung, Multi-Faktor-Authentifizierung und sichere Logik zu schützen. Die Verantwortung für die Sicherheit lag bei IT-Betriebs- und Sicherheitsteams. Anwendungen wurden meist erst nach ihrer Bereitstellung in der Produktionsumgebung getestet, wodurch viele Unternehmen ungeschützt blieben. Wurde ein Fehler oder eine Schwachstelle entdeckt, mussten Sicherheitsteams den Weg zurück zu den Entwicklern finden.
Die meisten Unternehmen integrieren Sicherheitstests inzwischen auch vor der Veröffentlichung. Dabei können jedoch ungeplante Folgen auftreten, die den Release-Zyklus verlängern. Wie gehen Sie mit Dutzenden oder möglicherweise Hunderten von Schwachstellen um, die Sie aufdecken? Die Behebung von Schwachstellen kann umfangreiche Überarbeitungen der zugrunde liegenden Softwarekomponenten erfordern, die anschließend erneut verifiziert und getestet werden müssen. Zudem führt das zu Reibungen zwischen Sicherheits- und Entwicklungsteams. Entwickler veröffentlichen möglicherweise unsichere Software, um ein Fintech-Produkt schneller auf den Markt zu bringen. Später im Softwareentwicklungslebenszyklus (SDLC) werden die Probleme jedoch sehr kostspielig zu beheben.
Kurz gesagt: Diese traditionellen Testverfahren sind überholt. Die Arten von Schwachstellen haben sich weiterentwickelt und auch die Art, wie Software entwickelt und bereitgestellt wird, hat sich verändert. Angesichts der Marktanforderungen an eine schnelle Bereitstellung folgt die moderne Anwendungsentwicklung einem agilen Ansatz. Dieser moderne DevOps-Ansatz umfasst die Aufteilung großer monolithischer Releases in kürzere Sprints, die mehrmalige tägliche Veröffentlichung neuer Funktionen, schnellere Iterationen und möglichst umfassende Automatisierung. Unternehmen, die einen agilen Ansatz verfolgen, stellen fest, dass ältere Anwendungssicherheitstools aus der Vor-Cloud-Ära zu einem Engpass für schnelle und sichere Bereitstellungen werden.
Welche Risiken birgt Open Source für Fintech-Unternehmen?
Die zunehmende Verbreitung von Open-Source-Bibliotheken und -Paketen stellt eine zusätzliche Herausforderung für die Cybersicherheit im Fintech-Bereich dar. Cloud-Anwendungen integrieren üblicherweise zahlreiche Open-Source-Bibliotheken und -Dienste. So können Entwickler auf die Arbeit anderer zurückgreifen, doch dadurch eröffnen sich Angreifern Möglichkeiten, in Netzwerke einzudringen.
Diese Open-Source-Anwendungen können Schwachstellen enthalten, die in die Produktionsumgebung gelangen. Werden sie erst am Ende des Build-Prozesses oder in der Produktionsumgebung entdeckt, führt das letztlich zu Projektverzögerungen.
Transitive Abhängigkeiten (also Abhängigkeiten von Abhängigkeiten) stellen ein besonderes Risiko dar, da sie einen komplexen Abhängigkeitsbaum bilden. Dadurch kann leicht übersehen werden, wenn Ihre Anwendung ein Paket mit Schwachstellen aufruft. Mit der zunehmenden Nutzung von Open Source wird die Angriffsfläche moderner Fintech-Anwendungen größer und umfasst mehr als nur den selbst entwickelten proprietären Code.
Wie lässt sich eine DevSecOps-Kultur im Fintech-Bereich umsetzen?
Die Realität der modernen Softwareentwicklung bedeutet, dass Sicherheit ein Prozess sein muss und keine einmalige Lösung. Sicherheit sollte während des gesamten Entwicklungslebenszyklus integriert werden – mithilfe von Sicherheitstesttools, Penetrationstests und Audits.
Dieser neue Sicherheitsansatz, bekannt als DevSecOps, erweitert DevOps um die gemeinsame Verantwortung für Sicherheit durch Entwicklungs-, Sicherheits- und Betriebsteams. Sicherheits- und DevOps-Teams arbeiten von Anfang an zusammen, um Sicherheit in die CI/CD-Pipeline zu integrieren. Threat Modeling findet früh und regelmäßig statt. Entwickler nutzen während des gesamten Prozesses die Softwarezusammensetzung analyse (SCA), um Open-Source-Komponenten zu überwachen.
Funktionen und Anwendungen für die Produktionsumgebung sind das Ergebnis eines gemeinsamen Prozesses. Sicherheitsteams müssen sich nicht erst im Nachhinein an die Entwicklungsteams wenden, da diese wissen, dass Sicherheit von Anfang an in den Entwicklungsprozess integriert wurde. Die Integration von Sicherheit in DevOps-Prozesse überträgt die Verantwortung für Sicherheit somit auch auf die Entwickler. Da Schwachstellen und Fehler früh erkannt werden, führt DevSecOps letztlich zu einer schnelleren und sichereren Softwarebereitstellung bei geringeren Kosten.
Der Übergang von DevOps zu DevSecOps liegt nicht allein in der Verantwortung der Entwickler. Sicherheitsteams sollten den Planungsprozess beaufsichtigen und sich darauf konzentrieren, Sicherheit mit möglichst geringen Auswirkungen auf bestehende Workflows umzusetzen.
Sicherheit von Anfang an mitdenken
DevSecOps zielt darauf ab, Software von Grund auf sicher zu entwickeln. Das beginnt bereits in den frühen Entwicklungsphasen mit Softwaresicherheit – einem proaktiven Ansatz, der darauf ausgerichtet ist, Codeprobleme wie Pufferüberläufe und nicht ordnungsgemäß behandelte Ausnahmen zu verhindern.
Es ist entscheidend, in diesen frühen Entwicklungsphasen die richtigen Grundlagen zu schaffen, indem Tools und Verfahren zur Fehlererkennung und -behebung eingerichtet werden. Abhängigkeitsketten von Open-Source-Bibliotheken und -Paketen sind ein weiterer wichtiger Bereich, da sie unübersichtlich werden und Anwendungsschwachstellen verschleiern können.
Schnelle Feedbackschleifen helfen, die Zahl der Fehler zu senken. Außerdem ist es wichtig, Open-Source-Bibliotheken nach den Prinzipien sicherer Entwicklung von Anfang an auszuwählen.
Shift-Left-Prinzipien umsetzen
Ein wichtiger Aspekt von Security by Design ist Shift-Left-Security, bei der Anwendungssicherheitsmaßnahmen von Anfang an integriert werden. Shift Left befähigt Entwickler, Sicherheit in bestehende Workflows zu integrieren, und ermöglicht es Sicherheitsteams zugleich, sie zu unterstützen und die Umsetzung zu überwachen. Der Prozess beginnt mit der Definition von Sicherheitsrichtlinien. Anschließend wird der Softwareentwicklungsprozess bewertet, um kleine Schritte zu finden, mit denen Tests früher beginnen können. Es ist entscheidend, Sicherheit zu automatisieren und Teams während des gesamten Prozesses Einblick zu ermöglichen.
Einen sicheren SDLC aufbauen
Ein sicherer SDLC ergänzt einen DevSecOps-Ansatz für die Softwareentwicklung. DevSecOps konzentriert sich darauf, die gemeinsame Verantwortung für Anwendungssicherheit zu schaffen, während ein sicherer SDLC darauf ausgerichtet ist, Sicherheit in den Entwurfs- und Entwicklungsprozess zu integrieren.
Die Absicherung des standardmäßigen SDLC beginnt mit einem Umdenken in den Entwicklungsteams. Im Mittelpunkt sollte nicht nur die Funktionalität stehen, sondern auch die Sicherheit während des gesamten Projekts. Ziel ist nicht, herkömmliche Prüfungen abzuschaffen, sondern potenzielle Probleme von Anfang an anzugehen, statt ihnen nach der Bereitstellung der Software in der Produktionsumgebung hinterherzulaufen.
Die Entwicklungsteams treiben die Sicherheitsmaßnahmen voran. Das bedeutet, dass die Fachexperten, die die Software schreiben, auch die Probleme beheben. Das klingt nach viel Aufwand, doch in einer Umgebung mit sicherem SDLC ist der Großteil automatisiert. Das Ergebnis sind sicherere Anwendungen in der Produktionsumgebung und geringere Kosten.
Wie Snyk die Cybersicherheit im Fintech-Bereich unterstützt
Snyk Open Source ist ein SCA-Tool, das Schwachstellen in Abhängigkeiten erkennt, während Sie in der IDE oder CLI programmieren. Das entwicklerfreundliche Tool scannt Pull Requests vor dem Merge und kann verhindern, dass Schwachstellen den Build-Prozess durchlaufen. Mit Snyk können Sie Tests in Ihrer CI/CD-Pipeline automatisieren und Ihre Anwendungen kontinuierlich auf bestehende oder neu entdeckte Schwachstellen prüfen. Zu den weiteren Funktionen gehören kontinuierliches Monitoring, individuelle Sicherheitsregeln und automatisiertes Lizenz-Compliance-Management.
Als Fintech-Unternehmen, das sensible private Informationen verarbeitet, muss Revolut bestimmte Standards einhalten. Die Implementierung von Snyk stellt sicher, dass das Unternehmen seine Kerninfrastruktur schützen und unter anderem die PCI-Compliance aufrechterhalten kann.
„Wir werden das ganze Jahr über auditiert. Mit Snyk können wir sagen, dass wir unsere Open-Source-Pipeline abgesichert haben“, sagte Evangelos Deirmentzoglou. „Es geht also nicht nur darum, unsere Sicherheitslage zu verbessern, sondern auch darum, unsere Compliance-Bemühungen zu unterstützen.“
Erfahren Sie mehr darüber, wie Revolut Snyk eingesetzt hat, um die Cybersicherheit zu verbessern und regulatorische Standards einzuhalten.
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.
Erfahren Sie mehr über die Nutzung von Open-Source-Komponenten im Fintech-Bereich in unserem On-Demand-Webinar: Best Practices und Fallstricke bei der Verwendung von Open-Source-Komponenten im Fintech-Bereich
FAQ zur Cybersicherheit im Fintech-Bereich
Was ist Fintech?
Traditionelle Banken suchen nach Möglichkeiten, sich zu modernisieren und auf die Nachfrage ihrer Kunden nach innovativen Dienstleistungen einzugehen. Eine Möglichkeit ist die Zusammenarbeit mit Fintech-Unternehmen, um Finanzprodukte wie Zahlungsabwicklung, die Genehmigung von Kleinkrediten und digitales Vermögensmanagement anzubieten. Fintech-Unternehmen sind in der Regel kleine, aber schnell wachsende Start-ups. Dadurch können sie Anwendungen in kürzeren Release-Zyklen bereitstellen, als Banken dies intern leisten können. Durch die Zusammenarbeit mit Fintech-Unternehmen können Banken auf sich schnell wandelnde Marktanforderungen reagieren und gleichzeitig bestehende Kunden halten.
Wie kann Shift-Left-Security Fintech sicherer machen?
Traditionell konzentrierte sich die Cybersicherheit darauf, Software in der Produktionsumgebung durch Authentifizierung oder Verschlüsselung zu schützen. Dadurch blieben Schwachstellen in Live-Software bestehen, was Entwicklungsteams vor große Herausforderungen stellte, wenn sie zurückgehen und Code überarbeiten mussten. Eine kostengünstigere und effektivere Möglichkeit, Software zu schützen, ist Shift-Left-Security. Dabei wird Sicherheit bereits in den frühesten Entwicklungsphasen berücksichtigt. In Kombination mit DevSecOps werden bei jedem Schritt Prüfungen durchgeführt, damit die Anwendung bei der Bereitstellung in der Produktionsumgebung umfassend geschützt ist. So übernehmen Entwicklungsteams mehr Verantwortung für die Sicherheit ihres Codes, und letztlich sinken die Gesamtkosten für die Bereitstellung sicherer Software.