<meter id="pryje"><nav id="pryje"><delect id="pryje"></delect></nav></meter>
          <label id="pryje"></label>

          新聞中心

          EEPW首頁 > 設(shè)計應(yīng)用 > 零售行業(yè)如何避免無線局域網(wǎng)安全漏洞

          零售行業(yè)如何避免無線局域網(wǎng)安全漏洞

          作者: 時間:2010-06-23 來源:網(wǎng)絡(luò) 收藏

          長久以來,零售商由于需要快速補充庫存、定期重新配置店鋪和變更銷售點(POS)終端,以及與大量移動辦公員工(店員、倉管員和經(jīng)理)交流,因此一直是技術(shù)的領(lǐng)先用戶之一,在零售店、分銷中心和企業(yè)辦公室都能看到這項技術(shù)的影子。但無線技術(shù)的這種廣泛使用同時也帶來了數(shù)據(jù)丟失或被盜的可能性。為防止數(shù)據(jù)被盜,許多零售商均相應(yīng)部署加強了WLAN加密和認證方法。雖然保護效果不錯,但這只解決了針對授權(quán)流量部分的安全問題。而未授權(quán)客戶端、接入點(AP)及其它裝置勢必會給零售商網(wǎng)絡(luò)完整性以及它們提供訪問的敏感客戶數(shù)據(jù)帶來嚴重威脅。

          本文引用地址:http://www.ex-cimer.com/article/260962.htm

          如果不能從各個角度做好保護工作,無線鏈接可能就給攻擊提供了一條康莊大道。這點對于有組織的犯罪來說并不陌生,他們通過無線局域網(wǎng)發(fā)動過幾次對零售商的攻擊,已使得幾家知名零售商面臨客戶數(shù)據(jù)和賬目丟失,受到了由于無線局域網(wǎng)安全漏洞而帶來的懲罰。

            Wi-Fi基礎(chǔ)設(shè)施如果能得到安全的部署和管理,會對企業(yè)有很大好處。為了保護網(wǎng)絡(luò)免遭那些會損害到網(wǎng)絡(luò)、持卡人數(shù)據(jù)和PCI法規(guī)遵從的威脅,零售商必須對未授權(quán)無線訪問的安全漏洞做到心中有數(shù)。

          了解無線威脅

            能夠通過無線局域網(wǎng)為企業(yè)外部人員提供未授權(quán)核心(有線)網(wǎng)絡(luò)訪問的場景有以下幾種:a) 授權(quán)客戶端連接到鄰近的WLAN;b) 通過非法接入點連接到核心網(wǎng)絡(luò);c) 授權(quán)客戶端連接ad hoc無線網(wǎng)絡(luò)(特殊的對等式無線移動網(wǎng)絡(luò))。所有這些場景的發(fā)生可能并非出于人們的本意,但它們均將核心網(wǎng)絡(luò)置于風(fēng)險中。

          接入鄰近的WLAN

            無線網(wǎng)絡(luò)的容量決定了,多個鄰近零售店、購物中心或地方性Wi-Fi網(wǎng)絡(luò)形成一個開放式不安全網(wǎng)絡(luò)的可能性非常高。無線信號常游離于大樓物理邊界外或外墻外,因此零售商的辦公室、分銷中心或店鋪都可能會接收到這些信號。如果鄰近的無線WLAN未采取安全保護措施,如:不要求強認證或加密就可獲得訪問權(quán),那么零售商環(huán)境中的筆記本電腦、智能手機、POS設(shè)備等無線客戶端設(shè)備均可能連接到未授權(quán)WLAN中。當被連接到未授權(quán)無線WLAN時,用戶就擁有無企業(yè)監(jiān)督的無限制互聯(lián)網(wǎng)訪問權(quán)。企業(yè)中不道德的員工可能利用這條途徑泄露零售商或客戶保密信息。即便是這個未授權(quán)連接并非出于人們本意,它也可能帶來麻煩。如果無線設(shè)備同時還被插入到有線以太網(wǎng)中,那么就等于用戶架起了一座連接核心網(wǎng)絡(luò)的橋梁,提供了對這個商家特權(quán)信息的完全訪問權(quán)。

          攻擊

            我們都知道的一種稱為攻擊(honeypot attack)的無線竊取方案,它就是利用了這些因疏忽而導(dǎo)致未授權(quán)的外部WLAN連接。在安全防護領(lǐng)域中,關(guān)于“”定義有許多種。假設(shè)是無線局域網(wǎng),那么一個蜜罐就相當于一個配置為與該零售商無線局域網(wǎng)吻合的接入點。黑客們可先在零售商的停車場建立接入點,然后放大信號吸引授權(quán)零售客戶端連接到蜜罐中而不是零售商網(wǎng)絡(luò)。一連接到欺騙接入點,黑客們就可采集用戶名和密碼,隨后利用這些信息如同他們就是本企業(yè)員工般登錄(如:闖入)零售商網(wǎng)絡(luò)。

          非法接入點

            非法接入點系指連接零售商網(wǎng)絡(luò)的未授權(quán)AP,通常在企業(yè)員工希望在工作區(qū)域可移動辦公而安裝無線AP的時候出現(xiàn),它的出發(fā)點并無惡意。遺憾的是,消費級接入點在出貨時一般會關(guān)閉其安全功能,這樣一來當企業(yè)內(nèi)部員工從防火墻后連接到以太網(wǎng)時就為企業(yè)外部人員提供了一個直接鏈入機會。此外,由于零售商是這類罪犯的首選目標,因此這些欺騙接入點讓零售商很容易受到不道德身份竊賊的攻擊。

          配置不恰當?shù)氖跈?quán)接入點

            如果一個授權(quán)接入點重設(shè)為默認設(shè)置,或正好相反,它就喪失了安全設(shè)置而成為了一個“開放的”接入點,那么它也就成為了前往核心零售網(wǎng)絡(luò)的一個通道。

          Ad hoc無線網(wǎng)絡(luò)

            隨著無線功能在筆記本電腦中逐漸標準化以及在智能手機、打印機甚至POS設(shè)備中逐漸普及, Ad hoc無線網(wǎng)絡(luò)開放的功能也越來越多。Ad hoc無線網(wǎng)絡(luò)系指兩個無線設(shè)置相互間直接連接時形成了網(wǎng)絡(luò)。由于Windows®操作系統(tǒng)本身就內(nèi)嵌有這項功能且功能默認為“打開”狀態(tài),因此這種連接非常容易建立。如果零售商員工的筆記本電腦被同時插入到有線以太網(wǎng)中,那么其它無線客戶端就擁有對零售商網(wǎng)絡(luò)的無限制訪問權(quán)。這種訪問可能會泄露員工計算機內(nèi)和商家網(wǎng)絡(luò)中的保密信息。

            零售商TK Maxx公司就曾被闖入其母公司——TJX公司無線局域網(wǎng)的黑客盜走了4500萬份客戶記錄。TJX只采用了最弱的一種無線局域網(wǎng)安全防護方式——WEP協(xié)議來保護其無線網(wǎng)絡(luò)的安全。罪犯竊取的記錄包括了2005年下半年和2006年一整年的數(shù)百萬個信用卡號碼。

            據(jù)《華爾街日報》消息,黑客先是破解了美國明尼蘇達州一家商店的核價設(shè)備、收銀機與計算機間數(shù)據(jù)傳輸所用的WEP加密協(xié)議;接著采集員工所提交的信息,登錄該公司在馬薩諸塞州的中央數(shù)據(jù)庫,竊取用戶名和密碼。

            黑客們還利用這些信息,在TJX公司的系統(tǒng)中建立了他們自己的賬戶;在接下來18個月時間里,通過使用軟件采集了包括信用卡號碼在內(nèi)將近100個大型文件的交易數(shù)據(jù)。而且TJX公司對發(fā)送給銀行的交易信息都未進行加密,不用說這些也肯定成為黑客們的囊中之物。據(jù)《華爾街日報》消息,攻擊者甚至在TJX公司網(wǎng)絡(luò)中留下了加密消息,相互轉(zhuǎn)告對方已復(fù)制了哪些文件。

          防護零售商網(wǎng)絡(luò)

            傳統(tǒng)的計算機安全產(chǎn)品,像防火墻、VPN等,只能在數(shù)據(jù)到達有線網(wǎng)絡(luò)內(nèi)時才提供保護。這些產(chǎn)品無法監(jiān)視在空氣中傳輸?shù)臒o線流量。為了保護全球網(wǎng)絡(luò)免遭上述無線威脅并保持對PCI準則的遵從,零售商的IT機構(gòu)還須部署無線入侵檢測和防護解決方案,如:HP ProCurve RF Manager,它可作為HP ProCurve Intelligent Mobility Solution(HP ProCurve智能移動解決方案)中無線加密和認證功能的良好補充。該系統(tǒng)可防范未授權(quán)WLAN行為,同時還不會對零售端無線網(wǎng)絡(luò)上授權(quán)流量的性能和流通產(chǎn)生任何影響;它不僅可同時攔截多個來自未授權(quán)客戶端和接入點的威脅,而且還可通過不間斷掃描找出其它問題。RF Manager使得網(wǎng)絡(luò)管理員能夠針對WLAN上所允許的流量類型以及應(yīng)用于未授權(quán)流量上的自動化保護等級來完善策略。RF Manager還可自動識別未授權(quán)無線行為,即時采取行動來防止這種行為,這意味著零售商無需IT經(jīng)理24x7全天候待命即可開始防護。

          維持網(wǎng)絡(luò)完整性和對相關(guān)PCI要求的遵從

            PCI標準中直接影響無線局域網(wǎng)的要求有10個。根據(jù)PCI安全評估準則,法規(guī)遵從驗證的范圍包括了所有進入商家網(wǎng)絡(luò)的外部連接(如:員工遠程訪問、支付卡公司、第三方事務(wù)處理和維護訪問)。假定無線局域網(wǎng)能夠且確實在辦公室、店鋪和倉庫設(shè)施中提供了進入商家網(wǎng)絡(luò)的外部連接, 那么必須確保在所有這些環(huán)境中WLAN都能受到安全保護。

            1. 安裝并維護防火墻配置以保護數(shù)據(jù)安全

            2. 不使用供應(yīng)商提供的默認系統(tǒng)密碼及其它安全參數(shù)

            3. 保護已存儲的持卡人數(shù)據(jù)

            4. 在開放式公共網(wǎng)絡(luò)上傳輸持卡人和敏感信息時進行加密

            5. 限制按業(yè)務(wù)須知對持卡人數(shù)據(jù)的訪問

            6. 為通過計算機訪問的每個人分配一個獨一無二的ID

            7. 限制對持卡人數(shù)據(jù)的物理訪問

            8. 追蹤并監(jiān)控對網(wǎng)絡(luò)資源和持卡人數(shù)據(jù)的所有訪問

            9. 定期測試安全系統(tǒng)和流程

            10. 維持一套旨在解決員工和合約人問題的策略

          總結(jié)

            在當今競爭特別激烈的零售環(huán)境中,無線局域網(wǎng)是提供移動性、生產(chǎn)率和競爭優(yōu)勢的一個關(guān)鍵網(wǎng)絡(luò)基礎(chǔ)設(shè)施組件。然而在帶來優(yōu)勢的同時,這種技術(shù)也帶來了新的安全威脅,可能對網(wǎng)絡(luò)總體安全性和企業(yè)信譽造成損害。正如在有線網(wǎng)絡(luò)中我們也不能百分百保證多層防護能緩解所有威脅,因為黑客們總是會想出新的滲透方案。同樣的,零售商也必須部署企業(yè)就緒、基于標準的WLAN基礎(chǔ)設(shè)施和安全解決方案來滿足PCI法規(guī)遵從要求并提供最高水平保護,確保自身不處于風(fēng)險中。



          評論


          相關(guān)推薦

          技術(shù)專區(qū)

          關(guān)閉
          看屁屁www成人影院,亚洲人妻成人图片,亚洲精品成人午夜在线,日韩在线 欧美成人 (function(){ var bp = document.createElement('script'); var curProtocol = window.location.protocol.split(':')[0]; if (curProtocol === 'https') { bp.src = 'https://zz.bdstatic.com/linksubmit/push.js'; } else { bp.src = 'http://push.zhanzhang.baidu.com/push.js'; } var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(bp, s); })();