сегодня, 09:52

Киберриски в e-commerce

Почему скорость онлайн-торговли стала ее главной уязвимостью? Как «профессиональные покупатели» зарабатывают на бизнес-логике? Почему до 90% компаний до сих пор не проверяют подрядчиков по ИБ? Об этом рассказывает генеральный директор exploitDog (НИР) Сергей Крюков.
Киберриски в e-commerce

Онлайн-торговля — самый динамичный сегмент рынка. Бизнесу важно быстро запускать акции, менять цены, добавлять товары, адаптироваться под спрос и не терять продажи здесь и сейчас. Но именно в этой скорости чаще всего и появляются дыры — и не всегда о в классической ИТ-защите, а чаще всего в бизнес-логике, ведь не всегда проверяется вся цепочка: сайт, личный кабинет, программа лояльности, промокод, склад, оплата, доставка, возвраты, партнерские сервисы. Так появляются ошибки в бизнес-логике. Например, компания запускает акцию, разработчики быстро реализуют механику, но не учитывают отдельные сценарии на сайте. В результате товары (особенно дорогие) могут уходить с огромными скидками или фактически бесплатно. Пока бизнес не видит проблему, из компании уже выводится большой объем ресурсов.

Таким образом, e-commerce остается самым привлекательным направлением для злоумышленников. Чем живее бизнес, тем сложнее удерживать безопасность на одном уровне. Вокруг российского e-commerce давно выросла полноценная экономика мошенничества. Это не студенты и не случайные люди, которые что-то пробуют самостоятельно делать из дома. Это профессиональные структуры: с командами, технологиями, инфраструктурой и, в отдельных случаях, собственными дата-центрами.

«Профессиональный покупатель» VS мошенники

Одно из самых популярных явлений в e-commerce — так называемый «профессиональный покупатель». Это люди и группы, которые целенаправленно ищут слабые места в бонусных программах, акциях и скидочных механиках. Они могут собирать чеки, искать неиспользованные бонусы, использовать чужие промокоды. Вокруг этого существуют чаты и комьюнити, где делятся схемами. E-commerce пока не всегда понимает, как отсеивать таких пользователей. Зачастую скидочные программы создаются именно для привлечения новых клиентов, и здесь «профессиональный покупатель» не формирует для бизнеса будущую ценность: он использует механику только для того, чтобы накопить бонусные рубли, получить товар с максимальной скидкой или фактически бесплатно. Особенно активно такие схемы проявляются в периоды больших распродаж. В отчетах компаний активность таких покупателей может выглядеть как рост продаж, но в реальности часть выручки съедают бонусы, стоимость продукта теряется.

Мошенники действуют совсем иначе. Эта категория «покупателей» способна нанести урон бизнесу намного более существенный. Они охотятся за аккаунтами, где накоплено много бонусных рублей: используют обзвоны, социальную инженерию, таргетированные атаки.

Утечка базы данных в таком случае — самый болезненный удар для бизнеса. Последствия здесь не ограничиваются технической проблемой. Компания получает сразу несколько ударов: возможные штрафы от государства, затраты на аудиты и проверки, репутационный ущерб, потерю доверия клиентов и, как следствие, отток аудитории. Для e-commerce доверие особенно критично. Клиент оставляет личные данные, иногда — платежную информацию, копит бонусы. Если он видит, что компания не может защитить эти данные, проблема быстро перестает быть вопросом ИБ и становится вопросом бизнеса в целом.

Чтобы с этим бороться, компании нужно выстроить процесс верификации всех изменений в продажах. Нужна инфраструктура, которая позволяет отслеживать акции, скидки, бонусы и подозрительные сценарии покупки в реальном времени.

90% российских компаний не проверяют подрядчиков по ИБ

Еще одна болезненная угроза — взлом подрядчиков. По нашей оценке, около 90% компаний не уделяют достаточного внимания тому, кому именно они дают доступ к инфраструктуре. Бизнес проверяет подрядчика на суды, долги, налоговые риски, юридическую чистоту. Но почти никто не проверяет его информационную безопасность: есть ли у подрядчика базовые системы защиты, как устроен доступ, кто работает с данными, какие есть регламенты, как защищены устройства и учетные записи. Именно через такие слабые звенья часто происходят заражения инфраструктуры, в том числе атаки с шифрованием. Формально проблема может начаться не у нас, но последствия получает основной бизнес.

Минимальный шаг — ввести ИБ-анкету для подрядчиков. Компания должна понимать, какая у партнера инфраструктура, какие меры защиты внедрены, кто имеет доступ к данным и системам. Затем возможна дистанционная или очная проверка, после которой подрядчику можно присваивать рейтинг.

Это уже вопрос не только отдельной компании. Если крупные игроки начнут системно требовать базовый уровень ИБ от партнеров, весь рынок будет подниматься на качественно новый уровень. Бизнес способен влиять на уровень киберзащиты в стране не меньше, чем государство.

Малый и средний e-commerce тоже под ударом

Многие небольшие компании до сих пор считают, что киберпреступникам интересны только крупные игроки. Это опасное заблуждение. Малый и средний e-commerce часто хуже защищен и хуже понимает, что такое информационная безопасность. При этом значительная часть атак автоматизирована. Ботам, скриптам и массовым мошенническим схемам не важно, насколько известен бренд. Они ищут уязвимость, слабый пароль, ошибку в логике, незащищенный личный кабинет, плохо настроенную интеграцию. Для небольшого бизнеса последствия могут быть даже тяжелее: у крупной компании есть бюджет, команда, юристы, PR и запас прочности. У малого игрока один серьезный инцидент может остановить продажи, разрушить доверие и привести к расходам, которые бизнес просто не планировал.

Принять риски или инвестировать в их снижение

В информационной безопасности давно существует практика принятия рисков. На уровне CEO определяется допустимый объем потерь, который компания готова принять. В международной практике этот показатель обычно находится в пределах 2–3% в год. По данным НИР, в России он может доходить до 10%.

После этого бизнес сопоставляет стоимость мер информационной безопасности с потенциальными потерями. Российские компании чаще готовы принимать такие риски, тогда как за рубежом чаще инвестируют в их снижение. Но внутри российского рынка ИБ постепенно формируется более зрелый подход. Компании учатся считать риски и учитывать их в экономике бизнеса. Это важный сдвиг: кибербезопасность перестает быть «затратой на всякий случай» и становится частью финансового управления.

Утечки через нейросети, уязвимый код и фейковые сайты

В ближайшие годы для ритейла и e-commerce особенно актуальными станут угрозы, связанные с ИИ.

Первая зона риска — утечки данных через нейросети. Уже формируется новый класс защитных решений, которые отслеживают, что именно сотрудники отправляют в ИИ-инструменты. Несколько компаний предлагают бета-версии таких систем. Для бизнеса это становится новым контуром безопасности: теперь нужно защищать не только базы и почту, но и то, как сотрудники используют внешние интеллектуальные сервисы.

Вторая зона — код. Разработчики активно используют ИИ, но нейросети часто ошибаются. Если в компании нет инструментов, которые проверяют код с точки зрения информационной безопасности, ИИ может ускорить не только разработку, но и появление уязвимостей.

Третья зона — защита имени бренда. Мошенники все чаще подделывают сайты компаний, чтобы продавать товары, собирать данные или уводить клиентов. Раньше создание таких копий было ручным трудом. С ИИ это становится быстрее, точнее и дешевле.

Для ритейла это особенно опасно: бренд, который компания выращивала десятки лет, может быть использован мошенниками в цифровой среде. Клиент видит похожий сайт, доверяет знакомому имени и попадает в чужую схему.

Поэтому защита бренда должна стать частью кибербезопасности. Недостаточно защищать только внутреннюю инфраструктуру, нужно мониторить и фейковые сайты. Сегодня заблокировать такой сайт быстро не всегда возможно: сначала нужно обращаться в некоторые инстанции, затем искать владельца сайта, что занимает время. Значит, в будущем должна быстрее включаться и регуляторная сторона. Потому что скорость реакции здесь напрямую влияет на ущерб для бизнеса и клиентов.

Кибербезопасность e-commerce — это вопрос устойчивости всего российского рынка. Главный вывод простой: e-commerce нужно защищать как живую бизнес-систему. Киберпреступники давно смотрят на онлайн-ритейл именно так. Они ищут не только технические уязвимости, но и ошибки в коммерческих процессах. Они используют скорость бизнеса против самого бизнеса. Они атакуют не только серверы, но и доверие клиентов, маржу, бренд и цепочку партнеров.

Поэтому зрелая ИБ в e-commerce начинается с честного ответа на несколько вопросов: что для компании критично, а какие риски она готова принять. И чем быстрее эти вопросы станут обязательными не только для крупных игроков, но и для всего рынка, тем выше будет общий уровень защиты. 

Рубрика:
{}Безопасность
Новости в вашей почте
mail

PLUSworld в соцсетях:
telegram
vk
dzen
youtube
ЕЩЁ НОВОСТИ