Классическая платежная цепочка включала клиента, торговую точку, банк-эквайрер, платежную систему и банк-эмитент. Сегодня эта модель стала значительно сложнее.
В проведении и сопровождении одной транзакции могут участвовать мобильное приложение, облачная инфраструктура, микросервисы, системы идентификации, программы лояльности, внутренние счета, сервисы рассрочки, антифрод-платформы, API-партнеры и подрядчики, отвечающие за разработку или эксплуатацию отдельных компонентов.
Каждый новый сервис делает клиентский опыт быстрее и удобнее, но одновременно увеличивает количество точек входа, обрабатываемых данных и технологических зависимостей, а значит и потенциальных точек утечки данных и отказа.
Для CIO и CISO это означает переход от защиты отдельных систем к управлению полной картой платежной инфраструктуры. Организации необходимо понимать:
- где возникают, обрабатываются и хранятся платежные и персональные данные;
- какие системы участвуют в проведении транзакции;
- какие внешние сервисы подключены через API;
- кто имеет привилегированный доступ к критичным компонентам;
- какие подрядчики участвуют в разработке и эксплуатации;
- какие процессы критичны для непрерывности платежей.
Уязвимость может находиться не в центральной банковской системе, а на стыке сервисов, в некорректно настроенном доступе, мобильном приложении, устаревшем программном компоненте или инфраструктуре подрядчика.
При этом последствия затронут не только владельца слабого звена. В распределенной платежной среде локальный инцидент быстро становится проблемой всей цепочки.