Skip to main content

Sanotaan, että elämässä on vain harvoja varmoja asioita kuoleman ja verojen lisäksi. Jos omistat yrityksen verkkosivuston, voit lisätä tähän luetteloon vielä yhden asian: verkkokaupan turvallisuusuhat.

Verkkokaupan kasvua on seurannut kyberrikollisuuden valtava lisääntyminen – suhteellisen maltillisesta kiristyshaittaohjelmahyökkäysten 20 prosentin kasvusta aina huolestuttavaan 660 prosentin kasvuun tietojenkalasteluviesteihin liittyvissä huijauksissa.

Kun vuosittaisissa kyselyissä vähintään 50 % kaikista yrityksistä ilmoittaa joutuneensa verkkohyökkäyksen kohteeksi joka vuosi, kysymys ei ole siitä, joutuuko verkkokauppa-alustasi hyökkäyksen kohteeksi, vaan milloin se tapahtuu.

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

Ja tieto on puolet voitosta. 

Tässä artikkelissa esittelen kahdeksan verkkokauppaliiketoimintasi kriittisintä turvallisuusuhkaa sekä ratkaisut, joiden avulla voit suojautua niiltä.

Turvallisuusuhat ja sivustosi suojaaminen

Lue eteenpäin saadaksesi tietää kahdeksasta yleisimmästä turvallisuusuhasta sekä parhaista tavoista suojata verkkokauppasivustosi niiltä.

1. Maksupetokset

Tämä verkkokaupan turvallisuusuhka on yhtä vanha kuin itse liiketoiminta. Hakkerit ja rikolliset käyttävät varastettuja luottokortteja tai varastettuja luottokorttitietoja luvattomien maksutapahtumien tekemiseen. Luottokorttipetoksia on yleensä vaikea jäljittää, ja ne voivat aiheuttaa verkkokauppayrityksille merkittäviä tappioita.

Väärennetyt hyvitykset ovat toinen kyberrikollisten suosima huijauskeino, joka aiheuttaa verkkokauppa-alalle miljardien dollarien tappiot. Sen sijaan, että huijarit palauttaisivat alkuperäiset tuotteet, he lähettävät vähittäiskauppiaille vahingoittuneita, käytöstä poistettuja tai varastettuja tuotteita.

Voit käyttää verkkokauppapetosten torjuntaohjelmistoa apuna vilpillisten verkkomaksujen tai takaisinperintäjärjestelyjen havaitsemisessa ja estämisessä.

Ratkaisu: PCI DSS -vaatimustenmukaisuus

Varmista PCI DSS -vaatimustenmukaisuus maksusivuillasi. Kaikkia verkkomyyjiä kannustetaan noudattamaan näitä turvallisuusstandardeja, joita ylläpitää PCI-turvallisuusstandardien neuvosto – suurten korttiyhtiöiden, kuten VISAn, MasterCardin ja American Expressin, perustama riippumaton organisaatio.

Kuva luottokorteista ja PCI DSS -standardeista
Suuret luottokorttiyhtiöt ovat laatineet PCI DSS -standardit vähentääkseen verkkomaksupetosten riskiä. (Lähde: Republica Pixabay-palvelussa)

2. Tietojenkalastelu

Tietojenkalastelu on verkkohuijauksen muoto, jossa joku esiintyy toisena henkilönä tai tahona, ja se on kasvava uhka kyberturvallisuuden alalla. Rikolliset yrittävät urkkia tietämättömiltä kohteiltaan kirjautumistietoja, luottokorttitietoja ja muita arkaluonteisia tietoja usein harhaanjohtavien sähköpostien avulla.

Sähköpostit naamioidaan pankeilta, viranomaisilta, liikekumppaneilta tai muilta vähittäiskauppiailta lähetetyiksi viesteiksi. Nämä sähköpostit sisältävät yleensä väärennettyjä linkkejä aidon verkkosivuston kirjautumissivuille – kun syötät kirjautumistietosi, kyberrikolliset pääsevät luvattomasti tileillesi.

Sign up and stay in the loop with fresh content, podcasts, how-to guides, tool reviews, and product exclusives.

Ratkaisu: Koulutus ja valppaus

Lisää työntekijöidesi ja asiakkaidesi tietoisuutta varovaisuuden ja jatkuvan valppauden merkityksestä. Koska tietojenkalasteluhyökkäykset kohdistuvat yksilöihin eivätkä tietokonejärjestelmiin ja ohjelmistoihin, tämä on ainoa mahdollinen ratkaisu.

Voit myös testata yrityksesi haavoittuvuuksia järjestämällä harjoituksia – lähetä työntekijöillesi väärennettyjä tietojenkalasteluviestejä – ja jos joku vastaa, auta ja opasta häntä, jotta hän osaa paremmin välttää aidot hyökkäykset tulevaisuudessa.

Suojattu sähköpostiyhdyskäytävä voi estää suodattimien avulla 99 % kaikista roskaposti- ja tietojenkalasteluviesteistä. Tämä yhdessä kaksivaiheisen tunnistautumisen, säännöllisten turvallisuustarkastusten ja ohjelmistojen säännöllisten päivitysten kaltaisten käytäntöjen kanssa voi auttaa minimoimaan tietojenkalastelun aiheuttaman riskin.

Googlen ja Microsoftin kaltaiset johtavat yritykset järjestävät säännöllisesti tietojenkalastelua koskevia koulutus- ja valistuskampanjoita.

Esimerkki tietojenkalasteluviestin kuvakaappauksesta
Esimerkki tietojenkalasteluviestistä, jonka yksittäinen henkilö saattaa vastaanottaa. (Lähde: Wikipedia)

Petosten havaitseminen ei ole valinnaista – etenkään silloin, kun nämä petosten havaitsemisen sertifioinnit ovat vain yhden napsautuksen päässä.

3. Sosiaalinen manipulointi

Sosiaalisessa manipuloinnissa käytetään samoja toisena henkilönä esiintymisen keinoja kuin tietojenkalastelussa – tärkein ero on se, että sosiaalinen manipulointi voi tapahtua monissa muodoissa sähköpostin lisäksi. Rikollinen saattaa käyttää puheluita, sosiaalisen median viestejä ja profiileja sekä muita keinoja ottaakseen yhteyttä sinuun tai työntekijöihisi.

Sen jälkeen he manipuloivat näitä henkilöitä paljastamaan vahingossa arkaluonteisia henkilötietoja. Tietojenkalastelu kohdistuu moniin ihmisiin muutamien uhrien löytämiseksi, kun taas sosiaalinen manipulointi on kehittyneempää ja kohdistuu tiettyihin henkilöihin, kuten verkkokauppayritysten ylempiin ylläpitäjiin.

Ratkaisu: Koulutus ja valppaus

Ratkaisu on tässä sama kuin tietojenkalastelussa: muistuta henkilöstöä sosiaalisen median kautta mahdollisesti tulevista uhkista ja kouluta heidät tunnistamaan epäilyttävät viestit tai puhelut. Satunnaiset harjoitustestit ja säännölliset tietoturvatarkistukset auttavat pitämään kaikki valppaina.

4. Roskaposti

Saatat yhdistää tämän termin helposti sähköpostisi saapuneet-kansioon, mutta se on uhka myös kaikille verkkokauppasivustoille, joilla kävijät voivat jättää kommentteja tai palautetta. Roskapostittajat voivat käyttää näitä järjestelmiä väärin jättääkseen vaarallisia linkkejä tai vain täyttääkseen sivusi mainoksilla.

Ratkaisu: Roskapostin suodatus

Käytä verkkokauppasivustollasi virustorjunta- ja roskapostinsuodatustyökaluja. Kouluta työntekijäsi roskapostin torjunnan tekniikoissa ja toimintatavoissa.

5. SQL-injektiot & XSS 

Yksi erityisen vaarallinen uhka on sivustojen välinen komentosarjahyökkäys (XSS) – hyökkääjä lisää verkkoliiketoimintasi sivustoille haitallista koodia ja hyödyntää usein JavaScriptin heikkouksia.

Tämä koodi hyökkää sitten muiden verkkokaupassasi vierailevien asiakkaiden kimppuun. XSS, jota kutsutaan myös injektiohyökkäykseksi, voi vahingoittaa merkittävästi sivustosi sijoitusta ja mainetta hakukoneissa.

SQL-injektiot toteutetaan sivustojasi vastaan samalla tavalla kuin XSS-hyökkäykset. Toisin kuin XSS, SQL kohdistuu järjestelmäsi tietokantaan tarkoituksenaan varastaa arkaluonteisia tietoja sen sijaan, että se hyökkäisi verkkokauppasivustojesi kävijöitä vastaan.

Ratkaisu: SQL-suodattimet ja XSS-tarkistukset

Käytä verkkosovellusten palomuureja, SQL-suodattimia ja säännöllisiä XSS-haavoittuvuuksien tarkistuksia estääksesi tämänkaltaiset tietoturvaloukkaukset. Kaikki sivuston rakentamiseen tai taustajärjestelmän ylläpitoon osallistuvat työntekijät on koulutettava tunnistamaan ja estämään HTML:n, JavaScriptin sekä muiden sivustosi lisäosien tai pienoisohjelmien yleiset haavoittuvuudet.

Kaavio verkkokaupan tietoturvauhkien yleisimmistä haavoittuvuuksista – kuvakaappaus
SQL-injektiot ja XSS ovat kaksi yleisimmistä verkkokaupan tietoturvauhista ja haavoittuvuuksista. (Lähde: Mozilla)

6. DDoS-hyökkäykset

Hajautetut palvelunestohyökkäykset (DDoS) saartavat verkkosivustosi ja verkkokauppasi palvelimet. Käyttämällä useita hakkeroituja tietokoneita, esineiden internetin laitteita tai haitallisia botteja rikolliset käynnistävät koordinoituja hyökkäyksiä, jotka kuormittavat verkkokauppasivustosi ja estävät sen normaalin toiminnan.

Myynnin estämisen lisäksi nämä hyökkäykset aiheuttavat yrityksellesi myös muita kustannuksia kuluttamalla sivustosi kaistanleveyttä. Hyvä uutinen on, että DDoS-hyökkäykset ovat harvinaisempia kuin muuntyyppiset uhat, erityisesti pienempien yritysten kohdalla.

Ratkaisu: DDoS-suojauspalvelu

Jos koet, että sivustosi on altis tällaiselle uhalle, käytä DDoS-suojauspalvelua. Se valvoo kaikkea saapuvaa liikennettä ja estää ennakolta pyynnöt, jotka vaikuttavat vilpillisiltä.

DDoS-kuvagrafiikka – kuvakaappaus
DDoS-hyökkäykset voivat pysäyttää koko verkkokauppasivustosi toiminnan käyttämällä tuhansia botteja verkkojesi kuormittamiseen. (Lähde: Wikimedia Commons)

7. Heikot salasanat

Helppouden vuoksi monet verkkokauppayritysten työntekijät käyttävät yleensä yksinkertaisia ja helposti muistettavia salasanoja. Valitettavasti tämä on myös hyvä uutinen kekseliäille kyberrikollisille, jotka käyttävät monen tilin petoksia ja muita huijausmenetelmiä ja joilla on käytössään lukuisia vaihtoehtoja.

Jotkin yksinkertaisemmat salasanat voidaan murtaa pelkän vanhan kunnon arvailun ja salasanan asettaneesta henkilöstä tehdyn taustaselvityksen avulla.

Älä siis käytä syntymäpäivääsi tai lemmikkisi nimeä salasananasi, ole kiltti.

Myös muut vahvemmat salasanat voidaan murtaa raakavoimahyökkäyksillä — erityisesti suunnitellut ohjelmat voivat kokeilla nopeasti tuhansia mahdollisia salasanoja, kunnes löytävät oikean (tekniikkaa kutsutaan raakavoimahyökkäykseksi).

Ratkaisu: Käytä vahvempia salasanoja!

Ota organisaatiossasi käyttöön tiukka salasanavahvuutta koskeva käytäntö. Käytä monivaiheista tunnistautumista sisäisesti järjestelmänvalvojan tileillä ja asiakkaiden profiileissa tärkeiden muutosten yhteydessä.

LinkedInin kirjautumissivun kuvakaappaus
Monet verkkosivustot pakottavat käyttäjät luomaan vahvoja salasanoja asettamalla kriteerejä, jotka tekevät salasanoista vaikeasti arvattavia ja vähemmän alttiita raakavoimahyökkäyksille.

8. Haittaohjelmat ja kiristysohjelmat

Nämä ovat uhkia, jotka eivät todennäköisesti kaipaa esittelyä. Jokainen viimeisten kahden vuosikymmenen aikana tietokonetta käyttänyt on varmasti hyvin tietoinen virusten, troijalaisten ja viime aikoina myös kiristysohjelmien aiheuttamista tietoturvaongelmista.

Ne saapuvat sähköpostiliitteinä, piilotettuina ladattuihin .exe-tiedostoihin tai sovelluksiin sekä WordPressin vimpaimien tai lisäosien kautta. Haittaohjelmat ovat uskomattoman monimuotoisia ja monipuolisia — ne voivat tehdä kaikkea tietovarkaudesta tietojen vahingoittamiseen ja reaaliaikaiseen valvontaan.

Ratkaisu: Haittaohjelmien torjuntaohjelmistot ja parhaat käytännöt

Erillisen virustorjuntaohjelmiston ja muiden haittaohjelmien tunnistamiseen tarkoitettujen työkalujen asentaminen ja käyttäminen olisi hyvä lähtökohta. Parhaan mahdollisen suojan saavuttamiseksi tämä on kuitenkin yhdistettävä muihin tietoturvatoimiin, kuten kaikkien sivujen SSL-varmenteisiin, HTTPS:n käyttöön, suojattuihin palvelimiin, palomuureihin ja säännöllisiin varmuuskopioihin.

Kiristysohjelmaa esittävä kuvakaappaus
Kiristysohjelmahyökkäykset voivat aiheuttaa vakavaa vahinkoa verkkokauppayrityksille lukitsemalla pääsyn kriittisiin järjestelmiin. (Lähde: Wikimedia Commons)

Suojaa verkkokauppasi

Kuten voit nähdä, ei ole olemassa yhtä ihmeratkaisua tai taikajuomaa, joka voisi ratkaista kaikki verkkokauppasi tietoturvaongelmat kerralla. Tehokas suoja kyberuhkia vastaan edellyttää asianmukaisia tietoturvaratkaisuja, tietoisuutta, koulutusta ja jatkuvaa valppautta.

Kyberuhkien ja verkkosivustojen tietoturvariskien kehittyessä jatkuvasti sinun tulisi pitää tietosi ajan tasalla. Tilaa The Retail Exec -uutiskirje saadaksesi uusimmat verkkokauppauutiset ja kyberturvallisuustrendit.  

Oletko sinä tai organisaatiosi koskaan joutunut jonkin tällaisen kyberhyökkäyksen kohteeksi? Jos olet, miten se vaikutti liiketoimintaasi ja mitä toimia toteutit sen neutraloimiseksi ja eteenpäin siirtymiseksi? Voit vapaasti jakaa arvokkaita näkemyksiäsi alla olevassa kommenttiosiossa!

Lisää laadukasta ECM-sisältöä: