Como os varejistas podem ficar protegidos durante a época mais maravilhosa do ano

0 0
Read Time:4 Minute, 59 Second

À medida que as férias se aproximam, consumidores e varejistas não são os únicos a se preparar para a temporada. Os cibercriminosos estão em seu encalço. Não é nenhum segredo que os principais feriados do consumidor – do Amazon Prime Day ao sprint de fim de ano – trazem grandes alvos para os agentes de ameaças. As projeções para a Black Friday deste ano mostram que os gastos online chegam a US$ 13 bilhões .

Essa é uma oportunidade lucrativa para maus atores.

Este ano, os varejistas já estão enfrentando inflação, uma recessão iminente e uma legislação de privacidade de dados iminente. Eles simplesmente não podem arcar com uma violação de US$ 4,35 milhões .

Segurança Limitada Ho-Ho-Ho Este Ano?

Os varejistas devem manter sua postura de segurança em mente. Isso significa implementar detecção e resposta eficazes; encontrar vulnerabilidades antes que ocorram os congelamentos de mudanças no varejo que marcam esta época do ano; gerenciamento de riscos de terceiros; e garantir que os funcionários recebam o treinamento de que precisam.

Encontrando o elo mais fraco antes da corrida louca

É comum que os varejistas implementem congelamentos rígidos de mudanças um a dois meses antes do feriado, na segunda ou terceira semana de janeiro. Isso evita que grandes mudanças no sistema (que afetam as experiências do consumidor) sejam implementadas durante os dias de vendas mais movimentados e importantes do ano.

Nas semanas que antecederam o congelamento das mudanças, os desenvolvedores muitas vezes estão tentando espremer uma última mudança de código ou infraestrutura. Essa pressa antes do prazo às vezes pode incluir erros, deixando sistemas sem patches e não testados vulneráveis ​​a ataques. Os cibercriminosos estão muito familiarizados com essas temporadas de congelamento de mudanças difíceis e, muitas vezes, cronometram seus ataques durante essa janela.

A execução de testes de segurança de aplicativos estáticos e dinâmicos (SAST e DAST) como parte de programas regulares de teste de aplicativos são as melhores maneiras de identificar vulnerabilidades antes do congelamento anual de códigos. Esses dois testes examinam aplicativos de lados diferentes. O SAST se concentra em falhas de software, como injeção de SQL, enquanto o DAST encontra pontos fracos que os maus atores podem explorar.

Os varejistas devem concentrar os testes em aplicativos críticos e de alto tráfego, como gateways de pagamento, campos de entrada e até mesmo códigos da Web principais.

De olho nos fornecedores terceirizados

No início deste ano, a montadora Toyota interrompeu sua produção depois que um fornecedor de plástico e eletrônicos foi atingido por um ataque cibernético. A produção suspensa custou à empresa cerca de 13.000 carros. Embora a perda de produção possa parecer cara, é um preço pequeno a pagar em comparação com uma violação real.

Isso mostra que o gerenciamento de riscos de terceiros (TPRM) continua sendo uma área carente de segurança para muitas organizações e os varejistas ainda devem priorizar o TPRM e aprender com o estudo de caso.

Os questionários de gerenciamento de risco do TPRM e do fornecedor ajudam a avaliar a postura de segurança das organizações parceiras. Muitas pesquisas de nível empresarial têm até 1.000 perguntas, mas as principais áreas que devem ser abordadas são: segurança da informação, segurança de data center, segurança de aplicativos da Web, proteção de infraestrutura e controles e tecnologia de segurança.

Embora os varejistas executem testes regularmente em seu próprio código, que inclui integrações de terceiros, ele não se estende além dos limites de suas próprias redes. Os varejistas devem exigir que seus fornecedores executem testes completos de penetração de código semestralmente e testes noturnos quando seus parceiros atualizarem ou alterarem os códigos.

Mantendo os treinamentos de segurança apesar da porta giratória do Talento

O treinamento é, sem dúvida, a parte mais difícil para os varejistas. A Grande Demissão obrigou as empresas a reavaliar seus processos de treinamento e integração, sendo a segurança cibernética um pequeno componente. No entanto, 82% das violações analisadas pelo ” Relatório de investigações de violação de dados ” da Verizon envolveram um elemento humano. Isso torna o treinamento dos funcionários mais importante do que nunca.

Os varejistas estabelecidos provavelmente têm algum tipo de programa de conscientização de segurança cibernética em vigor. Mas eles podem (e devem) expandir isso. Quando as equipes de segurança cibernética identificam lacunas nos testes de penetração, elas podem compartilhar essas descobertas com os funcionários e explicar como essas vulnerabilidades podem ser manipuladas. Esse nível de transparência ajuda os funcionários a entender seu papel na proteção dos dados da empresa e dos consumidores.

Segurança de senha primordial

E por último, mas definitivamente não menos importante, no programa de funcionários: senhas. A segurança de senha ainda é um problema central que leva ou desempenha um fator-chave em uma quantidade impressionante de violações de dados que ocorrem hoje. As credenciais roubadas são uma das maneiras mais fáceis para os agentes de ameaças obterem acesso às informações. Credenciais comprometidas são a causa de 19% das violações de dados (PDF). A parte triste é que 45% dos consumidores não veem o compartilhamento de senhas como um problema sério. Os varejistas devem reforçar a prioridade de uma boa higiene de senhas, mas, igualmente importante, devem implementar a autenticação multifator (MFA) em todos os lugares e em qualquer lugar que seja possível.

Muitos varejistas já começaram as vendas de fim de ano para se antecipar à inflação e às preocupações com a equipe. Mas eles não devem esquecer sua postura de segurança nessa corrida para o final do ano. As organizações devem tornar a segurança cibernética uma prioridade tão importante quanto impulsionar as vendas, incorporando SAST e DAST em seus testes de aplicativos; monitorar e gerenciar riscos de terceiros; e proteção de credenciais por meio de treinamento e autenticação adequada usando MFA.

FONTE: DARK READING

POSTS RELACIONADOS