零售与消费品企业的典型数据安全挑战有哪些?

零售与消费品企业的典型数据安全挑战有哪些?

最佳答案 匿名用户编辑于2022/10/13 09:39

想了解相关问题,可以下载报告《安永-中国零售与消费品行业2021年回顾及未来展望》查看,以下内容都是根据该报告总结的,仅供参考。

1. 数字资产和数字化渠道增多,潜伏的安全风险增加

零售与消费品行业作为数字化探索的先行行业,近些年与消费者连 接的触点已从单一的线下实体店演变成多平台、多终端的分散化格 局(线下实体店、线上电商平台、社交媒体、内容平台等)。随着 企业对数字化渠道的建设和扩张(例如,小程序、移动APP、POS 机等),其所积累和沉淀的数字资产也更加丰富。然而伴随而来的, 是数字资产安全保护措施缺失可能带来的隐藏风险。

最典型的场景莫过于企业内部存在的影子IT (Shadow IT),即业 务部门可能在没有IT或安全部门参与的情况下,私自找到第三方供 应商购买或开发小程序或活动页面等IT产品。而这些未经企业内部 管控与验证、未遵循企业安全标准的产品,可能存在能够被黑客、 恶意人员、犯罪组织等所利用的安全漏洞,从而成为系统攻击、非 法获取数据的入口。

2. 多样化的上下游生态,令供应链风险问题更加突出

在零售和消费品行业,一条完整的协同供应链包括上游的原材料采 购、产品研发生产、下游的供应商分发、物流运输、终端销售等环 节,牵涉到多个大大小小的数据采集、存储、传输和应用场景,以 及多个利益相关角色。在这样一个多环节的生态中,任一环节、角 色、系统、组件和流程,都可能存在潜在的安全威胁。

如一个订单执行的流程中,会在电商平台、订单处理供应商、物流 公司等不同角色之间进行流转,所涉及的处理订单人员更是上十个 角色,任何一个环节,如订单管理系统(OMS,Order Management System)存在安全漏洞都可能导致订单数据的泄露。 近几年电商订单的泄露事件时有发生,犯罪团伙通过获取订单详情 来给消费者拨打诈骗电话,以退货退款为理由骗取消费者钱财,而 这些订单详情的泄露,往往是发生在第三方的系统或处理流程中。 又如2021年底引发IT行业关注的Apache Log4j漏洞也属于供应链 安全风险的一个典型例子。Apache Log4j2是一个常用开源组件, 被很多企业、厂商所使用,因此Log4j2漏洞的爆发在全球掀起了轩 然大波,很多零售企业也受到了重大影响,这是由于其使用的很多 上游系统均直接或间接依赖于该组件。若不对漏洞加以修复,可能 导致未经身份验证的攻击者可在目标服务器上执行任意代码,所造 成的后果不堪设想。

因此,零售和消费品行业所处的多样化上下游生态,为企业的数据 安全管控带来了更严格的要求。数据安全具有典型“木桶效应”,最 弱的一个节点意味着整个链条所面临的风险级别,而黑客往往仅需 要这一个节点。

3. 业务场景迭代敏捷,对安全管控的应对要求提高

零售行业与互联网的融合深入,以及新兴科技的加入加速了零售行 业对新型商业模式的探索和数字化转型,催生了业务场景的快速产 生、发展与迭代,如直播带货、无人超市等。迭代敏捷的业务场景 给企业的网络安全与数据及合规能力带来了极大的挑战,从对风险 的识别与认知,到防御手段的更新,对企业治理与人员能力都提出 了较高的要求,如无人超市场景下往往安装了大量的摄像头和识别 感应器,这些设备会收集消费者消费习惯、行走轨迹、停留时间等 进行处理和分析、建模,用于提供服务与优化算法。这样的场景不 仅涉及数据采集合规问题,如消费者入店的提示授权,也涉及到数 据安全保护领域的问题,如采集终端的数据缓存和授权访问。

4. “企业上云”趋势下,“云”上数据的安全隐患不可忽视

企业上云的趋势已势不可挡,这得益于云服务成本低、性能优越、 管理便捷的优势。近年来我们看到了许多零售行业已经将大部分系 统和服务都迁移至云端,云上应用也呈现出多样化的趋势,但企业 用户往往忽略了一个问题,云服务依然面临着网络安全威胁,包括 黑客发起的攻击、人为错误、配置错误、应用程序漏洞或安全措施 不当等。随着数据成为最重要的生产要素之一,数据泄露或丢失成 为云平台所面临的最大风险。过去几年的云安全事件大部分源于配 置错误或配置不当,比如未受保护的端口导致数据泄露。很多企业 上云后缺乏持续性的安全监控和主动性的风险告警能力,可能导致 数据已被长时间非授权访问而企业浑然不知。

此外,不少企业管理人员认为云服务的安全都是云服务厂商的职责, 实际上在不同的服务模式下,云厂商和云用户具有不同的责任边界。 例如,某零售企业采购了云上数据仓库SaaS服务,用于多渠道用 户数据的融合、建模和洞察,云厂商应当对基础架构、平台的安全 性负责,而企业应当对数据使用的安全性和合规性负责。

5. 零售生态下角色众多,人员安全意识参差

一个零售和消费品企业的业务运营,无论是企业本身,或是第三方 关系链,都不可避免涉及到数十个角色和岗位,从一线的门店人员、 物流人员到企业后台运营的数据分析人员。“人”是信息安全领域最 难以管控的一个因素,特别是零售和消费品行业,人员的安全意识 参差不齐,且相较于强监管行业其安全意识较为薄弱。

在通讯和信息传输如此便捷的今天,很多无意识的人员很可能在无 知觉的情况下“不慎”泄露企业的重要数据。如下图所示,整个业务 链条中的每个环节都可能存在“人员”导致的数据泄露风险。

6. 数据安全事件频发,企业主动检测与应急能力亟需提升

近年来,零售和消费品行业的数据安全事件频频发生。2021年10 月,某巴西电子商务公司由于Elasticsearch服务器的错误配置导致 互联网暴露近18亿条记录,包括了客户和卖家的个人信息,如客 户全名、送货地址、电话号码等。

在国内,也曾发生过某电商平台店铺运营供应商的离职员工利用原 来掌握的管理员账号,违法盗取泄露高达1,000多万条客户个人信 息的安全事件,泄露的信息涉及多个国内外知名品牌的电商平台旗 舰店。

天有不测之风云,企业不可能百分之百规避数据安全事件,很多企 业遇到数据安全事件后会陷入慌乱中而导致无法有效、正确、及时 止损,导致影响扩大,比如职责分工不明确导致事件处理事件延误, 数据泄露范围扩大;留存日志不足,难以定位受影响的范围、泄露 渠道和根本原因等。

参考报告REPORT

安永-中国零售与消费品行业2021年回顾及未来展望.pdf

安永-中国零售与消费品行业2021年回顾及未来展望。“十四五”开局之年,中国社会消费品零售总额达到人民币44.1万亿元,比2020年增长12.5%,比前年增长8%。扣除价格因素,社会消费品零售总额实际增长10.7%1,最终消费支出拉动经济增长5.3个百分点,对经济增长的贡献率提升至65.4%2。消费呈现稳步恢复、稳中提质的态势,对经济发展的基础性作用不断巩固,是稳定经济增长的主要引擎,并持续发挥保持国民经济平稳运行的“稳定器”和“压舱石”作用。在全国疫情多点散发的情况下,这样的成绩是在坚持动态清零避免付出人道主义代价的前提...

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

用户解答榜
分享至