Kassen, Backoffice, Lagerraum und Online-Shop: Ein Händler mit Filialnetz hat an jedem Standort dieselben Schwachstellen noch einmal. Wir gehen mit euch durch eine Filiale, digital und zu Fuß, und ihr wisst danach, wie es in den anderen aussieht.
der 2024 in Deutschland registrierten Cyberangriffe trafen Einzelhandel und E-Commerce
verlangt PCI DSS in Anforderung 11 einen Penetrationstest, dazu einen nach jeder wesentlichen Änderung
AuffälligNetzwerkdosen unter dem Kassentisch, Kartenterminals, die niemand auf Manipulation prüft, ein Gäste-WLAN im Segment der Warenwirtschaft.
Wir testenPOS-Infrastruktur und Kartenterminals, Segmentierung zwischen Kasse, WLAN und Filial-IT, dazu der falsche Servicetechniker als abgestimmtes Szenario.
AuffälligDer Übergang von der Verkaufsfläche ins Backoffice ist oft ein Vorhang oder eine Tür ohne Schloss. Dahinter der Filialrechner mit angemeldetem Konto.
Wir testenTailgating und Vorwand-Szenarien in Randzeiten, Bildschirmsperren und Konten am Filialrechner, Phishing zugeschnitten auf Saison- und Filialpersonal.
AuffälligNetzwerkschrank ohne Schloss, Access Points in Griffhöhe, Lieferanten, die über die Rampe kommen und gehen, ohne dass jemand sie anmeldet.
Wir testenPhysischer Zugang zu Netzwerk- und Serverkomponenten, offene Ports und Standardpasswörter auf Filialgeräten, die Anbindung an die Zentrale.
AuffälligKundenkonten, Bonusprogramme, Gutscheine und Retourenlogik sind ein eigener Angriffsraum, dazu Franchise-Partner mit Fernzugriff auf zentrale Systeme.
Wir testenWeb-Application-Pentest von Shop und Loyalty-Programm, Berechtigungen an den Schnittstellen zu Payment und Logistik, Fremdzugänge von Partnern.
Der Bericht ordnet jedes Finding der passenden Anforderung zu und geht so an den PCI-Auditor, wie er ist.
Mehr entfiel nur auf die Fertigungsindustrie. Der Handel hat keinen eigenen KRITIS-Sektor und keine gesetzliche Testpflicht. Der Druck kommt aus dem Vertrag, dazu die DSGVO für Kundenkonten und Lieferantenaudits großer Konzerne.
Quellen: Yarix-Auswertung 2024, zitiert nach security-insider.de; PCI DSS v4, Anforderung 11.
Nach einem Cyberangriff musste die Handelskette Online-Bestellungen über Wochen aussetzen. Die Auswirkung auf das Betriebsergebnis bezifferte das Unternehmen später auf rund 300 Millionen Pfund.
Ein Mitarbeiter öffnete eine E-Mail mit einer angeblichen Bewerbung. Im Hintergrund installierte sich Schadsoftware, der Geschäftsbetrieb des Markts stand still. Eine einzige Mail reichte.
Der Angriff skaliert. Die Abwehr muss es auch.
Angaben nach öffentlicher Berichterstattung. Access Granted war an diesen Vorfällen nicht beteiligt.
Ein Standort, ein Termin, vier Blickwinkel. Auf Wunsch anschließend Stichproben in weiteren Filialen.
Zutritt zu Backoffice, Lager und Netzwerkschrank, Manipulierbarkeit von Kartenterminals, Verhalten des Personals gegenüber vermeintlichen Technikern.
Phishing- und Vorwand-Szenarien für Filial- und Saisonpersonal, mit Auswertung pro Standort statt nur pro Unternehmen.
Online-Shop, Kundenkonten, Bonusprogramm und die Schnittstellen zu Payment und Logistik, nach OWASP und mit PCI-Zuordnung.
Filialnetz, Segmentierung zur Karteninhaberdaten-Umgebung, Fernzugänge von Franchise-Partnern und Dienstleistern.
Gesetzlich in den meisten Fällen nicht, vertraglich fast immer: Wer Kartenzahlung anbietet, unterliegt PCI DSS, und Anforderung 11 verlangt einen jährlichen Penetrationstest sowie einen nach jeder wesentlichen Änderung. Bei Verstößen drohen Vertragsstrafen und im Ernstfall der Verlust der Kartenakzeptanz.
Ja. Aktive Tests an Kassen und Terminals legen wir in Randzeiten oder auf Testgeräte, physische Prüfungen laufen im normalen Betrieb, ohne dass Kunden etwas merken. Der Filialleiter oder eine von euch benannte Person weiß Bescheid, das übrige Personal bewusst nicht.
Nein. Wir testen eine oder zwei repräsentative Filialen vollständig und übertragen die Befunde auf das Netz, weil Bauweise, Technik und Abläufe meist standardisiert sind. Danach sind Stichproben an weiteren Standorten sinnvoll, vor allem bei Franchise-Partnern mit eigener Technik.
Der EDEKA-Markt, der durch eine Bewerbungs-Mail stillstand, war einer. Angreifer suchen die offene Tür, und bei standardisierten Kassen und Filialnetzen ist es in vielen Betrieben dieselbe, unabhängig von der Größe der Kette.
Wir nehmen einen Standort komplett auseinander, digital und vor Ort. Ein kurzes Gespräch, dann ein Festpreis.
Alles zur Leistung: access-granted.de/de/branchen/retail