La temporada de compras navideñas ha comenzado con fuerza. Mientras los minoristas se centran en competir unos ingresos estimados de 1,5 billones de dólares Este año (y esto sólo se aplica a los EE. UU.), su arduo trabajo podría verse arruinado debido a la falta de atención a la ciberseguridad.

¿Por qué? Porque estos son los mejores y peores momentos para los equipos de TI minoristas. La época del año de mayor actividad para los clientes también es una Imán para los ciberdelincuentes. Y aunque puede que sea demasiado tarde para realizar cambios radicales en sus políticas de seguridad en este momento, no está de más echar un nuevo vistazo a dónde se encuentran las mayores amenazas y qué mejores prácticas pueden ayudar a neutralizarlas.

¿Por qué el comercio minorista, por qué ahora?

Los minoristas llevan mucho tiempo recibiendo un trato especial por parte de los ciberdelincuentes. Y la época de mayor actividad comercial del año ha sido durante mucho tiempo una oportunidad de oro para comprar. ¿Pero por qué?

  • Los minoristas tienen información personal y financiera altamente monetizable sobre sus clientes. Basta pensar en todos esos detalles de la tarjeta. No sorprende que todas (100%) las violaciones de datos minoristas analizadas por Verizon el año pasado se debieron a razones financieras.
  • Desde el punto de vista de las ventas, la temporada navideña es la época más importante del año para los minoristas. Sin embargo, esto significa que están más expuestos a amenazas cibernéticas como ransomware o denegación de servicio distribuido (DDoS), cuyo objetivo es extorsionar dinero negando servicios. Alternativamente, los competidores podrían lanzar ataques DDoS para privar a sus competidores de clientes e ingresos importantes.
  • La época más ocupada del año significa que los empleados, especialmente los equipos de TI con exceso de trabajo, están más concentrados en ayudar a la empresa a generar la mayor cantidad de ingresos posible que en estar atentos a las amenazas cibernéticas. Incluso pueden optimizar los filtros de fraude internos para permitir que se aprueben compras más grandes sin revisión.
  • Los minoristas dependen cada vez más de los sistemas digitales para crear experiencias comerciales omnicanal, incluido software empresarial basado en la nube, dispositivos IoT en las tiendas y aplicaciones móviles orientadas al cliente. Al hacerlo, amplían (a menudo sin querer) la superficie de ataque potencial.

No olvidemos eso Las mayores filtraciones de datos jamás registradas en el mundo. tuvo lugar durante la temporada navideña de 2013 y se anunció como Los piratas informáticos han robado 110 millones de datos de clientes del minorista estadounidense Target.

¿Cuáles son las mayores amenazas cibernéticas que enfrentan los minoristas en esta temporada navideña?

Los minoristas no sólo tienen que defender un mayor valor Superficie de ataque, también deben enfrentarse a una variedad cada vez mayor de tácticas, técnicas y procedimientos (TTP) de un grupo determinado de adversarios. Los objetivos de los atacantes son Robar datos de clientes y empleados, extorsionar/interrumpir su negocio a través de DDoS, cometer fraude o utilizar bots para obtener una ventaja competitiva. Estas son algunas de las principales amenazas cibernéticas al comercio minorista:

  • Violaciones de datos podría deberse a credenciales de empleados robadas, crackeadas o suplantadas de identidad o a la explotación de vulnerabilidades de seguridad, particularmente en aplicaciones web. El resultado es un daño financiero y reputacional significativo que puede descarrilar los planes de crecimiento y los ingresos.
  • Hojeo digital (por ejemplo, ataques Magecart) ocurren cuando los actores de amenazas explotan vulnerabilidades para inyectar código de skimming directamente en sus páginas de pago o a través de un proveedor de software/widget de terceros. Estos ataques suelen ser difíciles de detectar, lo que significa que pueden causar daños incalculables a la reputación. Fueron responsables del 18% de las filtraciones de datos minoristas el año pasado. Verizon.
  • Secuestro de datos es una de las mayores amenazas que enfrentan los minoristas, y durante esta temporada alta, los actores de amenazas pueden aumentar sus ataques con la esperanza de que más empresas estén dispuestas a pagar para recuperar y descifrar sus datos. Las pymes en particular están en la miraya que sus controles de seguridad pueden ser menos efectivos.
  • DDoS sigue siendo una forma popular de extorsionar y/o perturbar a los minoristas. El año pasado, El sector fue el receptor de casi una quinta parte (17%) de estos ataques: un aumento interanual del 53%, con picos durante el Viernes Negro.
  • Ataques a la cadena de suministro podría ser está dirigido a un proveedor digital B. una empresa de software o incluso un repositorio de código abierto. O bien están dirigidos a empresas más tradicionales del ámbito de los servicios profesionales o incluso de limpieza. La violación del objetivo fue posible cuando Los piratas informáticos robaron credenciales de red de un proveedor de HVAC.
  • Adquisiciones de cuentas (ATO) normalmente son activados por Datos de acceso robados, falsos o crackeados. Podría ser el comienzo de un importante intento de violación de datos, o podría apuntar a los clientes, ya sea mediante relleno de credenciales u otras campañas de fuerza bruta. Aquí se suelen utilizar bots maliciosos.
  • Otros ataques de bots maliciosos Estos incluyen especulación (donde los competidores compran productos en demanda para revenderlos a un precio más alto), fraude de pagos/tarjetas de regalo y raspado de precios (que permite a los competidores rebajar sus precios). Los robots maliciosos incluyen alrededor del 30% de todo el tráfico de Internet actual, con dos tercios de los sitios web del Reino Unido no bloqueable incluso ataques simples. Allá hubo un aumento estimado del 50% en mal tráfico de bots durante la temporada navideña de 2022.
  • API (Interfaz de programación de aplicaciones) están en el corazón de la transformación digital en el comercio minorista, permitiendo experiencias de cliente más conectadas y fluidas. Pero las vulnerabilidades y las configuraciones erróneas también pueden plantear un problema manera fácil para que los piratas informáticos obtengan acceso a los datos de los clientes.

Cómo los minoristas pueden protegerse contra los riesgos cibernéticos

En respuesta, los minoristas deben lograr un equilibrio entre seguridad, productividad de los empleados y crecimiento empresarial. Este no siempre es un cálculo fácil, especialmente porque el alto costo de la vida está ejerciendo una presión cada vez mayor sobre la búsqueda de ganancias. Pero es factible. Aquí hay 10 mejores prácticas a considerar:

  • Formación periódica de los empleados: Eso debería ser evidente. Asegúrese de que su Los empleados pueden detectar incluso ataques de phishing sofisticados y tienes una última línea de defensa útil.
  • Verificación de datos: Comprenda lo que tiene, dónde está almacenado, adónde va y cómo está protegido. Definitivamente, esto debería hacerse como parte del cumplimiento del RGPD.
  • Cifrado de datos fuerte: Una vez que haya descubierto y clasificado sus datos, aplique un cifrado seguro a la información más confidencial. Esto debe hacerse de forma continua.
  • Gestión de parches basada en riesgos: No se puede subestimar la importancia de los parches de software. Pero la gran cantidad de nuevas vulnerabilidades que se publican cada año puede resultar abrumadora. Los sistemas automatizados basados ​​en riesgos están diseñados para ayudar a agilizar el proceso y priorizar los sistemas y vulnerabilidades más importantes.
  • Seguridad de protección multicapa: Considere el antimalware y otras capacidades a nivel de servidor, endpoint, red de correo electrónico y nube como barrera preventiva contra las ciberamenazas.
  • XDR: Para las amenazas que logran eludir los controles preventivos, garantice sólidas funciones avanzadas de detección y respuesta (XDR) en múltiples capas, incluido el soporte para la búsqueda de amenazas y la respuesta a incidentes.
  • Seguridad de la cadena de suministro: Revise todos los proveedores, incluidos los socios digitales y los proveedores de software, para garantizar que su postura de seguridad se alinee con su apetito por el riesgo.
  • Controles de acceso estrictos: Los administradores de contraseñas para contraseñas seguras y únicas y autenticación multifactor son imprescindibles para todas las cuentas confidenciales. Junto con XDR, cifrado, segregación de red y controles preventivos, forman la base de un Enfoque de seguridad de confianza cero.
  • Planificación de recuperación ante desastres/continuidad del negocio: Revisar los planes le ayuda a garantizar que existan los procesos comerciales y las herramientas tecnológicas adecuadas.
  • Planificación de respuesta a incidentes: Asegúrese de que sus planes sean herméticos y se prueben periódicamente para que todas las partes interesadas sepan qué hacer en el peor de los casos y no se pierda tiempo respondiendo y conteniendo una amenaza.

Para la gran mayoría, si no todos, los minoristas, el cumplimiento de PCI DSS también será un requisito comercial esencial. Considere esto como una oportunidad y no como una carga. Los requisitos detallados le ayudan a crear una postura de seguridad más sofisticada y minimizar la exposición al riesgo. Tecnologías como un cifrado sólido también pueden ayudar a reducir el costo y la carga administrativa del cumplimiento. Buenas vacaciones.