أحدث إصدار من معيار أمان بيانات بطاقات الدفع (PCI DSS)، وهو 4.0، يجلب معه تحديثات كبيرة مقارنة بالإصدار السابق 3.2.1. تهدف هذه التغييرات إلى تحسين حماية بيانات الدفع، ومواءمة المعيار مع التهديدات الجديدة، وزيادة المرونة للشركات. ولكن ماذا يعني هذا عمليًا؟
1. تحديد الأدوار والمسؤوليات بشكل أوضح
أحد أكبر التغييرات هو أن الأدوار والمسؤوليات يجب الآن توثيقها وفهمها على جميع المستويات. وينطبق هذا بشكل خاص على:
-
حلول حماية الشبكة
-
صيانة الإعدادات الآمنة
-
حماية بيانات حامل البطاقة
-
تشفير نقل البيانات
-
إدارة الوصول ومراقبة السجلات
في الإصدار السابق لم يكن هناك متطلب بهذا القدر من التفصيل. وهذا يعني أن على الشركات إجراء توزيع واضح للمسؤوليات للاضطلاع بمهام أمن المعلومات.
2. تشديد متطلبات حماية بيانات البطاقات
كان تخزين بيانات البطاقات وتشفيرها متطلبات أساسية بالفعل سابقًا، لكنها أصبحت الآن أكثر صرامة:
-
قواعد جديدة بشأن بيانات البطاقات المخزنة (SAD – Sensitive Authentication Data) خاصة للجهات المُصدِرة.
-
متطلبات التشفير: يجب تشفير بيانات SAD قبل إرسالها للموافقة.
-
ضوابط تقنية لمنع نسخ رقم البطاقة (PAN) في الاتصالات عن بُعد.
-
تم الآن تحديد متطلبات التجزئة التشفيرية بوضوح.
-
لا يجوز استخدام مفاتيح التشفير لبيئات الإنتاج والاختبار على أنها نفسها.
سابقًا لم تكن هذه المتطلبات محددة بدقة مماثلة، ما قد يؤدي إلى ممارسات أكثر تساهلًا.
3. متطلبات جديدة لتشفير نقل البيانات
يجب الآن نقل جميع بيانات PAN (Primary Account Number) فقط عبر شهادات مُتحقَّق منها مع الاحتفاظ بقائمة بجميع المفاتيح والشهادات الموثوق بها.
في الإصدار السابق لم يكن هناك متطلب للتحقق من صلاحية الشهادات، ما يعني أن كثيرًا من الشركات قد لا تكون أولت هذا الأمر اهتمامًا كافيًا.
4. متطلبات جديدة لمكافحة البرمجيات الخبيثة والتصيد
مع تزايد تهديدات أمن المعلومات، أصبحت مكافحة البرمجيات الخبيثة والتصيد (phishing) أكثر أهمية من أي وقت مضى:
-
تقييم قائم على المخاطر للأنظمة التي لا تكون معرضة للبرمجيات الخبيثة.
-
فحوصات برمجيات خبيثة مستمرة ومنتظمة.
-
حماية منفصلة من البرمجيات الخبيثة لذاكرات USB وغيرها من الوسائط القابلة للإزالة.
-
أصبحت آليات مكافحة هجمات phishing إلزامية الآن.
في الإصدار السابق لم تكن هناك متطلبات خاصة لمكافحة التصيد.
5. التطوير الآمن لأنظمة المعلومات والتطبيقات
-
يجب الآن توثيق جميع التطبيقات المخصصة وجردها.
-
يتطلب الأمر حماية أمن معلومات آلية إلزامية للمواقع العامة على الويب.
-
إدارة سكربتات صفحات الدفع أصبحت الآن محددة بوضوح.
سابقًا كانت ممارسات الأمان في تطوير التطبيقات أكثر مرونة، ما قد يزيد من الثغرات.
6. المصادقة متعددة العوامل (MFA) لجميع مستخدمي نظام CDE
سابقًا كانت المصادقة متعددة العوامل (MFA) مطلوبة فقط لـالاتصالات عن بُعد، لكنها الآن إلزامية لـكل استخدام لبيئة CDE (Cardholder Data Environment). بالإضافة إلى ذلك:
-
تبدأ عمليات قفل الحساب بعد 10 محاولات فاشلة (سابقًا 6).
-
الحد الأدنى لطول كلمات المرور أصبح الآن 12 حرفًا (سابقًا 7 أحرف).
وهذا يعني أن جميع المؤسسات التي تستخدم أنظمة الدفع ستضطر إلى توسيع استخدام MFA بشكل كبير.
7. تحسينات إدارة الوصول المادي
فيما يتعلق بالأمن المادي، يُشترط الآن:
-
قفل تلقائي لوحدات التحكم في المناطق الحرجة.
-
فحوصات قائمة على المخاطر لأجهزة نقاط التفاعل (POI) الخاصة بالدفع.
سابقًا كانت هذه أقرب إلى توصيات منها إلى متطلبات إلزامية.
8. متطلبات التسجيل والمراقبة
-
أصبحت آليات فحص السجلات المؤتمتة إلزامية الآن.
-
مطلوبة مراجعات دورية للسجلات قائمة على المخاطر.
-
يجب الاستجابة بشكل منهجي لفشل ضوابط أمن المعلومات.
في الإصدار السابق كانت متابعة السجلات إلى حد كبير عملية يدوية.
9. اختبار أنظمة أمن المعلومات والعمليات
-
يجب إدارة جميع الثغرات بشكل نشط.
-
أصبحت فحوصات الثغرات الداخلية المُوثَّقة (autenticated) إلزامية الآن.
-
يجب على مزودي الخدمات دعم عملائهم في اختبارات الاختراق.
-
رصد ومنع اختراق قنوات البرمجيات الخبيثة.
وهذا يعني أن اختبار أمن المعلومات سيكون أكثر منهجية واتساعًا.
10. سياسات أمن المعلومات وإدارة المخاطر
-
تقييم سنوي للتكنولوجيا وتوثيقه.
-
نهج قائم على المخاطر لأساليب الحماية المُخصَّصة.
-
تم توسيع تدريبات التوعية بأمن المعلومات لتكون أكثر شمولًا.
-
خطط استجابة لتخزين بيانات البطاقات بشكل غير متوقع.
سابقًا كانت سياسات الأمان لدى المؤسسات أقرب إلى توصيات منها إلى متطلبات تفصيلية محددة كما هي الآن.
ماذا يعني هذا للشركات؟
مع هذه التغييرات، يتطلب PCI DSS 4.0 إدارة أكثر نشاطًا واستباقية لأمن المعلومات. وهذا يعني:
-
يجب على المؤسسات توضيح مجالات مسؤولياتها.
-
ستشتد ممارسات التشفير وحماية البيانات بشكل ملحوظ.
-
ستصبح المصادقة متعددة العوامل إلزامية لجميع مستخدمي بيئة CDE.
-
يجب أن تكون مراقبة السجلات واختبارات أمن المعلومات مستمرة ومؤتمتة.
-
تم رفع مكافحة البرمجيات الخبيثة وحماية phishing إلى متطلب أساسي.
عمليًا، يعني هذا أن على الشركات تحديث استراتيجيات أمن المعلومات لديها لتتوافق مع المتطلبات المُحدَّثة، وهو ما قد يتطلب تقنيات وعمليات جديدة وتدريبات للموظفين.
ملخص
يجلب PCI DSS 4.0 تحديثات كبيرة لحماية بيانات الدفع. تركز التغييرات على توضيح الأدوار، وتشفير أفضل، وأمن معلومات قائم على المخاطر، والمصادقة متعددة العوامل. الآن هو الوقت المناسب للتأكد من أن مؤسستك جاهزة لهذه المتطلبات.
#أمن_المعلومات #PCIDSS #مدفوعات_البطاقات