中小零售商要特别小心在线诈骗

铺面租金随着地价水涨船高,新世代的员工们宁愿啃老也不肯接受低薪金,不景气宏观经济之下,线下体验线上购买的省钱之道盛行,让不少中小零售门店苦不堪言,只能在一拨投资打了水漂之后关门大吉,将机会和风险留给新的冒险家。

旧时做生意讲天时、地利与人和,现在电子商务、无处不在的互联网以及快捷便利的物流等等已经打破了传统的时空限制,让商业竞争变得白热化,利润当然被挤到了最小化。当然这更是商业竞争之道——以最优惠的价格提供最好的产品和服务。

传统的门店的“触网”行为并不仅仅是开个“网店”,更多的是某品牌的一个分销网络终端。背靠大树好乘凉,不管是直销分销还是代理加盟,诺大的中国,都是中小零售厂商和店面门市的竞争舞台。

信息化着实帮助中小零售商提升了商业竞争力,不仅能够极大帮助前端的营销和客服,更能科学指导设计开发、生产制造和物流配送。随之如个人电脑之类计算终端的成本剧降,基于云计算的CRM和ERP应用的日渐成熟,零售业信息化的普及势不可挡。实际上,我们在街头随便观察便可轻易看到多数店面都已经放置了网络收银设备和个人电脑设备。

然而大小零售商和店主儿们往往并非信息安全方面的专家,他们能够朦胧地意识到业务相关的潜在安全威胁,却无法清晰认识和掌控它们。

而那些形形色色的网络犯罪分子则将目光开始转移这些中小零售商,因为从他们这里窃取重要数据和偷钱相对于那些大型机构要容易得多。中小零售商那儿值钱的数据多为客户信息,而控制了POS机则可获得大量银行卡及信用卡等资料。

老板们可能觉得需要花费功夫教会店员们学习和掌握的信息系统,不会轻易被远在异国天边的网络黑客控制,实际上,正是这种信息安全意识的无知、大意和疏忽,让他们的商业竞争力受挫,进而导致客户流失、商业信誉受损甚至企业破产。

此外,乔装打扮成顾客进入店面的攻击者更为可怕,他们更可能轻易了解店面的信息系统和设备,进而快速定位安全防范弱点并加之利用和操控。

如何才能有效防范呢?昆明亭长朗然科技有限公司的零售业安全解决方案专员Bob Xue称:首先要解决的问题是安全观念的改变。知己知彼,认识不到那些潜在的商业安全风险才最可怕。其次,则是针对这些安全风险,实施和部署适当的风险控管措施。

中小零售商的信息安全管理也要遵循信息安全管理体系的标准,不过多数零售商并没有足够的资源来进行必要的工作,然而亭长朗然公司仍然建议老板们要监督执行如下必要的核心控管措施:

1.保障通讯的安全,在供应链、门市终端和中央信息系统之间设置VPN加密数据通讯;
2.设置高强度的密码和多重认证措施,特别注意强制门市终端更改默认密码;
3.加固各类终端的安全,这些终端包括但并不限于POS机、台式机、笔记本、智能手机、平板电脑等等;
4.加强对全体员工进行信息安全意识教育,让他们了解到基本的安全常识,知晓如何防范社交工程学攻击和保障客户隐私数据的安全,更要让他们养成良好的安全习惯,防止出现随意接受恶意附件的行为。
5.强化店面的物理安全,防范针对信息系统和设备的攻击和窃取,假如是日货品牌,则要多加注意在特殊时期悬挂国旗,在必要时加强保安力量甚至临时关门以防止被打砸抢。

针对零售业的在线诈骗数量巨大,想不成为受害者,必须加强对员工进行安全意识培训,同时改进网络信息安全控管措施。

密码安全事故的宝贵经验分享

近一两年来有大量互联网用户迷失了自我,原因是很多网站泄露了我们的帐户、密码和邮件,以致于我们的网络身份被窃取和盗用。

脆弱的互联网服务在技术精湛的黑客面前不堪一击,而各路媒体和安全公司更是趁机扇风点火,夸大黑客的威力和事件的影响、吹嘘安全解决方案的能力。一时间弄得人心惶惶,大量小白用户放弃了使用便利但敏感的网上交易。

实际上,除了最常用的身份认证方式——“密码”被大量外泄之外,提供多重身份验证机制的硬件令牌、安全证书等等也都被黑客突破。

亭长朗然公司的安全研究员Bob Xue希望这些起安全事故能给人们带来深刻的教训:

  • 黑客窃取用户身份的下一步目标很明确,即窃取用户的虚拟网络财产或转移银行卡内余额,而服务意识不够的网站往往会“捂”住密码泄露事件,给黑客较长的时间对用户逐个进行渗透攻击。
  • 尽管有新的替代和创新身份鉴别技术,但是永远没有绝对的安全,动态令牌、网站证书被黑客攻陷相关的安全大戏仍将继续上演。
  • 提供安全服务的公司自身的安全保障可能很不到位,安全服务公司的客户联络数据外泄、甚至安全产品源代码失窃等类似的事故还将持续下去。
  • 移动终端设备底层的安全防范会加强,但在高端应用方面的安全性却比PC还脆弱。
  • 用户终端和服务商系统仍是密码泄露的最大源头,不过移动互联网越来越普及,通过WIFI进行网络窃听的势头上升迅猛。
  • 用户行为识别技术开始被用于身份验证、生物特征识别技术将大行其道、动态令牌技术升级等等,都将弥补口令认证的不足。
  • 用户对安全的理解和接受才是企业级帐户和权限管理IAM获得成功的关键,对用户进行密码复杂度以密码保护相关的安全意识培训需成为安全管理人员的工作重点之一。
  • 开放式认证和单点登录能够让用户只需少量的密码访问大量的网站应用,然而在不同的网站使用相同的密码是高风险行为,一个网站密码失窃带来的损失也将是巨大的。
  • 即使对密码进行了哈希加密存储,高级的黑客仍然能够还原哈希值,或使用哈希密文直接成功登录部分网站。
  • 即便使用了https安全的登录方式,黑客也能窃取网站的Cookie,在不窃取密码的情况下轻松入侵用户的网站帐户。

展望未来,昆明亭长朗然科技有限公司安全研究员Bob Xue称:在可见的将来,密码仍然将当作主要的身份认证途径被一直使用,但数量可能减少,少量大型互联网厂商将成为用户名和密码的“管理中心”;如短信验证码之类的低成本、易实施的多重身份验证机制将被广泛使用,而为解决密码安全问题的创新的身份识别和认证科技将不断出现。