Андрей Вариков: «Мы выбрали ITG Security по нескольким причинам. Основные: у вашей компании хороший рейтинг, и для нас было важно оптимальное сочетание цены и качества»

Обновлено: 30 июля 2026
FINOM — международная финтех-компания со штаб-квартирой в Амстердаме. Она предоставляет цифровые финансовые сервисы для малого и среднего бизнеса в Италии, Франции, Германии и активно расширяет географию. Среди ключевых продуктов — инвойсинг, мультибанкинг, виртуальные карты и полный набор инструментов для управления финансами компании.
Веб-портал FINOM реализован как одностраничное приложение (SPA) с личным кабинетом, в котором хранятся критичные данные корпоративных клиентов: счета, балансы, информация о банковских и кредитных картах, история платежей. Через личный кабинет руководители бизнеса управляют всеми финансовыми процессами. Поэтому к защите именно этого компонента предъявляются самые высокие требования.
Андрей Вариков, CTO FINOM, подчеркивает:
В Европе очень серьезные требования к защите персональных данных по GDPR. Мы серьезно относимся к этим требованиям, аккуратно работаем с персональными данными и стараемся защищать их со всех сторон. Несмотря на то что FINOM — стартап, мы строим инфраструктуру так, чтобы обеспечить высокий уровень ИТ-безопасности.
Чтобы объективно оценить защищенность личного кабинета, FINOM выбрал тестирование на проникновение по модели Black Box. При таком подходе пентестеры не имеют доступа к внутренней документации и исходному коду — они действуют так же, как реальный внешний злоумышленник, используя только общедоступную информацию. Это позволяет максимально точно смоделировать реальную кибератаку и проверить устойчивость веб-ресурса к взлому извне.
Команда FINOM подошла к выбору подрядчика системно. Имея серьезный опыт в банковской сфере, ИТ-специалисты компании точно знали, на какие компетенции и метрики обращать внимание. Основными критериями стали рейтинг в профильных международных каталогах, сроки выполнения и баланс цены и качества.
Андрей Вариков: «Мы выбрали ITG Security по нескольким причинам. Основные: у вашей компании хороший рейтинг, и для нас было важно оптимальное сочетание цены и качества»
Перед стартом проекта заказчик предоставил пентестерам доступы к тестовым серверам с предзаполненными аккаунтами, виртуальными личными данными и счетами, а также сообщил адреса production-серверов. При этом многие детали внутренней организации ИБ-процессов оставались неизвестными для аудиторов.
ИТ-команда FINOM выстроила действительно образцовую защиту, что подтвердилось и в ходе тестирования:
Специалисты ITG Security провели полный цикл внешнего пентеста, последовательно реализуя шаги, характерные для реальной атаки:
В ходе проверки было выявлено несколько некритичных уязвимостей, которые команда FINOM оперативно закрыла. Единственная заслуживающая внимания находка — уязвимость среднего уровня: веб-сервер Nginx раскрывал номер своей версии.
Уровень безопасности у FINOM довольно высокий. Мы нашли всего лишь одну уязвимость средней степени тяжести: у веб-сервера Nginx высвечивался номер версии ПО. Вполне вероятно, что в этой версии может быть незакрытая уязвимость. Если злоумышленник о ней знает, он может провести успешную атаку, вплоть до получения полного доступа к серверу. Но для этого, конечно, нужна очень высокая квалификация.
Александр ЗубриковГенеральный директор ITG Security
Для FINOM особенно ценными стали два итога:
Андрей Вариков отметил комфортный ход проекта: «В целом нам понравилось, как прошли работы. Ваши специалисты нас практически не отвлекали, всё дали самостоятельно. Они сразу поняли, чего мы хотим».
Решение: Выявлены критичные уязвимости, включая две SQL-инъекции, небезопасное использование MQTT и WebSocket, XSS, SSRF
Pentest
Решение: Выявлены критичные уязвимости, включая две SQL-инъекции, небезопасное использование MQTT и WebSocket, XSS, SSRF
Pentest