Expédié depuis le Japon
Commander à nouveau
Consultés récemment
Guide
Tissus
Boutons
Fermetures à glissière
Rubans
OUTLET
Nouveautés
EUR | Euro
français
Modifier les paramètres régionaux
Pour modifier votre pays, votre langue ou votre devise, créez un compte ou connectez-vous.
Nous partageons diverses nouvelles sur ApparelX
28 avr. 2021

Foire aux questions sur la fuite d’informations de cartes de crédit

重要なお知らせ
Partagez cet article de blog

Concernant « Excuses et avis concernant la fuite d’informations de cartes de crédit due à un accès non autorisé à notre site web », nous avons compilé ci-dessous les questions fréquemment posées.


Q) La période pendant laquelle une fuite était possible serait du 27 novembre 2020 au 9 décembre 2020. J’ai effectué un paiement en dehors de cette période ; est-ce sans risque ?

R) Une enquête est menée par un organisme de recherche tiers. À l’exception des 195 cartes de crédit payées pendant la période indiquée ci-dessus, il n’existe aucune possibilité de fuite. Soyez rassuré. Si vous avez des questions, n’hésitez pas à contacter notre service de renseignements. Par ailleurs, après analyse des dates d’achat des clients dont les cartes ont effectivement été utilisées de manière frauduleuse, les cas se concentrent parmi les clients ayant effectué des achats les 2/12, 3/12, 4/12, 8/12 et 9/12.

Q) Pourrai-je continuer à utiliser le service en toute sécurité à l’avenir ?

R) Nous prenons cette affaire très au sérieux et avons mis en œuvre toutes les mesures nécessaires pour renforcer la sécurité, comme indiqué par l’organisme d’enquête tiers. Nous continuerons à travailler à l’amélioration de la sécurité et ferons tout notre possible pour rétablir la confiance de nos clients.

Q) La réponse à l’utilisation frauduleuse, la réémission des cartes et les procédures de changement ont pris beaucoup de temps. Y a-t-il une indemnisation ?

R) Comme expliqué dans le texte principal, nous prendrons en charge tous les coûts liés à l’utilisation frauduleuse et aux frais de remplacement des cartes. Nous regrettons profondément les désagréments causés à nos clients et présentons à nouveau nos sincères excuses. Nous vous informerons des mesures et réponses que nous prendrons à l’avenir ; nous vous remercions donc de continuer à nous accorder votre compréhension et votre coopération.

Q) La découverte initiale a eu lieu le 9/12/2020, et l’annonce a été faite le 29/3/2021. Pourquoi l’annonce a-t-elle autant tardé ?

R) Nous avons travaillé jour et nuit avec les sociétés de cartes de crédit et des sociétés d’enquête dans le but d’informer nos clients le plus rapidement possible, mais nous présentons nos sincères excuses pour le fait que la notification ait finalement eu lieu à ce moment-là. Nous étions en consultation avec les sociétés de cartes de crédit, mais afin d’éviter toute confusion inutile, nous n’avons pas pu contacter les clients plus tôt. Une fois l’enquête de l’organisme tiers terminée et la confirmation reçue de chaque société de cartes, nous avons enfin pu informer nos clients.

Q) Veuillez nous indiquer les améliorations de sécurité que vous avez mises en œuvre jusqu’à présent.

R) Afin de nous assurer qu’un incident similaire ne se reproduise jamais, nous avons mis en œuvre les mesures suivantes.
・Nous avons immédiatement corrigé la vulnérabilité de la fonction de téléversement de fichiers et activé SELinux, renforçant ainsi la sécurité contre les altérations. (décembre 2020)
・Nous avons migré l’environnement serveur vers un environnement cloud public sécurisé construit avec le système d’exploitation/middleware le plus récent. (décembre 2020)
・Nous avons introduit un pare-feu haute performance (WAF) et mis en œuvre des mesures pour bloquer les accès non autorisés et les attaques. (janvier 2021)
・Nous avons introduit l’authentification à deux facteurs pour l’environnement serveur et les outils d’administration. (février 2021)
・Nous avons installé un logiciel antivirus sur le serveur et effectuons des contrôles réguliers de virus. (février 2021)
・Nous appliquons régulièrement les correctifs critiques au niveau du système d’exploitation/middleware. (mars 2021)
・Nous avons introduit une solution FIM (File Integrity Monitoring) pour détecter les altérations de fichiers. (avril 2021)
・En plus de ce qui précède, nous avons également mis en œuvre diverses autres mesures de renforcement de la sécurité.

Q) Veuillez nous indiquer les améliorations de sécurité que vous prévoyez de mettre en œuvre à l’avenir.

R) Sous la direction de l’organisme d’enquête tiers et d’une société spécialisée en sécurité, nous prévoyons de mettre en œuvre les mesures suivantes.
・Évaluations régulières de la sécurité par une société spécialisée en sécurité.
・Évaluations internes régulières des vulnérabilités.
・Conservation des journaux à long terme grâce à l’utilisation d’un SIEM (Security Information and Event Management)
・En plus de ce qui précède, nous continuerons à mettre en œuvre des mesures visant à renforcer la robustesse du système.

Q) Les informations de carte de crédit (numéro de carte, date d’expiration, code de sécurité) étaient-elles stockées sur le serveur ?

R) Non. Nous utilisions un service de paiement non conservé (basé sur JavaScript) conforme à la norme PCI-DSS, fourni par Stripe, et aucune information de carte de crédit de client n’était du tout stockée sur nos serveurs. Cette attaque consistait à altérer la page de paiement et à y placer un formulaire de saisie similaire, très proche du formulaire original de carte de crédit, de sorte qu’au moment où le bouton de paiement était appuyé, les informations saisies étaient transmises au site de l’attaquant.

Q) Que signifie le fait qu’il existe une possibilité de fuite d’informations de carte de crédit ? Cela veut-il dire qu’il est possible qu’il n’y ait pas eu de fuite ?

R) Nous n’avons pas pu confirmer que les informations avaient effectivement été transmises au site de l’attaquant, et nous poursuivons la procédure pour toutes les cartes utilisées pendant que le fichier d’attaque était présent sur le serveur, en tant que cas « possiblement » concernés. Par conséquent, il est possible que les clients ayant effectué un paiement pendant cette période n’aient en fait pas vu leurs informations fuiter. Après analyse des dates d’achat des clients dont les cartes ont effectivement été utilisées de manière frauduleuse, les cas se concentrent parmi les clients ayant effectué des achats les 2/12, 3/12, 4/12, 8/12 et 9/12. Pendant d’autres périodes, le faux formulaire a peut-être été supprimé (※ cela a également été confirmé par nous dans les faits).

Q) En cas d’utilisation frauduleuse, comment le remboursement sera-t-il géré ? Par ailleurs, y aura-t-il des frais pour le remplacement de la carte ?

R) Tous les frais engagés dans le cadre de cet incident ne seront pas supportés par le client. Comme indiqué dans le texte principal du rapport, veuillez impérativement vérifier votre relevé de carte de crédit et contacter votre société de carte de crédit si vous constatez une utilisation non autorisée.

Q) ApparelX continuera-t-il à fournir ses services à l’avenir ?

R) Nous prenons cette affaire très au sérieux et avons mis en œuvre toutes les mesures nécessaires pour renforcer la sécurité, comme indiqué par l’organisme d’enquête tiers. Nous continuerons à travailler à l’amélioration de la sécurité et ferons tout notre possible pour rétablir la confiance de nos clients.

Q) Je souhaite me désinscrire d’ApparelX et supprimer toutes mes informations. Pouvez-vous le faire ?

R) Veuillez supprimer les informations de votre compte depuis Suppression du compte dans Mon compte. Toutes les informations stockées sur notre site web seront supprimées.

Q) Quand l’acceptation des paiements par carte de crédit reprendra-t-elle ?

R) Nous consultons actuellement notre prestataire de paiement. Lorsque le service reprendra, nous l’annoncerons sur le site web. (Ajouté le 28/4) Après approbation de chaque société de carte, nous avons repris les paiements par carte de crédit le 28/4/2021.

0 vote(s) utile(s)
Profil
ApparelXが運営するアカウントになります。ApparelXに関するニュースや取り組みについて発信してまいります。
Propulsé par ApparelX Blog™.
Expédié depuis le Japon
EUR | Euro
français
Modifier