DK-CERT: Når butikken er løs på tråden

Detailhandlens trådløse netværk er usikre, men et nyt tiltag kan mindske risikoen, hvis butikkerne bliver hacket. Læs lederen af DK-CERT, Shehzad Ahmads, månedlige klumme.

Artikel top billede

Detailhandlen har et sikkerhedsproblem: Butikkernes trådløse netværk er usikre.

Det lyder ikke som en nyhed.

Det er det heller ikke.

Tilbage i 2003 hackede tre mænd sig ind på den amerikanske byggemarkedskæde Lowe's trådløse netværk ved at bruge et access point uden kryptering.

De fik adgang til firmaets it-systemer og prøvede at finde kreditkortinformationer. Ifølge Lowe's lykkedes det dog ikke.

At det ikke ser meget bedre ud med sikkerheden i dag, fremgår af en international undersøgelse fra firmaet AirDefense, der sælger sikkerhedsløsninger til trådløse netværk.

Selskabet har tjekket trådløse netværk hos 3.000 forretninger i USA, London og Paris.

Resultat: 25 procent af butikkernes access points kommunikerede helt uden kryptering.

Andre 25 procent anvendte WEP (Wired Equivalent Privacy), som det ikke tager mange minutter at bryde sikkerheden på.

Til gengæld kan man glæde sig over, at den øvrige halvdel af butikkerne anvendte den effektive sikkerhedsprotokol WPA (WiFi Protected Access).

Stopper registrering af kreditkort

Der er imidlertid godt nyt på vej fra en anden kant, når det gælder datasikkerhed i detailhandlen: Organisationen PCI (Payment Card Industry) er ved at udarbejde specifikationen Payment Applications Data Security Standard (PA-DSS).

PA-DSS skal bruges til at certificere applikationer med. Nærmere bestemt applikationer, der behandler kreditkortbetalinger.

Det kan være kassesystemer, økonomisystemer eller dedikerede nethandelssystemer.

Hvis en applikation skal overholde kravene i PA-DSS, må den ikke lagre kreditkortnumre.

Den må ikke gemme det fulde indhold af magnetkoden på kortet, og heller ikke den trecifrede sikkerhedskode eller pinkoden.

PA-DSS bygger på en specifikation, som kreditkortfirmaet Visa allerede i nogen tid har tilbudt sine samarbejdspartnere at blive certificeret efter.

Omkring 200 applikationer følger reglerne i Visas udgave. Når PCI gør den til officiel standard, ventes endnu flere at følge efter.

Det er godt nyt for detailhandlens kunder. Det vil nemlig betyde, at hvis en hacker skulle få adgang til butikkens netværk, ligger der ikke en database med kreditkort og venter på ham.

Betyder det så, at butikkerne bare kan køre videre med deres usikre netværk? Naturligvis ikke.

Der er andre konsekvenser af et indbrud på det trådløse netværk end tab af kreditkortdata.

Forretningen kan miste andre fortrolige data, og dens internetadgang kan misbruges til ulovligheder, som politiet kun kan spore til forretningen.

Så mit råd til detailhandlen er: Få sikret den sidste halvdel af de trådløse netværk.

Og opgrader jeres betalingsapplikationer, så de ikke lagrer kreditkortdata.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.
DK-CERT's leder, Shehzad Ahmad, opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Annonceindlæg tema

Forsvar & beredskab

Cybersikkerhed, realtidsdata og robuste it-systemer er blevet fundamentet for moderne forsvar.

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Supporters A/S

It-driftskonsulent på Sjælland

Region Sjælland

Netcompany A/S

IT Consultant

Midtjylland

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Sektionschef til Datacenter Infrastruktur og Compute i Karup, Aalborg eller København

Københavnsområdet

TD SYNNEX Denmark ApS

Bid Support Specialist (Maternity Cover)

Københavnsområdet

Navnenyt fra it-Danmark

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

Ahmed Yasin Mohammed Hassan

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. august 2025 ansat Mia Vang Petersen som Head of Marketing. Hun skal især beskæftige sig med at lede Norriqs marketingteam mod nye succeser. Hun kommer fra en stilling som Head of Marketing hos Columbus Danmark. Hun er uddannet Kandidat i Kommunikation fra Aalborg Universitet. Nyt job

Mia Vang Petersen

Norriq Danmark A/S