Навчання з кібербезпеки для рітейлу
Інтерактивні симуляції, узгоджені з PCI DSS v4.0, для продавців-консультантів, інженерів електронної комерції та команд клієнтської підтримки. Фішинг, BEC, е-скімінг, смішинг та сценарії OAuth, зіставлені з вимогою 12.6 PCI щодо навчання.
Чому рітейлу замало щорічного відео з PCI
Рітейл має найбільший розподілений персонал серед усіх галузей, крім готельно-ресторанної. Продавці-консультанти, оператори контакт-центрів, розробники електронної комерції та корпоративні фінансисти працюють із платіжними даними, персональними даними клієнтів або рахунками постачальників, і кожен по-своєму. Verizon DBIR щороку відносить рітейл до галузей-лідерів за кількістю атак соціальної інженерії та вторгнень із викраденими обліковими даними.
Вимога 12.6 PCI DSS v4.0 передбачає обов’язкове навчання з кібербезпеки під час найму та щонайменше раз на 12 місяців для кожного, хто має доступ до середовища даних держателів карток. Нові підвимоги v4.0 (12.6.2 і 12.6.3) виходять за межі записів про завершення: вони вимагають цільового навчання стійкості до фішингу та контенту за конкретними загрозами. Закони штатів про конфіденційність накладають додаткові обов’язки.
RansomLeak забезпечує навчання, яке відповідає PCI 12.6, FTC Safeguards Rule, CCPA/CPRA та очікуванням щодо навчання з конфіденційності в Техасі, Вірджинії та Колорадо. Інтерактивні 3D-симуляції відпрацьовують рішення, які персонал рітейлу справді ухвалює: BEC із рахунком постачальника, сповіщення про впровадження скрипту в стилі Magecart, смішинг про повернення коштів за доставку, запит OAuth на повний доступ до Shopify.
Шаблони загроз, характерні для рітейлу
BEC для шахрайства з рахунками постачальників
Фінансові команди рітейлу оплачують тисячі рахунків постачальників на місяць, тож для BEC це найрезультативніші цілі. Навчання відпрацьовує крок перевірки, який зупиняє перенаправлений переказ до того, як гроші підуть із банку.
Е-скімінг і атаки Magecart
Код вебскімера в стилі Magecart потрапляє на сторінки оформлення замовлення через скомпрометовані сторонні скрипти й менеджери тегів. Інженери та фахівці з надійності сайту мають навчитися розпізнавати несанкціоновані зміни скриптів і сповіщення політики безпеки контенту (CSP).
Шахрайство з подарунковими картками та поверненнями (різновид BEC)
Зловмисники видають себе за керівників і просять працівників клієнтської підтримки поповнити подарункові картки або провести масові повернення. Працівникам на передовій потрібна звичка перевіряти, яка не ламається під тиском терміновості від фальшивого фіндиректора.
Підстановка облікових даних у програмах лояльності
Повторно використані паролі з минулих витоків перетворюють акаунти лояльності на актив для перепродажу. Командам безпеки рітейлу потрібне навчання персоналу: як помічати ознаки захоплення акаунта та пояснювати ризик клієнтам, не вигадуючи фактів.
Зловживання OAuth у сторонніх застосунках
Маркетплейси застосунків Shopify, Salesforce Commerce та BigCommerce — це поверхні OAuth з великим потоком запитів. Працівники, які встановлюють застосунки, мають навчитися читати запити на дозволи, відхиляти інтеграції з надмірними правами та повідомляти службу безпеки про підозрілу поведінку застосунку.
Стандарти й регуляції, які охоплює ця сторінка
Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі рітейлу.
PCI DSS v4.0 (вимога 12.6)
Вимога 12.6 передбачає обов’язкове навчання з кібербезпеки під час найму та щороку для кожного, хто має доступ до середовища даних держателів карток. Підвимоги 12.6.2 і 12.6.3 додають цільове навчання стійкості до фішингу та контент за конкретними загрозами.
FTC Safeguards Rule
Оновлений FTC Safeguards Rule поширюється на рітейлерів, які пропонують фінансування, магазинні картки або розстрочку. Навчання персоналу — один із названих елементів програми інформаційної безпеки за 16 CFR § 314.4(e).
CCPA / CPRA
Каліфорнія вимагає, щоб персонал, який опрацьовує запити споживачів, пройшов навчання щодо прав споживачів на конфіденційність та порядку опрацювання запитів за CCPA § 1798.135(a)(3) та імплементаційними правилами CPRA.
Читати статтюЗакони штатів про конфіденційність (TX, VA, CO)
Техаський TDPSA, вірджинський VCDPA та колорадський CPA містять очікування щодо безпеки даних, які зіставляються з навчанням персоналу. Рітейлерам, що працюють у кількох штатах, потрібна одна програма, яка задовольняє найсуворіший із цих законів.
GDPR (для клієнтів з ЄС)
Будь-який рітейлер, який доставляє товари до ЄС або веде там маркетинг, підпадає під вимоги безпеки статті 32 GDPR, зокрема навчання персоналу щодо обробки даних, реагування на витоки та законної обробки.
Підібрані вправи для галузі рітейлу
Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.
Фішинг
Керівники магазинів і корпоративний персонал отримують у рітейлі найбільше фішингових листів. Це вправа з найбільшою віддачею для кожної ролі.
Читати посібникКомпрометація корпоративної електронної пошти (BEC)
Адаптована для фінансів, відділу розрахунків із постачальниками та керівництва магазинів — саме туди приходить шахрайство з рахунками постачальників і подарунковими картками. Містить крок перевірки, який виявляє перенаправлені перекази.
Читати посібникСмішинг
Телефони працівників клієнтської підтримки та продавців-консультантів завалені смішингом про повернення коштів за доставку й оновлення статусу відправлення. Відпрацьовує реакцію «повідомити, не натискати».
Читати посібникВішинг
Працівники служби підтримки та контакт-центру стикаються зі схемами зворотного дзвінка, коли просять скинути облікові дані або поповнити подарункові картки. Тренує відмову розголошувати дані по телефону.
Читати посібникСоціальна інженерія
Магазинні, складські та корпоративні ролі стикаються з претекстингом від фальшивих аудиторів, постачальників і корпоративного ІТ. Формує звичку перевіряти через інший канал.
Читати посібникРизики OAuth сторонніх застосунків
Платформи електронної комерції тримаються на маркетплейсах застосунків. Інженери та мерчандайзери мають читати запити на дозволи, перш ніж надавати доступ до Shopify, Salesforce або BigCommerce.
Читати посібникЗагрози, які охоплює ця програма
Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.
Поширені запитання
Чи відповідає навчання RansomLeak вимозі 12.6 PCI DSS v4.0?
Як часто в рітейлі має проходити навчання за PCI?
Кому в рітейл-компанії потрібне це навчання?
Як ви працюєте з розподіленою мережею магазинів і сезонним персоналом?
Чи інтегрується платформа з нашою LMS або HRIS?
Як виглядають докази для аудиту QSA?
Як це допомагає проти Magecart та е-скімінгу?
Джерела
Першоджерела, процитовані вище.
- PCI DSS v4.0 (Requirement 12.6: Security Awareness Education) — PCI Security Standards Council
- Retail & Hospitality ISAC (Threat Intelligence and Member Resources) — RH-ISAC
- 2024 Data Breach Investigations Report (Retail Industry Snapshot) — Verizon
- Internet Crime Report 2023 (E-commerce and Payment Fraud) — FBI Internet Crime Complaint Center (IC3)
- NRF Cybersecurity Resources and Retail Security Guidance — National Retail Federation
- X-Force Threat Intelligence Index (Retail and Wholesale Findings) — IBM
- CISA Alert AA22-228A: Threat Actors Exchanging Stolen Credentials and Web Skimming Activity — Cybersecurity and Infrastructure Security Agency (CISA)
Дотичні матеріали
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.