DK-CERT: Når butikken er løs på tråden

Detailhandlens trådløse netværk er usikre, men et nyt tiltag kan mindske risikoen, hvis butikkerne bliver hacket. Læs lederen af DK-CERT, Shehzad Ahmads, månedlige klumme.

Artikel top billede

Detailhandlen har et sikkerhedsproblem: Butikkernes trådløse netværk er usikre.

Det lyder ikke som en nyhed.

Det er det heller ikke.

Tilbage i 2003 hackede tre mænd sig ind på den amerikanske byggemarkedskæde Lowe's trådløse netværk ved at bruge et access point uden kryptering.

De fik adgang til firmaets it-systemer og prøvede at finde kreditkortinformationer. Ifølge Lowe's lykkedes det dog ikke.

At det ikke ser meget bedre ud med sikkerheden i dag, fremgår af en international undersøgelse fra firmaet AirDefense, der sælger sikkerhedsløsninger til trådløse netværk.

Selskabet har tjekket trådløse netværk hos 3.000 forretninger i USA, London og Paris.

Resultat: 25 procent af butikkernes access points kommunikerede helt uden kryptering.

Andre 25 procent anvendte WEP (Wired Equivalent Privacy), som det ikke tager mange minutter at bryde sikkerheden på.

Til gengæld kan man glæde sig over, at den øvrige halvdel af butikkerne anvendte den effektive sikkerhedsprotokol WPA (WiFi Protected Access).

Stopper registrering af kreditkort

Der er imidlertid godt nyt på vej fra en anden kant, når det gælder datasikkerhed i detailhandlen: Organisationen PCI (Payment Card Industry) er ved at udarbejde specifikationen Payment Applications Data Security Standard (PA-DSS).

PA-DSS skal bruges til at certificere applikationer med. Nærmere bestemt applikationer, der behandler kreditkortbetalinger.

Det kan være kassesystemer, økonomisystemer eller dedikerede nethandelssystemer.

Hvis en applikation skal overholde kravene i PA-DSS, må den ikke lagre kreditkortnumre.

Den må ikke gemme det fulde indhold af magnetkoden på kortet, og heller ikke den trecifrede sikkerhedskode eller pinkoden.

PA-DSS bygger på en specifikation, som kreditkortfirmaet Visa allerede i nogen tid har tilbudt sine samarbejdspartnere at blive certificeret efter.

Omkring 200 applikationer følger reglerne i Visas udgave. Når PCI gør den til officiel standard, ventes endnu flere at følge efter.

Det er godt nyt for detailhandlens kunder. Det vil nemlig betyde, at hvis en hacker skulle få adgang til butikkens netværk, ligger der ikke en database med kreditkort og venter på ham.

Betyder det så, at butikkerne bare kan køre videre med deres usikre netværk? Naturligvis ikke.

Der er andre konsekvenser af et indbrud på det trådløse netværk end tab af kreditkortdata.

Forretningen kan miste andre fortrolige data, og dens internetadgang kan misbruges til ulovligheder, som politiet kun kan spore til forretningen.

Så mit råd til detailhandlen er: Få sikret den sidste halvdel af de trådløse netværk.

Og opgrader jeres betalingsapplikationer, så de ikke lagrer kreditkortdata.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.
DK-CERT's leder, Shehzad Ahmad, opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Læses lige nu

    Event: Årets CIO 2026

    Andre events | Kongens Lyngby

    Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

    4 juni 2026 | Gratis deltagelse

    Capgemini Danmark A/S

    IGNITE Graduate Program 2026

    Københavnsområdet

    Statens IT

    Teamleder Infrastruktur & Cloud

    Københavnsområdet

    Erhvervsakademi Aarhus

    Undervisere til it-uddannelser

    Midtjylland

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS

    Mohamed El Haddaoui, er pr. 7. april 2026 ansat hos Dafolo A/S som IT-systemudvikler. Han skal især beskæftige sig med udviklingsopgaver relateret til Brugerklubben SBSYS. Han er nyuddannet datamatiker og har erfaring med udvikling af REST API'er og integreret databaser. Nyt job

    Mohamed El Haddaoui

    Dafolo A/S

    Norriq Danmark A/S har pr. 1. januar 2026 ansat Morten Kronborg som Consultant ERP. Han skal især beskæftige sig med hjælp og rådgivning af kundernes handels-forretningsprocesser indenfor salg og indkøb. Han kommer fra en stilling som Digital Forretningskonsulent hos Gasa Nord Grønt. Han er uddannet speditør og har bevæget sig ind i handelsvirksomheder hvor han endte med ansvar for ERP-løsninger. Han har tidligere beskæftiget sig med at være ansvarlig for implementering og drift af IT-projekter. Nyt job

    Morten Kronborg

    Norriq Danmark A/S

    Sharp Consumer Electronics har pr. 1. april 2026 ansat Daniel Eriksson som salgsdirektør for de nordiske lande. Han skal især beskæftige sig med at accelerere virksomhedens vækst i Norden. Han kommer fra en stilling som nordisk salgsdirektør hos Hisense. Han har tidligere beskæftiget sig med detailhandel, kommerciel strategi og markedsudvidelser med bemærkelsesværdige resultater til følge. Nyt job

    Daniel Eriksson

    Sharp Consumer Electronics