伊勢丹における無線POSシステムの安全性


近頃、パソコン向けの無線LANが流行しているようです。しかし、じゅうぶんな設定が行われないままに使用された結果、暗号化が有効に機能していないなど、容易に盗聴可能な状態になっている場合が多い、と言った記事を良く目にします。

無線を使ったデータ通信と言えば、パソコンだけではありません。POS(簡単に言えばレジ 特にコンピュータ化され商売の管理ができる物)でも、無線を使っているものがあります。
先日、コンピュータ セキュリティーに関するWebを見ていて、これら無線POSでも暗号化が機能していないケースがあったと言う文章を目にしました。しかも、私が良く利用している「伊勢丹府中店」も疑わしいと言う書き込みまでありました。そこで素直に、伊勢丹さんに聞いてみよう!と言うわけで、メールを送り、お返事をいただきましたので、ここに公開します。なお、人名や個人のメールアドレスは伏せ字としました。

蛇足かもしれませんが、何故レジのデータ通信が盗聴されると問題になるかと言うと… 例えば、レシートに記載される内容が丸見えになり、それが収集される可能性があるからです。最近のレシートは色々なことが書いてあります。いつ何を買ったか容易に特定できる内容ですし、クレジットカードとか会員カードとか使うと、その番号や会員氏名とか書いてありませんか?そんな情報がバッグの中に忍ばせた普通の小型パソコンで収集されたら、悪行のネタに使われるかも知れません。電波ですから、収集されても誰も気付かないでしょうし。無線POSには、強い暗号を使うなど、十分な対策をお願いしたいと思っています。

問い合わせメール
送信日時:2003年2月26日 (水) 1:41
タイトル:伊勢丹府中店における無線POSシステムの安全性懸念について

私は、伊勢丹府中店を、いつも便利に利用しております。
西暦2003年2月25日、日経バイト社およびNCR社の記事を読み、伊勢丹府中店
に導入されている(とされる)無線POSシステムの、クレジットカード情報などの
盗聴に対する安全性に懸念を持ちました。
私は今後とも伊勢丹を利用したいので、安心してクレジットカードが使えるよう
次の項目について調査の上、報告をお願いします。

【報告をお願いする懸念事項】
 伊勢丹府中店について、次の項目を調査し報告願います。
1. 現在、無線POSシステムが稼動しているか否か
2. 現在無線POSシステムが稼動していないなら、過去に稼動した事があるか否か
3. 現在稼動中の無線POSシステムがあれば、現在、クレジットカード情報などが
  暗号化されないまま平文で流れているか否か
4. 現在稼動中の無線POSシステムがあれば、それは過去に、クレジットカード情
  報などを暗号化しないまま平文で流したことがあるか否か
5. 現在稼動中の無線POSシステムがあり、それが、過去にクレジットカード情報
  などを暗号化しないまま平文で流したことがあるならば、暗号化しなかった
  時期はいつからいつまでか
6. 過去稼動していたが現在は稼動していない無線POSシステムがあれば、それが
  稼動していた時期はいつからいつまでか
7. 過去稼動していたが現在は稼動していない無線POSシステムがあれば、それは
  クレジットカード情報などを暗号化しないまま平文で流したことがあるか否か
8. 過去稼動していたが現在は稼動していない無線POSシステムがあり、それが、
  クレジットカード情報などを暗号化しないまま平文で流したことがあるならば
  暗号化しなかった時期はいつからいつまでか

【懸念の根拠】
資料その1 : 日経バイト ITProの記事 (2003年2月24日づけ)
「西武百貨店の危ない無線POS,クレジットカード情報が見えた」
http://itpro.nikkeibp.co.jp/free/NBY/NEWS/20030221/1/
この資料から、まず、西武百貨店では、つい最近まで無線POSシステムが暗号化を
行っていなかった事実がわかります。

資料その2 : NCR社の記事
「流通業界の情報革新をリ−ドするWinPOS21
マルチメディアPOSからWeb POSそして更に未来の小売業へ」
http://www.ncr.co.jp/products/hardware/sa/winpos.html
この資料から、西武百貨店に導入された無線POSは、NCR社のWinPOS21であることが
わかります。そして同じシリーズの無線POSが伊勢丹府中店にも導入されたことが
わかります。

二つの資料から、伊勢丹府中店も西武百貨店と同様に、暗号を行っていなかった
または、現在も暗号化を行っていない可能性が懸念されます。

【報告の手段と期限】
西暦2003年3月7日までに、このメールに対する返信で報告してください。
この期日までに一部または全部について報告することができない場合には、
その理由と報告が可能になる日付を西暦2003年3月7日までに通知してください。
●ただし、本件に付いては、伊勢丹Webサイトでの情報公開をもって
 本メールに対する回答に代える事ができるものとします。
 この場合も、情報公開に係るURLはお知らせください。

【報告内容の公開について】
この問い合わせと回答に関する事実は、西暦2003年3月8日以降に我が家のホーム
ページ http://www.koala-square.jp/ 内において公開する予定があります。

回答メール
送信日時:2003年3月7日 (金) 14:58
**様

毎度格別のお引立てを賜りまして厚く御礼申し上げます。

過日、**様よりお問合わせいただきました、弊社府中店におきます無線POSシステムの
安全性につきまして以下内容をご返事申し上げます。

(1) 弊社におきましては、無線POSシステムのセキュリティーに問題がありました事を認識
   致しました時点より、最優先の安全対応を図ってまいりました。
(2) 現在、府中店をはじめ本支店全ての無線POSシステムの暗号化は完了致しております。
(3) 弊社では、お客様の大切なプライバシーを、様々なかたちでお預りする機会の多い百貨
   店として、個人情報保護につきましてはルールを定め、取扱いに十分留意してまいりまし
   た。今後も引き続き、個人情報の管理体制に万全を期してまいる所存でございます。

 今後とも、ご愛顧賜りますようお願い申し上げます。

             株式会社 伊勢丹 営業本部 店舗運営部営業業務担当

                                        ** *

Received: by j.asahi-net.or.jp (ATSON-1) ; 7 Mar 2003 14:57:23 +0900
Return-Path: <customer_service@isetan.co.jp>
Received: by puma (awsmtp) ; 7 Mar 2003 14:57:22 +0900
Received: from ns.isetan.co.jp (ns.isetan.co.jp [202.221.183.11])
    by mx1.asahi-net.or.jp (Postfix) with ESMTP id EDF1110B13
    for <****************.jp>; Fri, 7 Mar 2003 14:57:21 +0900 (JST)
Received: from vi.isetan.co.jp (vi.isetan.co.jp [128.108.122.8])
    by ns.isetan.co.jp (8.12.4/8.11.4) with ESMTP id h275vLws022281
    for <****************.jp>; Fri, 7 Mar 2003 14:57:21 +0900 (JST)
Received: from svnotes3.isetan.co.jp (localhost [127.0.0.1])
    by vi.isetan.co.jp (8.11.4/8.11.4) with ESMTP id h275vLV19406
    for <****************.jp>; Fri, 7 Mar 2003 14:57:21 +0900 (JST)
From: customer_service@isetan.co.jp
Subject: Re:
=?iso-2022-jp?b?GyRCMEtAKkMwSVxDZkU5JEskKiQxJGtMNUB+GyhCUE9TGyRCJTcbKEI=?=
=?iso-2022-jp?b?GyRCJTklRiVgJE4wQkE0QC03fEcwJEskRCQkJEYbKEI=?=
To: ********************************************** <****************.jp>
X-Mailer: Lotus Notes Release 5.0.2c 16 February 2000
Message-ID: <OFFBD12D59.A48694AC-ON49256CE2.001DFE5B@isetan.co.jp>
Sender: customer_service@isetan.co.jp
Date: Fri, 7 Mar 2003 14:57:55 +0900
X-MIMETrack: Serialize by Router on svnotes3/ISETAN(Release 5.0.4a |July 24, 2000) at
2003/03/07 02:56:04 PM
MIME-Version: 1.0
Content-type: text/plain; charset=iso-2022-jp
Delivery-Agent: @(#)$Id: local.c,v 1.76 2003/02/17 01:38:14 atson1 Exp $ on puma

お返事のメールからは、過去に無線POSシステムのセキュリティーに問題があった期間を特定できませんので、実際に私のカード情報が暗号化されない状態で電波に乗ったことがあるか否か確認できません。しかし、現在は、伊勢丹本支店全ての無線POSで暗号化が行われていることは確認できました。
以上 2003年3月8日 DRY

DRYレポート へ戻る

 

Koala Square (3639 バイト)
Koala Square Top

このページの更新日:2004年02月23日
(C) Koala Square, 2001-2003

Koala Squareへメール
お返事ページ
著作権・リンク
個人情報保護