Die Finanzbranche setzt seit vielen Jahren auf Digitalisierung, um effizienter zu arbeiten und die Zusammenarbeit zu verbessern. Dabei werden zunehmend Systeme in die Cloud verlagert. Während einige weniger regulierte Akteure noch am Anfang dieser Reise stehen, bleibt eines für alle zentral: Der Schutz sensibler Personen- und Finanzdaten hat oberste Priorität. Ohne eine robuste Sicherung der IT-Systeme drohen gravierende Folgen wie Betriebsunterbrüche, Datenlecks, Erpressungen oder ein massiver Imageschaden.
Das spezialisierte Finance Consultant Team der Redguard AG verbindet Branchen- und Security Know How und schafft damit einen effizienten und effektiven Mehrwert für Unternehmen aus der Finanz- und Versicherungsbranche. Wir verstehen die aktuellen Herausforderungen der Branche und unterstützen unsere Kunden Ihre Ziele auf einem sicheren Weg zu erreichen. Neben langjähriger und vielfältiger Praxiserfahrung verfügen wir über diverse Weiterbildungen und Zertifizierungen wie z.B. SWIFT, CISA, CISM und CRISC.
Durch unsere Branchenspezialisten sind wir mit den Herausforderungen der Finanzdienstleistungsbranche in organisatorischer, technischer und kultureller Hinsicht vertraut und wissen, wie wir Sie pragmatisch und bestmöglich unterstützen können.
Wenn Sie im Bereich Security etwas mehr vor haben, aber zurzeit nicht über genügend Managementkapazitäten verfügen, kann einer unserer erfahrenen Experten als (Chief) Information Security Officer auf Mandatsbasis aushelfen. Er kann als Übergangslösung agieren, bis Sie Ihren CISO gefunden haben oder auch Ihrem CISO als Sparringspartner dienen oder einzelne Projekte übernehmen. Dabei kann der CISO auf Ihren Wunsch auch auf weitere Redguard-Ressourcen zurückgreifen, um Projekte punktuell zu unterstützen.
Redguard unterstützt Sie bei der Gap-Analyse zur individuellen Standortbestimmung, der Priorisierung der identifizierten Handlungsfelder, der Aufstellung einer ganzheitlichen Umsetzungsplanung, der Durchführung eines Threat-Led Penetration Testing, sowie methodisch und inhaltlich in den verschiedenen Handlungsfeldern zur effektiven Umsetzung der Massnahmen und personell zur effizienten Bearbeitung der Massnahmenplanung. Siehe Blogpost “Digital Operational Resilience Act (DORA)”.
Redguard führt mit Ihnen ein Assessment auf Basis des aktuellen NIST-Standards durch. Alternativ bieten wir auch ein Assessment auf Basis des IKT-Minimalstandards an.
Redguard unterstützt Sie bei der Identifikation und Bewertung der kritischen Dienstleister und involvierten Subdienstleister, der Erstellung risikobasierter Prüfpunkte für die gesamte Dienstleistungskette, bei periodischen Überwachungsaudits der Dienstleistungskette sowie beim Aufbau eines wirksamen Monitorings und Management Reportings. Siehe Blogpost “Überwachung eingesetzter Dienstleister in der Finanzbranche”.
Im Rahmen des SWIFT Customer Security Programme (CSP) müssen jährlich Independent Assessment durchgeführt werden, um die Einhaltung respektive die Compliance mit dem Customer Security Controls Framework (CSCF) zu bestätigen. Wir unterstützen Sie bei der Durchführung eines Independent External Assessment und können, durch die langjährige Erfahrung und die Bereitstellung von zertifizierten Auditoren, die Einhaltung des CSCF attestieren. Der Fokus beim Assessment liegt auf den mandatory controls, welche zwingend umgesetzt sein müssen.
Redguard unterstützt Sie bei der Gap-Analyse zur individuellen Standortbestimmung inkl. Priorisierung der identifizierten Handlungsfelder und ganzheitlicher Umsetzungsplanung, beim Identifizieren der kritischen Funktionen und Outsourcings, beim Monitoring der ausgelagerten Funktionen und Risiken, beim Identifizieren der Risiken für kritischen Daten und definieren adäquater Schutzmassnahmen, bei der Definition von AKVs, Prozessen, Verfahren und Kontrollen im Umgang von kritischen Daten, beim Aufbau eines Management Reportings, bei der Stärkung der Mitarbeiter-Awareness, bei der Durchführung interner Audits, beim Aufbau und Testen des Krisenmanagements (BCM) sowie IT Service Continuity Managements (ITSCM) Planung sowie bei der Durchführung von Attack Simulations oder gezielten Penetration Tests. Siehe Blogpost zu FINMA Rundschreiben 2023/1
Redguard unterstützt Sie bei der Abstimmung mit Stakeholdern, der Identifikation von Risiken, dem Design und dem Management der Schlüsselkontrollen, der Koordination der periodischen Audits sowie der Unterstützung bei der Nachbearbeitung von Audit-Ergebnissen. Siehe Blogpost “Finanzbranche: Challenge IT General Controls”.
Redguard unterstützt Sie als Security SPOC für Cloud Transformation Projekte – Modern Workplace, bei der Definition und Umsetzung von Security-Massnahmen im Kontext Azure / M365 – Beispielsweise für Microsoft Defender oder Purview, bei Cloud Security Assessments zur Identifikation von Risiken im aktuellen Cloud Setup, bei der Definition und Einführung einer Cloud Security Governance sowie bei der Erstellung von Sicherheitskonzepten (z. B. Klassifizierung, Data Loss Prevention etc.). Siehe Blogpost “Cloud Security: Herausforderung in der Finanzbranche”.
Auf der Basis der Erfahrung aus über tausend Penetration Tests unterstützt Sie Redguard bei der Entscheidung, welche Systeme geprüft werden sollen beziehungsweise müssen. Zusammen definieren wir vierteljährlich einen passenden Scope und planen mit den internen Fachspezialisten und -verantwortlichen die Penetration Tests. Die Ergebnisse werden in einem detaillierten Report festgehalten, dessen Erstellung durch unsere eigenentwickelte Reporting Engine sehr effizient vonstatten geht. Für langjährige Kunden entwickeln wir einen Export-Schnittstelle in die Kundensysteme (xls, Jira etc.). Siehe Success Story PostFinance.
Banken, Versicherungen, Zahlungsdienstleister und viele andere Finanzdienstleister entwickeln eigene Software. Um diese möglichst sicher zu gestalten und Prinzipien wie “Security By Design” anzuwenden, geben wir vor-Ort Schulungen mit Hands-On-Übungen. Ergänzend stellen wir Ihnen eine breite Palette an Security E-Learnings für alle Personen zur Verfügung, die am Entwicklungsprozess sowie Unterhalt von Webapplikationen beteiligt sind: Entwickler, Software-Architekten, Projektleiter, Scrum Master, DevOps-Engineers, Administratoren. Des Weiteren unterstützen wir Sie bei der Optimierung Ihrer Container Security und Kubernetes Security, sei es durch Trainings oder durch einen Review Ihrer aktuellen Systeme. Ausserdem unterstützen wir Sie im Bereich DevSecOps, vom Aufbau eines DevSecOps oder eines Reviews Ihres bestehenden DevSecOps, der Erweiterung Ihrer CI/CD Pipeline bis hin zur Durchführung eines OWASP SAMM Assessment.
Mit unserer umfassenden Branchenerfahrung beraten wir Finanzdienstleister unterschiedliche Art: