Usługi / Fintech i instytucje finansowe

Regulowany świat

Infrastruktura, która wytrzymuje audyt i pik transakcji

Wazuh trzyma ślad i detekcję. Grafana i k6 pokazują, czy bramka utrzyma pik. Backup dwutorowy jest częścią ciągłości, nie dodatkiem. DORA, KNF i PCI mapujemy na kontrolę w systemie, nie na arkusz obok.

Ślad Zmiana i dostęp pod audyt, w systemie
SLO Transakcja i infrastruktura na jednym wykresie
Pik Test obciążenia przed kampanią
DORA Detekcja, odpowiedź, restore z dowodem
Jak to składa się w całość

Ślad, odporność, pik, ciągłość

Fintech bez testu piku i bez śladu nie przeżyje ani audytu, ani kampanii. Składamy detekcję, obserwowalność, obciążenie i kopie w jeden program.

  • Kontrole DORA, KNF i PCI są w infrastrukturze i w rytmie, nie w osobnym arkuszu.
  • Oszczędność FinOps nie może złamać SLO ani segmentacji CDE.
Konsola Wazuh, endpoint Debian, MITRE, SCA i podatności
01, Wazuh

Zmiana, dostęp i incydent mają dowód

Logi z hostów, klastra, chmury i krawędzi. FIM na konfiguracji płatności. SCA pod CIS. Alert ma playbook i retencję pod audytora. To podstawa DORA w operacji, nie sam dokument polityki.

Dostęp

SSO, MFA, PAM do produkcji. Każde wejście w śladzie.

Zmiana

Deploy, grant, zmiana SG. Powiązanie z biletem zmiany.

Incydent

Priorytet, czas detekcji, czas odpowiedzi. Materiał pod raportowanie.

PCI

Segmentacja, FIM na CDE, skrócony dostęp. Zakres kartowy jest osobną strefą.

Grafana, katalog dashboardów i źródeł danych
02, Grafana

SLO transakcji obok SLO infrastruktury

p95 autoryzacji, kolejka, baza, błąd issuer. Alert zanim kasa w sklepie poczuje timeout. Ćwiczenie failover ma metrykę, nie tylko protokół na papierze.

Ścieżka

Bramka, kolejka, issuer, webhook. Każdy skok ma właściciela.

Multi-AZ

Utrata strefy w metryce. RTO spisane i mierzone.

Zmiana

Deploy widać na wykresie. Canary albo małe okno.

Raport

Dla ryzyka i dla engineeringu. Ten sam SLO, inny język.

k6, web dashboard, request rate, latencja i VUs
03, k6

Kampania i rozliczenie dnia nie mogą być pierwszym testem

Scenariusz transakcji, tokenizacji, webhooków i raportów nocnych. Soak na wyciek puli. Wynik wiążemy z Grafaną. Capacity jest decyzją przed marketingiem, nie w trakcie.

Model

Ruch z produkcji, nie z zgadywania marketingu.

Bramki

Timeout issuer, retry, idempotencja. Test to pokazuje.

Okno

Test na stage z danymi syntetycznymi. Produkcja ma osobne limity generatora.

Chaos

Osobna sesja: utrata bazy, kolejki, AZ.

Proxmox Backup Server, datastore, retencja i transfer
04, Backup

Restore w czasie RTO, na osobnych kluczach

Dwa tory, immutability, ćwiczenie odtworzenia bramki i bazy. Playbook offline. DORA wymaga dowodu, nie oświadczenia że kopia istnieje.

RTO i RPO

Per system płatności i per system pomocniczy. Inny budżet czasu.

Tory

Blisko i daleko, inne konta. Ransomware nie kasuje obu.

Ćwiczenie

Kalendarz restore, raport dla ryzyka.

Ludzie

Kto odtwarza, jaki DNS, jaki sekret, kto komunikuje.

Operacja

Od mapy regulacji do ćwiczenia

Najpierw systemy krytyczne i dane kartowe. Potem ślad i SLO. Na końcu test piku i restore.

  1. Mapa CDE, bramki, kolejki, dostawcy, RTO.
  2. Kontrole IAM, FIM, logi, segmentacja, krawędź.
  3. Odporność Multi-AZ, dashboard, dyżur, komunikacja.
  4. Dowód Test obciążenia, failover, restore, raport.
Rozmowa

Omówimy ślad, SLO i ciągłość

Na tej podstawie przygotujemy zakres dla środowiska regulowanego.

Skontaktuj się