المنشور

#GateEuropeAchievesPCIDSSLevel1Certification


هناك تفصيل في عالم العملات المشفرة نادراً ما يتصدر العناوين، لكنه يحدد بهدوء ما إذا كان كل شيء آخر سيعمل. تتحرك الأسواق على الرسوم البيانية، لكنها لا تتحرك إلا حيث توجد الثقة. والباب الأول إلى الثقة هو بياناتك، وقبل كل شيء البيانات المرتبطة بالبطاقة الموجودة في محفظتك. حصلت Gate Europe على شهادة PCI DSS Level 1، وهي أعلى وأكثر المستويات صرامة المتاحة في صناعة بطاقات الدفع، وذلك تقديراً للطريقة التي تحمي بها معلومات بطاقات الدفع تحديداً.

لفهم أهمية هذه العبارة، من المفيد معرفة المعيار نفسه بدلاً من الاكتفاء بالشارة. يرمز PCI DSS إلى معيار أمان بيانات صناعة بطاقات الدفع، وقد أنشأه مجلس معايير أمان صناعة بطاقات الدفع. وأعضاء المجلس هم الأسماء نفسها المطبوعة على البطاقات التي يحملها الناس كل يوم: Visa وMastercard وAmerican Express وDiscover وJCB. ولأنه كُتب من جانب شبكات البطاقات نفسها، فهو ليس اقتراحاً طوعياً من جهة تنظيمية ودودة. بل يمثل الخط الأحمر الصارم للصناعة بشأن كيفية التعامل مع بيانات البطاقات، وينطبق على كل مؤسسة تخزن هذه البيانات أو تعالجها أو تنقلها.

البيانات المعنية أكثر حساسية بكثير مما يدركه معظم الناس. فهي تشمل رقم الحساب الأساسي المطبوع على واجهة البطاقة، وتاريخ انتهاء الصلاحية، واسم حامل البطاقة، وقيمة التحقق الموجودة على ظهرها، وتفاصيل المصادقة التي تُنشأ في كل مرة تُجرى فيها عملية دفع. وإذا تسرب أي جزء منها، فإن الضرر يتجاوز الإحراج بكثير. إذ يفتح ذلك الباب أمام الاحتيال بالبطاقات وسرقة الهوية والاستيلاء على الحساب، إلى جانب النزاعات وعمليات رد المدفوعات التي قد تلاحق الضحية لأشهر.

يستند المعيار إلى 12 متطلباً أساسياً، ومن المفيد فهمها لأنها توضح سبب صعوبة الحصول على الشهادة، بدلاً من كونها مجرد إجراء شكلي.

تتعلق المجموعة الأولى بالشبكة نفسها. إذ يجب تثبيت ضوابط أمان الشبكة وصيانتها، وتقسيم البيئة بحيث لا تكون المناطق الحساسة مكشوفة بشكل مفرط، كما يجب منح كل مكوّن من مكونات النظام إعداداً آمناً بدلاً من ترك الإعدادات وكلمات المرور الافتراضية. وتحمي المجموعة الثانية البيانات مباشرة. فيجب حماية بيانات الحساب المخزنة، وتشفير بيانات حامل البطاقة باستخدام تشفير قوي كلما عبرت شبكات مفتوحة. وهذه ليست أفضل ممارسات اختيارية، بل شروط أساسية يتحقق منها المقيّم قبل أي شيء آخر.

تتناول المجموعة التالية الثغرات، وهنا يصبح اختصار الإجراءات مكلفاً. يجب حماية كل نظام مشمول من البرمجيات الخبيثة، باستخدام أدوات مكافحة البرمجيات الخبيثة والمراقبة المستمرة والتحديثات المنتظمة، بدلاً من عمليات التنظيف العرضية. وإلى جانب ذلك، يجب تطوير الأنظمة والبرمجيات وصيانتها بأمان، ما يعني تطبيق التصحيحات بانضباط، والبرمجة الآمنة، ووجود عملية محددة للتعامل مع نقاط الضعف الجديدة قبل أن يكتشفها شخص آخر.

تشكل ضوابط الوصول المجموعة الثالثة، وهي المجال الذي تفشل فيه مؤسسات كثيرة بصمت. يجب تحديد هوية كل مستخدم والمصادقة على وصوله، كما يجب تحديد سياسات التحكم في الوصول وتوثيقها وتطبيقها. ويتمثل المبدأ العملي في الحد الأدنى من الصلاحيات، أي أن يتمكن الشخص من الوصول فقط إلى ما يتطلبه عمله فعلياً، لا أكثر. وهذا المبدأ هو ما يحد من الضرر عند اختراق إحدى بيانات الاعتماد.

تغطي المجموعة الرابعة المراقبة والاختبار. يجب تسجيل كل عملية وصول إلى مكونات النظام وبيانات حامل البطاقة ومراقبتها، كما يجب اختبار الأمان وفق جدول منتظم، لا مرة واحدة عند الإطلاق.

وأخيراً، يفرض المعيار سياسة لأمن المعلومات تدعمها سياسات المؤسسة وبرامجها الأوسع. ويُعد هذا المتطلب الأقل تقديراً، لأنه يحول الأمان من مشروع هندسي إلى ثقافة راسخة تستمر رغم تغيّر الموظفين وإطلاق المنتجات.

تتوسع هذه المتطلبات الاثنا عشر إلى أكثر من 300 معيار فردي، ولهذا فإن تدقيق PCI DSS مكلف ومتعمق وبطيء.

وينقسم الامتثال بعد ذلك إلى 4 مستويات، بناءً على عدد معاملات البطاقات التي تتم معالجتها خلال عام. وينطبق Level 1 على المؤسسات التي تتعامل مع 6 ملايين معاملة أو أكثر سنوياً، وهو المستوى الأكثر صرامة على الإطلاق. ويتطلب تقييماً سنوياً في الموقع يجريه مقيّم أمان مؤهل، وهو مدقق مستقل معتمد من مجلس معايير أمان صناعة بطاقات الدفع، إلى جانب عمليات فحص ربع سنوية للشبكة ينفذها مزود فحص معتمد. ويغطي Level 2 من 1 إلى 6 ملايين معاملة، بينما يغطي Level 3 من 20 ألفاً إلى 1 مليون معاملة، ويغطي Level 4 أقل من 20 ألف معاملة. وكلما زاد الحجم، زادت صرامة التدقيق، وقمة هذا السلم هي بالضبط المكان الذي تقف فيه Gate Europe الآن.

ما يتضمنه Level 1 فعلياً أكثر تطلباً بكثير من إكمال استبيان. إذ يصل مقيّم مستقل إلى الموقع ويتحقق من الضوابط بالأدلة لا بالتطمينات، ويصدر تقريراً عن الامتثال يوثق كيفية استيفاء كل متطلب. وتخضع البيئة لاختبار اختراق، حيث تختبر هجمات محاكاة ما إذا كانت الدفاعات تصمد أم تنهار. كما يُفحص التقسيم للتأكد من عزل بيئة الدفع على نحو سليم، وتُراجع عملية التشفير للبيانات أثناء التخزين والنقل على حد سواء.

ثم هناك التفصيل الأهم على الإطلاق. فهذه ليست جائزة تُجمع مرة واحدة وتوضع على رف. بل يُعاد التحقق من الشهادة كل عام. وتتكرر عمليات الفحص كل ربع سنة. ويُجدد التقرير، وتُحدّث الأدلة، وتُعاد اختبارات الضوابط. وكل 12 شهراً يجب إثبات استيفاء المعيار نفسه من جديد، وهو ما يميز برنامج الأمان الحقيقي عن ادعاء تسويقي.

وبالنسبة إلى منصة لتداول العملات المشفرة، يحمل هذا الأمر أهمية يسهل تجاهلها. فما زال كثيرون يفترضون أن PCI DSS شأن مصرفي لا صلة له بالأصول الرقمية، وهو افتراض لم يعد دقيقاً منذ زمن طويل. إذ توفر منصات العملات المشفرة الحديثة تمويل الحسابات وعمليات الإيداع والسحب باستخدام بطاقات الخصم وبطاقات الائتمان وApple Pay وGoogle Pay. وبمجرد استخدام بطاقة على منصة ما، تبدأ بيانات حامل البطاقة بالتدفق عبر أنظمة لا يملكها بنك. وإذا عولج هذا التدفق بإهمال، فلن تتوقف العواقب عند البطاقة. فقد تصبح البطاقة المخترقة منفذاً إلى حساب تداول مرتبط بها، ما يعني أن حلقة ضعيفة واحدة تكفي لكشف البصمة المالية بأكملها.

وبهذا المنظور، لا تمثل شهادة Level 1 شارة للعرض. بل هي دليل هيكلي، تم التحقق منه بواسطة طرف ثالث مستقل، على أن المنصة بنت عملياتها وتقنياتها وضوابطها وفقاً لأشد معيار متاح للتعامل مع بيانات البطاقات، وأنها تعيد هذا التحقق سنوياً بدلاً من مطالبة الآخرين بالثقة بها دون دليل.

ومن المفيد أيضاً وضع ذلك في السياق الأوسع لما تبنيه Gate Europe في الأسواق الخاضعة للتنظيم. فقد حصلت Gate Europe، وهي الكيان الذي يتخذ من مالطا مقراً له ضمن Gate Group، في وقت سابق على ترخيص MiCA من هيئة الخدمات المالية في مالطا لتقديم خدمات التداول والحفظ، وبدأت تمرير هذا الترخيص إلى دول القارة. كما حصلت على ترخيص مؤسسة دفع بموجب التوجيه الثاني للاتحاد الأوروبي بشأن خدمات الدفع من الهيئة نفسها، ما أتاح توسيع خدمات الدفع في أنحاء التكتل. وتحمل كيانات ضمن Gate Group تسجيلات وتراخيص وموافقات في ولايات قضائية تشمل إيطاليا وجزر البهاما وهونغ كونغ واليابان وأستراليا ودبي. وعند قراءة هذه التطورات مجتمعة، لا يأتي إنجاز PCI DSS Level 1 منفرداً، بل يندرج ضمن المسار نفسه، حيث يمثل الأمان والامتثال الأساس لا اللمسة النهائية.

وبالنسبة إلى المستخدم العادي، فإن المعنى العملي واضح. إذ تُعالج معلومات البطاقة المستخدمة على المنصة بأعلى مستوى تعترف به الصناعة، ويُقلل خطر انكشافها أثناء الإيداع أو الشراء أو السحب بفضل ضوابط خضعت لتدقيق مستقل، لا ضوابط تعلنها المنصة عن نفسها. كما يتقلص خطر الاحتيال بالبطاقات والاستيلاء على الحساب بفضل التقسيم الإلزامي والتشفير والوصول المحدود وفق مبدأ الحد الأدنى من الصلاحيات والمراقبة المستمرة. وفي أوروبا، تأتي هذه الحماية أيضاً إلى جانب إطار منظم بموجب MiCA وPSD2، ما يعزز الضمانات القانونية المحيطة بالحساب. والأهم من ذلك أن الثقة تستند إلى إثبات خضع للتدقيق، لا إلى وعد، وأن الثقة المبنية على الأدلة تتصرف بشكل مختلف تماماً عن الثقة المبنية على الإعلانات عندما يحدث خطأ ما في نهاية المطاف.

تتطلب الأمانة توضيحاً واحداً، وينبغي أن يرد في أي نقاش جاد حول الشهادة. فلا تعني PCI DSS Level 1 أن المخاطر انخفضت إلى الصفر. ولا يمكن لأي شهادة أن تضمن ذلك، وينبغي التعامل بحذر مع أي منصة تدعي خلاف ذلك. وما تعنيه هو أن المنصة طبقت مجموعة الضوابط الكاملة التي يفرضها معيار معترف به دولياً، وتحقق منها مقيّم مستقل، مع التزام ملزم بإعادة هذا التحقق كل عام. فالأمان عملية وليس وجهة، ولا ينتهي فعلياً أبداً.

ولهذا أيضاً تظل عادات المستخدم نفسه نصف المعادلة. كلمات مرور فريدة، ومصادقة ثنائية مفعلة باستمرار، ورموز مكافحة التصيد مفعلة، واستخدام التطبيقات والمواقع الرسمية بدلاً من الروابط التي تصل في الرسائل، وعدم مشاركة العبارات الأولية وكلمات المرور مع أي شخص، والتعامل مع الرسائل المشبوهة باعتبارها ضارة افتراضياً، والحفاظ على تحديث الأجهزة. تعمل هذه العادات إلى جانب ضوابط المنصة، وتشكل معاً الطبقة التي لا تستطيع أي شهادة توفيرها بمفردها.

وتتعلق النقطة الأوسع بالمكان الذي تتمحور فيه المنافسة الحقيقية للصناعة الآن. فما زالت الرسوم والإدراجات تستحوذ على أكبر قدر من الاهتمام، لكن ساحة التنافس الفعلية هي الأمان والامتثال والثقة. وعندما تحصل منصة على أعلى مستوى متاح من الشهادات الخاصة ببيانات بطاقات الدفع، فإنها توجه رسالة واضحة إلى مستخدميها: معلوماتهم المالية محمية بالجدية نفسها التي تُعامل بها رؤوس أموالهم.

لطالما حظيت Gate باعتراف واسع بفضل الأمان باعتباره إحدى أقوى نقاط قوتها. ومع حصول Gate Europe على شهادة PCI DSS Level 1، ارتفع هذا المعيار أكثر.
#Gate广场中秋团圆局
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.

  • 1

إضافة تعليق
إضافة تعليق

تعليق
My_power
منذ 3 ساعات
لقد ارتفع بالفعل بقوة — فهل لا يزال يستحق اللحاق به؟ 👀
0شاهد النسخة الأصلية
My_power
منذ 3 ساعات
لقد ارتفع هذا بقوة بالفعل — فهل لا يزال يستحق الملاحقة؟ 👀
0شاهد النسخة الأصلية
My_power
منذ 3 ساعات
المراجعة الأولى
إذا صحّ ذلك، إلى أين تراه متجهاً بعد ذلك؟
0شاهد النسخة الأصلية