歡迎,客人 | 請登錄 | 免費注冊 | 忘記密碼?

 
當(dāng)前位置: 首頁 » 綜合資訊 » 收單pos機 » POS機流量卡 »

零售行業(yè)如何避免無線局域網(wǎng)的安全漏洞

發(fā)布日期:2011-04-12  中國POS機網(wǎng)

支付卡行業(yè)(PCI)數(shù)據(jù)安全標(biāo)準(zhǔn)(DSS)于2004年由美國運通公司(American Express)、萬事達卡國際組織(MasterCard Worldwide)和VISA國際組織(Visa International)等幾家主流信用卡公司共同創(chuàng)建,旨在為客戶的信用卡數(shù)據(jù)和個人信息提供安全和隱私權(quán)保護。為了保護持卡人免遭身份竊取,PCI標(biāo)準(zhǔn)對所有相關(guān)數(shù)據(jù)的存儲、處理和傳輸均設(shè)置了具體準(zhǔn)則。

  長久以來,零售商由于需要快速補充庫存、定期重新配置店鋪和變更銷售點(POS)終端,以及與大量移動辦公員工(店員、倉管員和經(jīng)理)交流,因此一直是無線局域網(wǎng)技術(shù)的領(lǐng)先用戶之一,在零售店、分銷中心和企業(yè)辦公室都能看到這項技術(shù)的影子。但無線技術(shù)的這種廣泛使用同時也帶來了數(shù)據(jù)丟失或被盜的可能性。為防止數(shù)據(jù)被盜,許多零售商均相應(yīng)部署加強了WLAN加密和認證方法。雖然保護效果不錯,但這只解決了針對授權(quán)流量部分的無線局域網(wǎng)安全問題。而未授權(quán)無線局域網(wǎng)客戶端、接入點(AP)及其它裝置勢必會給零售商網(wǎng)絡(luò)完整性以及它們提供訪問的敏感客戶數(shù)據(jù)帶來嚴(yán)重威脅。

  如果不能從各個角度做好保護工作,無線鏈接可能就給攻擊提供了一條康莊大道。這點對于有組織的犯罪來說并不陌生,他們通過無線局域網(wǎng)發(fā)動過幾次對零售商的攻擊,已使得幾家知名零售商面臨客戶數(shù)據(jù)和賬目丟失,受到了由于無線局域網(wǎng)安全漏洞而帶來的懲罰。

  Wi-Fi基礎(chǔ)設(shè)施如果能得到安全的部署和管理,會對企業(yè)有很大好處。為了保護網(wǎng)絡(luò)免遭那些會損害到網(wǎng)絡(luò)、持卡人數(shù)據(jù)和PCI法規(guī)遵從的威脅,零售商必須對未授權(quán)無線訪問的安全漏洞做到心中有數(shù)。

  了解無線威脅

  能夠通過無線局域網(wǎng)為企業(yè)外部人員提供未授權(quán)核心(有線)網(wǎng)絡(luò)訪問的場景有以下幾種:a) 授權(quán)客戶端連接到鄰近的WLAN;b) 通過非法接入點連接到核心網(wǎng)絡(luò);c) 授權(quán)客戶端連接ad hoc無線網(wǎng)絡(luò)(特殊的對等式無線移動網(wǎng)絡(luò))。所有這些場景的發(fā)生可能并非出于人們的本意,但它們均將核心網(wǎng)絡(luò)置于風(fēng)險中。

  接入鄰近的WLAN

  無線網(wǎng)絡(luò)的容量決定了,多個鄰近零售店、購物中心或地方性Wi-Fi網(wǎng)絡(luò)形成一個開放式不安全網(wǎng)絡(luò)的可能性非常高。無線信號常游離于大樓物理邊界外或外墻外,因此零售商的辦公室、分銷中心或店鋪都可能會接收到這些信號。如果鄰近的無線WLAN未采取安全保護措施,如:不要求強認證或加密就可獲得訪問權(quán),那么零售商環(huán)境中的筆記本電腦、智能手機、POS設(shè)備等無線客戶端設(shè)備均可能連接到未授權(quán)WLAN中。當(dāng)被連接到未授權(quán)無線WLAN時,用戶就擁有無企業(yè)監(jiān)督的無限制互聯(lián)網(wǎng)訪問權(quán)。企業(yè)中不道德的員工可能利用這條途徑泄露零售商或客戶保密信息。即便是這個未授權(quán)連接并非出于人們本意,它也可能帶來麻煩。如果無線設(shè)備同時還被插入到有線以太網(wǎng)中,那么就等于用戶架起了一座連接核心網(wǎng)絡(luò)的橋梁,提供了對這個商家特權(quán)信息的完全訪問權(quán)。

  蜜罐攻擊

  我們都知道的一種稱為蜜罐攻擊(honeypot attack)的無線竊取方案,它就是利用了這些因疏忽而導(dǎo)致未授權(quán)的外部WLAN連接。在安全防護領(lǐng)域中,關(guān)于“蜜罐”定義有許多種。假設(shè)是無線局域網(wǎng),那么一個蜜罐就相當(dāng)于一個配置為與該零售商無線局域網(wǎng)吻合的接入點。黑客們可先在零售商的停車場建立接入點,然后放大信號吸引授權(quán)零售客戶端連接到蜜罐中而不是零售商網(wǎng)絡(luò)。一連接到欺騙接入點,黑客們就可采集用戶名和密碼,隨后利用這些信息如同他們就是本企業(yè)員工般登錄(如:闖入)零售商網(wǎng)絡(luò)。

  非法接入點

  非法接入點系指連接零售商網(wǎng)絡(luò)的未授權(quán)AP,通常在企業(yè)員工希望在工作區(qū)域可移動辦公而安裝無線AP的時候出現(xiàn),它的出發(fā)點并無惡意。遺憾的是,消費級接入點在出貨時一般會關(guān)閉其安全功能,這樣一來當(dāng)企業(yè)內(nèi)部員工從防火墻后連接到以太網(wǎng)時就為企業(yè)外部人員提供了一個直接鏈入機會。此外,由于零售商是這類罪犯的首選目標(biāo),因此這些欺騙接入點讓零售商很容易受到不道德身份竊賊的攻擊。

  配置不恰當(dāng)?shù)氖跈?quán)接入點

  如果一個授權(quán)接入點重設(shè)為默認設(shè)置,或正好相反,它就喪失了安全設(shè)置而成為了一個“開放的”接入點,那么它也就成為了前往核心零售網(wǎng)絡(luò)的一個通道。

  Ad hoc無線網(wǎng)絡(luò)

  隨著無線功能在筆記本電腦中逐漸標(biāo)準(zhǔn)化以及在智能手機、打印機甚至POS設(shè)備中逐漸普及, Ad hoc無線網(wǎng)絡(luò)開放的功能也越來越多。Ad hoc無線網(wǎng)絡(luò)系指兩個無線設(shè)置相互間直接連接時形成了網(wǎng)絡(luò)。由于Windows®操作系統(tǒng)本身就內(nèi)嵌有這項功能且功能默認為“打開”狀態(tài),因此這種連接非常容易建立。如果零售商員工的筆記本電腦被同時插入到有線以太網(wǎng)中,那么其它無線客戶端就擁有對零售商網(wǎng)絡(luò)的無限制訪問權(quán)。這種訪問可能會泄露員工計算機內(nèi)和商家網(wǎng)絡(luò)中的保密信息。

  零售商TK Maxx公司就曾被闖入其母公司——TJX公司無線局域網(wǎng)的黑客盜走了4500萬份客戶記錄。TJX只采用了最弱的一種無線局域網(wǎng)安全防護方式——WEP協(xié)議來保護其無線網(wǎng)絡(luò)的安全。罪犯竊取的記錄包括了2005年下半年和2006年一整年的數(shù)百萬個信用卡號碼。

  據(jù)《華爾街日報》消息,黑客先是破解了美國明尼蘇達州一家商店的核價設(shè)備、收銀機與計算機間數(shù)據(jù)傳輸所用的WEP加密協(xié)議;接著采集員工所提交的信息,登錄該公司在馬薩諸塞州的中央數(shù)據(jù)庫,竊取用戶名和密碼。

  黑客們還利用這些信息,在TJX公司的系統(tǒng)中建立了他們自己的賬戶;在接下來18個月時間里,通過使用軟件采集了包括信用卡號碼在內(nèi)將近100個大型文件的交易數(shù)據(jù)。而且TJX公司對發(fā)送給銀行的交易信息都未進行加密,不用說這些也肯定成為黑客們的囊中之物。據(jù)《華爾街日報》消息,攻擊者甚至在TJX公司網(wǎng)絡(luò)中留下了加密消息,相互轉(zhuǎn)告對方已復(fù)制了哪些文件。

  防護零售商網(wǎng)絡(luò)

  傳統(tǒng)的計算機安全產(chǎn)品,像防火墻、VPN等,只能在數(shù)據(jù)到達有線網(wǎng)絡(luò)內(nèi)時才提供保護。這些產(chǎn)品無法監(jiān)視在空氣中傳輸?shù)臒o線流量。為了保護全球網(wǎng)絡(luò)免遭上述無線威脅并保持對PCI準(zhǔn)則的遵從,零售商的IT機構(gòu)還須部署無線入侵檢測和防護解決方案,如:HP ProCurve RF Manager,它可作為HP ProCurve Intelligent Mobility Solution(HP ProCurve智能移動解決方案)中無線加密和認證功能的良好補充。該系統(tǒng)可防范未授權(quán)WLAN行為,同時還不會對零售端無線網(wǎng)絡(luò)上授權(quán)流量的性能和流通產(chǎn)生任何影響;它不僅可同時攔截多個來自未授權(quán)客戶端和接入點的威脅,而且還可通過不間斷掃描找出其它問題。RF Manager使得網(wǎng)絡(luò)管理員能夠針對WLAN上所允許的流量類型以及應(yīng)用于未授權(quán)流量上的自動化保護等級來完善策略。RF Manager還可自動識別未授權(quán)無線行為,即時采取行動來防止這種行為,這意味著零售商無需IT經(jīng)理24x7全天候待命即可開始防護。

  維持網(wǎng)絡(luò)完整性和對相關(guān)PCI要求的遵從

  PCI標(biāo)準(zhǔn)中直接影響無線局域網(wǎng)的要求有10個。根據(jù)PCI安全評估準(zhǔn)則,法規(guī)遵從驗證的范圍包括了所有進入商家網(wǎng)絡(luò)的外部連接(如:員工遠程訪問、支付卡公司、第三方事務(wù)處理和維護訪問)。假定無線局域網(wǎng)能夠且確實在辦公室、店鋪和倉庫設(shè)施中提供了進入商家網(wǎng)絡(luò)的外部連接, 那么必須確保在所有這些環(huán)境中WLAN都能受到安全保護。

  1.安裝并維護防火墻配置以保護數(shù)據(jù)安全

  2.不使用供應(yīng)商提供的默認系統(tǒng)密碼及其它安全參數(shù)

  3.保護已存儲的持卡人數(shù)據(jù)

  4.在開放式公共網(wǎng)絡(luò)上傳輸持卡人和敏感信息時進行加密

  5.限制按業(yè)務(wù)須知對持卡人數(shù)據(jù)的訪問

  6.為通過計算機訪問的每個人分配一個獨一無二的ID

  7.限制對持卡人數(shù)據(jù)的物理訪問

  8.追蹤并監(jiān)控對網(wǎng)絡(luò)資源和持卡人數(shù)據(jù)的所有訪問

  9.定期測試安全系統(tǒng)和流程

  10.維持一套旨在解決員工和合約人信息安全問題的策略

  解決方案在行動

  直到前不久,Wi-Fi仍主要被視為是為移動用戶提供快速互聯(lián)網(wǎng)訪問的一種方式。不過現(xiàn)在,人們越來越意識到它也為新的增值移動服務(wù)發(fā)展提供了機會。

  Steen & Strøm公司就是一家這樣的公司,它在斯堪的納維亞擁有并管理著52家購物商場。該公司發(fā)現(xiàn)了一個潛在優(yōu)勢,即使用基于地點的服務(wù)(LBS)能夠增強顧客在商場中購物體驗。為了充分挖掘出這一潛在優(yōu)勢,它與惠普建立了合作伙伴關(guān)系,希望為丹麥奧爾胡斯市Bruun Galleri購物中心的客戶開發(fā)一款基于Wi-Fi的數(shù)字購物解決方案。

  “我們一直對使用尖端技術(shù)來擴展購物體驗的探索充滿興趣。也正是對技術(shù)的這種高度重視使得我們能夠始終保持市場領(lǐng)先地位。” 丹麥奧斯陸百貨公司技術(shù)經(jīng)理Finn Chabert說道。

  與惠普的合作伙伴關(guān)系為Steen & Strøm公司帶來了對ProCurve Networking公司革新性網(wǎng)絡(luò)技術(shù)解決方案的訪問。通過與一家提供基于地點服務(wù)的專業(yè)公司ProGate的協(xié)作,ProCurve開發(fā)了一套適合個人數(shù)字助理(PDA)及支持WiFi的移動電話的用戶使用的系統(tǒng)。奧爾堡大學(xué)(University of Aalborg)也參與了這一項目,幫助開發(fā)定位服務(wù)。

  據(jù)Chabert表示,試安裝的運行非常順利。這在很大程度上要歸功于ProCurve Integrated Access Manager(ProCurve集成化訪問管理器)精密的安全特性以及ProCurve Wireless Access Points(ProCurve無線接入點)不管用戶有多少均可保持最佳性能的能力。

  從客戶角度來說,該系統(tǒng)可以在超大型購物區(qū)域?qū)Ш椒矫鏋槿藗兲峁氋F的幫助。同時它還為人們尋找物美價廉商品提供了一條捷徑。廣泛測試表明,潛在的終端用戶對這一解決方案具有高度熱情——最引人注目的是電視中播出了一位中年婦女在使用系統(tǒng)來搜索她想要的皮箱。

  總結(jié)

  在當(dāng)今競爭特別激烈的零售環(huán)境中,無線局域網(wǎng)是提供移動性、生產(chǎn)率和競爭優(yōu)勢的一個關(guān)鍵網(wǎng)絡(luò)基礎(chǔ)設(shè)施組件。然而

打賞
 
?
免責(zé)聲明:
本網(wǎng)站部分內(nèi)容來源于網(wǎng)站會員、合作媒體、企業(yè)機構(gòu)、網(wǎng)友提供和互聯(lián)網(wǎng)的公開資料等,僅供參考。本網(wǎng)站對站內(nèi)所有資訊的內(nèi)容、觀點保持中立,不對內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。如果有侵權(quán)等問題,請及時聯(lián)系我們,我們將在收到通知后第一時間妥善處理該部分內(nèi)容。

圖文推薦

您在本欄的歷史瀏覽
熱門資訊

中國POS機行業(yè)權(quán)威門戶網(wǎng)站 引領(lǐng)行業(yè)發(fā)展


微信號:pos580com

網(wǎng)站首頁 | 網(wǎng)站地圖 | 誠征英才 | 關(guān)于我們 | 聯(lián)系方式 | 使用協(xié)議 | 版權(quán)隱私 | 排名推廣 | 廣告服務(wù) | 積分換禮 | 網(wǎng)站留言 | RSS訂閱

版權(quán)所有:POS機網(wǎng) 北京瑞紀(jì)華人科技有限公司 京ICP證060984  |  京ICP備07503063號

聯(lián)系電話:010-51658061 E-mail:bjsale#pos580.com(請把#替換成@)在線QQ:841617225

站所有信息均屬本站版權(quán)所有,如需轉(zhuǎn)載請注明來源地址 域名:jensthetc.com