BestChange с каждым годом ужесточает требования к обменникам: чтобы попасть в мониторинг, уже недостаточно настроить обменные курсы и подать заявку. Нужно подтвердить безопасность сервиса, разместить актуальные политики AML/KYC/KYT и обработки персональных данных, пройти проверку администрации и корректно оформить заявку.
Большинство обменников решают эти задачи по частям — привлекают сторонние организации для пентеста, сами пишут политики, сами ведут переписку с администрацией BestChange. Это занимает месяцы и часто заканчивается доработками и повторной подачей. Мы собрали весь путь к листингу в одну услугу: проводим тестирование на проникновение и аудит безопасности, готовим пакет документов, соответствующий требованиям BestChange, и сопровождаем подачу заявки — от первого запроса до появления обменника в мониторинге.
Формируем заявку с учётом текущих требований мониторинга, ведём переписку с администрацией BestChange, оперативно закрываем замечания и доработки, чтобы обменник не терял время на повторные круги согласования.
Сопровождение подачи заявки в BestChange
Готовим и приводим в соответствие требованиям BestChange комплект документов, которые должны быть размещены на сайте обменника: • политика AML/KYC/KYT — процедуры проверки клиентов и операций; • политика обработки персональных данных; • публичная оферта и пользовательское соглашение (при необходимости доработки); • рекомендации по подтверждению резервов и прозрачности операций.
Комплаенс-документы: AML/KYC/KYT и обработка персональных данных
Проверяем защищённость веб-приложения, API, личного кабинета, бизнес-логики обменных операций и внешней инфраструктуры. Находим уязвимости, которые могут привести к потере средств, доступу к чужим данным или манипуляциям с курсом и заявками, и помогаем их устранить.
Пентест и аудит безопасности
Что входит в услугу «Включение криптообменника в мониторинг BestChange»
Пентест — техническая часть услуги. Мы проверяем криптообменник по всем ключевым направлениям, которые важны и для реальной безопасности, и для прохождения проверки BestChange
Что мы проверяем в рамках пентеста
Тестирование веб-приложения
Проверяем защищённость сайта криптообменника от внешних атак и выявляем уязвимости, которые могут позволить злоумышленнику получить доступ к данным пользователей, учётным записям или функционалу сервиса.
Тестирование бизнес-логики обменника
Проверяем не только технические уязвимости, но и корректность реализации ключевых процессов: возможные способы обхода ограничений и манипуляции с параметрами обменных операций.
Тестирование API, личного кабинета и внешнего периметра
Проверяем API, через который веб- и мобильные приложения взаимодействуют с обменником, личный кабинет пользователя и внешнюю инфраструктуру — домены, IP-адреса, DNS, версии ПО и известные уязвимости.
Устойчивость к DDoS-атакам
Оцениваем способность инфраструктуры сохранять доступность сайта, API и личного кабинета при повышенной нагрузке и готовим рекомендации по повышению устойчивости.
Проводим тестирование на проникновение, от разведки и автоматизированного анализа до ручного тестирования и подтверждения эксплуатации уязвимостей.
Передаём подробный отчёт с описанием найденных проблем, их критичностью и рекомендациями. Совместно устраняем выявленные уязвимости.
Разрабатываем или дорабатываем политики AML/KYC/KYT, документ об обработке персональных данных и другие материалы, которые должны быть опубликованы на сайте криптообменника.
Формируем заявку с учётом всех требований мониторинга и подаём её от имени криптообменника или совместно с ним.
Ведём переписку с администрацией BestChange, оперативно закрываем замечания и доработки вплоть до появления криптообменника в мониторинге.
Изучаем текущее состояние криптообменника: архитектуру, функционал, размещённые документы — и сверяем с актуальными требованиями листинга.
Как проходит подготовка к листингу
Аудит соответствия требованиям BestChange
Отчёт и устранение уязвимостей
Подача заявки в BestChange
Пентест и аудит безопасности
Подготовка документов
Сопровождение до включения в листинг
В результате вы получаете готовый к проверке BestChange криптообменник и понятный план действий на случай доработок.
подробный отчёт о пентесте: уязвимости, критичность, доказательства эксплуатации и рекомендации;
готовый комплект комплаенс-документов — AML/KYC/KYT политика, политика обработки персональных данных;
Проводим тестирование на проникновение с использованием признанных методик: OWASP Testing Guide, PTES, OSSTMM.
Почему нас выбирают криптообменники
Экспертиза
В команде — специалисты по информационной безопасности, тестированию на проникновение и комплаенс-требованиям криптообменных сервисов, с профильными международными сертификатами.
Конфиденциальность
Соблюдаем конфиденциальность информации, полученной в ходе работ, и обеспечиваем защиту данных заказчика.
Опыт
Практический опыт взаимодействия с BestChange и включения криптообменников в мониторинг
Используем собственную разработку для анализа защищённости информационных систем — это ускоряет тестирование и повышает его точность.
Часто задаваемые вопросы
BestChange проверяет не только безопасность обменного ПО, но и наличие документов на сайте, а решение о листинге принимает администрация после рассмотрения заявки. Услуга «под ключ» закрывает все три составляющие сразу и снижает риск доработок и повторной подачи.
Да, пентест можно заказать отдельно. Это подойдёт, если у вас уже есть готовые комплаенс-документы и опыт взаимодействия с администрацией BestChange, и не хватает только подтверждённого отчёта о безопасности. В таком случае вы получаете полноценное тестирование на проникновение и отчёт с описанием уязвимостей, их критичностью и рекомендациями — без подготовки документов и сопровождения заявки. При желании к услуге всегда можно добавить недостающие этапы позже.
BestChange указывает требование о регулярных проверках информационной безопасности в случае, если используемое обменником ПО не разработано специализированным зарекомендовавшим себя производителем. При этом конкретные условия листинга определяет администрация BestChange.
Готовим политику AML/KYC/KYT, политику обработки персональных данных и при необходимости дорабатываем публичную оферту. Эти документы размещаются на сайте обменника и учитываются администрацией BestChange при рассмотрении заявки.
Мы формируем заявку с учётом требований мониторинга и сопровождаем всю переписку с администрацией BestChange — от подачи до получения обратной связи и закрытия замечаний.
Проверяем веб-приложение, API, личный кабинет, административную панель, внешнюю инфраструктуру, механизмы аутентификации и авторизации, интеграции и бизнес-логику обменных операций.
Да. После устранения выявленных проблем проводим повторное тестирование и подтверждаем результаты исправлений.
Да, мы даем гарантии на включение криптообменника в мониторинг. В случае отказа со стороны BestChange мы бесплатно дорабатываем заявку и направляем повторно в BestChange на рассмотрение.