Đăng

#GateEuropeAchievesPCIDSSLevel1Certification


Có một chi tiết trong lĩnh vực crypto gần như không bao giờ xuất hiện trên các mặt báo, nhưng lại âm thầm quyết định liệu mọi thứ khác có vận hành hay không. Thị trường biến động trên các biểu đồ, nhưng chỉ dịch chuyển ở nơi tồn tại niềm tin. Và cánh cửa đầu tiên dẫn đến niềm tin là dữ liệu của bạn, trên hết là dữ liệu gắn với thẻ trong ví của bạn. Gate Europe đã đạt chứng nhận PCI DSS Cấp 1, cấp cao nhất và nghiêm ngặt nhất hiện có trong ngành thẻ thanh toán, nhờ cách thức bảo vệ thông tin thẻ thanh toán.

Để hiểu tại sao câu nói đó quan trọng, cần hiểu tiêu chuẩn thay vì chỉ nhìn vào chứng nhận. PCI DSS là viết tắt của Payment Card Industry Data Security Standard (Tiêu chuẩn Bảo mật Dữ liệu Ngành Thẻ Thanh toán), được tạo ra bởi PCI Security Standards Council. Các thành viên đứng sau hội đồng này chính là những cái tên được in trên các thẻ được sử dụng hằng ngày: Visa, Mastercard, American Express, Discover và JCB. Vì được chính các mạng lưới thẻ xây dựng, đây không phải là một đề xuất tự nguyện từ một cơ quan quản lý thân thiện. Đó là ranh giới cứng rắn của chính ngành về cách dữ liệu thẻ phải được xử lý, và áp dụng cho mọi tổ chức lưu trữ, xử lý hoặc truyền dữ liệu đó.

Dữ liệu được đề cập nhạy cảm hơn nhiều so với nhận thức của phần lớn mọi người. Dữ liệu bao gồm số tài khoản chính được in trên mặt trước thẻ, ngày hết hạn, tên chủ thẻ, giá trị xác minh ở mặt sau và các thông tin xác thực được tạo ra mỗi khi một khoản thanh toán được thực hiện. Nếu bất kỳ phần nào trong số đó bị rò rỉ, thiệt hại sẽ vượt xa sự bối rối. Nó mở ra cánh cửa cho gian lận thẻ, đánh cắp danh tính và chiếm quyền kiểm soát tài khoản, cùng những tranh chấp và khoản bồi hoàn có thể đeo bám nạn nhân trong nhiều tháng.

Tiêu chuẩn này được xây dựng trên mười hai yêu cầu cốt lõi, đáng để tìm hiểu vì chúng giải thích tại sao việc đạt chứng nhận khó khăn chứ không phải chỉ là một thủ tục cần hoàn tất.

Nhóm đầu tiên liên quan đến chính mạng lưới. Các biện pháp kiểm soát an ninh mạng phải được cài đặt và duy trì, môi trường phải được phân đoạn để các khu vực nhạy cảm không bị phơi bày quá mức, và mọi thành phần hệ thống phải được thiết lập cấu hình bảo mật thay vì giữ nguyên các cài đặt mặc định và mật khẩu mặc định. Nhóm thứ hai bảo vệ trực tiếp dữ liệu. Dữ liệu tài khoản được lưu trữ phải được bảo vệ, còn dữ liệu chủ thẻ phải được mã hóa bằng mật mã mạnh bất cứ khi nào đi qua các mạng mở. Đây không phải là những thông lệ tốt nhất mang tính tùy chọn; chúng là các điều kiện nền tảng mà chuyên gia đánh giá sẽ kiểm tra trước mọi thứ khác.

Nhóm tiếp theo liên quan đến các lỗ hổng, và đây là nơi việc cắt giảm tiêu chuẩn trở nên đắt giá. Mọi hệ thống trong phạm vi áp dụng phải được bảo vệ khỏi phần mềm độc hại, với công cụ chống phần mềm độc hại, hoạt động giám sát liên tục và cập nhật thường xuyên thay vì chỉ thỉnh thoảng dọn dẹp. Bên cạnh đó, hệ thống và phần mềm phải được phát triển và duy trì một cách an toàn, nghĩa là vá lỗi có kỷ luật, lập trình an toàn và một quy trình xác định để xử lý các điểm yếu mới trước khi người khác phát hiện ra chúng.

Kiểm soát truy cập tạo thành nhóm thứ ba, và đây là nơi nhiều tổ chức âm thầm thất bại. Mọi người dùng phải được xác định danh tính và quyền truy cập của họ phải được xác thực, còn các chính sách kiểm soát truy cập phải được xác định, lập tài liệu và thực thi. Nguyên tắc vận hành là đặc quyền tối thiểu, nghĩa là một người chỉ nên truy cập những gì công việc thực tế yêu cầu và không hơn. Nguyên tắc đó giới hạn thiệt hại khi thông tin xác thực bị xâm phạm.

Nhóm thứ tư bao quát hoạt động giám sát và kiểm thử. Mọi lượt truy cập vào các thành phần hệ thống và dữ liệu chủ thẻ đều phải được ghi nhật ký và giám sát, còn an ninh phải được kiểm thử theo lịch trình thường xuyên thay vì chỉ một lần khi ra mắt.

Cuối cùng, tiêu chuẩn yêu cầu một chính sách an ninh thông tin được hỗ trợ bởi các chính sách và chương trình rộng hơn của tổ chức. Đây là yêu cầu bị đánh giá thấp nhất, bởi nó biến an ninh từ một dự án kỹ thuật thành một văn hóa bền vững có thể tồn tại qua những thay đổi nhân sự và các đợt ra mắt sản phẩm.

Mười hai yêu cầu đó được mở rộng thành hơn ba trăm tiêu chí riêng lẻ, đó là lý do một cuộc kiểm toán PCI DSS tốn kém, xâm nhập sâu và chậm.

Việc tuân thủ sau đó được chia thành bốn cấp, dựa trên số lượng giao dịch thẻ được xử lý trong một năm. Cấp 1 áp dụng cho các tổ chức xử lý từ sáu triệu giao dịch trở lên mỗi năm, và là cấp nghiêm ngặt nhất. Cấp này yêu cầu đánh giá trực tiếp tại cơ sở hằng năm do một Qualified Security Assessor thực hiện, tức kiểm toán viên độc lập được PCI Security Standards Council chứng nhận, cùng với hoạt động quét mạng hằng quý do một Approved Scanning Vendor thực hiện. Cấp 2 áp dụng cho từ một đến sáu triệu giao dịch, Cấp 3 áp dụng cho từ hai mươi nghìn đến một triệu giao dịch, còn Cấp 4 áp dụng cho dưới hai mươi nghìn giao dịch. Khối lượng càng lớn, mức độ giám sát càng cao, và đỉnh của nấc thang đó chính là nơi Gate Europe hiện đứng.

Trên thực tế, Cấp 1 đòi hỏi nhiều hơn rất nhiều so với việc hoàn thành một bảng câu hỏi. Một chuyên gia đánh giá độc lập đến cơ sở và xác minh các biện pháp kiểm soát bằng bằng chứng thay vì lời đảm bảo, lập Báo cáo Tuân thủ ghi lại cách từng yêu cầu được đáp ứng. Môi trường được kiểm tra thông qua kiểm thử xâm nhập, trong đó các cuộc tấn công mô phỏng kiểm tra xem hệ thống phòng thủ có trụ vững hay sụp đổ. Phân đoạn được xem xét để xác nhận môi trường thanh toán được cô lập đúng cách, còn hoạt động mã hóa được đánh giá cả khi dữ liệu ở trạng thái lưu trữ lẫn khi truyền đi.

Và sau đó là chi tiết quan trọng nhất. Đây không phải là một chiếc cúp được nhận một lần rồi đặt lên kệ. Chứng nhận được xác thực lại mỗi năm. Hoạt động quét được lặp lại mỗi quý. Báo cáo được gia hạn, bằng chứng được cập nhật, các biện pháp kiểm soát được kiểm thử lại. Cứ mỗi mười hai tháng, cùng một tiêu chuẩn lại phải được chứng minh một lần nữa, và đó là điều phân biệt một chương trình an ninh thực chất với một tuyên bố tiếp thị.

Đối với một sàn giao dịch crypto, điều này mang ý nghĩa dễ bị bỏ qua. Nhiều người vẫn cho rằng PCI DSS là vấn đề của ngân hàng và không liên quan đến tài sản số, nhưng giả định đó đã không còn chính xác từ lâu. Các nền tảng crypto hiện đại cung cấp dịch vụ nạp tiền, cổng chuyển đổi tiền pháp định và rút tiền thông qua thẻ ghi nợ, thẻ tín dụng, Apple Pay và Google Pay. Ngay khi một thẻ được sử dụng trên nền tảng, dữ liệu chủ thẻ bắt đầu đi qua các hệ thống không thuộc về ngân hàng. Nếu dòng dữ liệu đó được xử lý bất cẩn, hậu quả không chỉ dừng lại ở chiếc thẻ. Một chiếc thẻ bị xâm phạm có thể trở thành con đường dẫn vào tài khoản sàn được liên kết, nghĩa là chỉ một mắt xích yếu cũng đủ phơi bày toàn bộ dấu vết tài chính.

Nhìn theo cách đó, chứng nhận Cấp 1 không phải là một huy hiệu để trưng bày. Đó là bằng chứng mang tính cấu trúc, được một bên thứ ba độc lập xác minh, rằng nền tảng đã xây dựng quy trình, công nghệ và các biện pháp kiểm soát theo tiêu chuẩn nghiêm ngặt nhất hiện có về xử lý dữ liệu thẻ, đồng thời lặp lại hoạt động xác minh đó hằng năm thay vì yêu cầu người khác tin tưởng vô điều kiện.

Cũng đáng đặt điều này trong bối cảnh rộng hơn về những gì Gate Europe đã xây dựng tại các thị trường được quản lý. Gate Europe, pháp nhân có trụ sở tại Malta thuộc Gate Group, trước đây đã nhận giấy phép MiCA từ Malta Financial Services Authority để cung cấp dịch vụ giao dịch và lưu ký, đồng thời bắt đầu mở rộng giấy phép này trên toàn châu lục. Đơn vị này cũng đã nhận giấy phép Tổ chức Thanh toán theo Chỉ thị Dịch vụ Thanh toán thứ hai của EU từ cùng cơ quan, cho phép mở rộng dịch vụ thanh toán trên toàn khối. Các pháp nhân thuộc Gate Group đang nắm giữ đăng ký, giấy phép và phê duyệt tại nhiều khu vực pháp lý, bao gồm Ý, Bahamas, Hồng Kông, Nhật Bản, Úc và Dubai. Khi được nhìn nhận cùng nhau, thành tựu PCI DSS Cấp 1 không đứng riêng lẻ; nó nằm trên cùng quỹ đạo, nơi an ninh và tuân thủ là nền tảng thay vì bước hoàn thiện cuối cùng.

Đối với người dùng thông thường, ý nghĩa thực tế khá rõ ràng. Thông tin thẻ được sử dụng trên nền tảng được xử lý ở cấp độ cao nhất được ngành công nhận, còn rủi ro bị lộ trong quá trình nạp tiền, mua tài sản hoặc rút tiền được giảm thiểu bằng các biện pháp kiểm soát được kiểm toán độc lập thay vì tự công bố. Rủi ro gian lận thẻ và chiếm quyền kiểm soát tài khoản được thu hẹp nhờ phân đoạn bắt buộc, mã hóa, quyền truy cập theo nguyên tắc đặc quyền tối thiểu và hoạt động giám sát liên tục. Tại châu Âu, sự bảo vệ đó còn song hành với khung pháp lý được quản lý theo MiCA và PSD2, củng cố các biện pháp bảo vệ pháp lý xung quanh tài khoản. Quan trọng nhất, điều đó có nghĩa là sự tự tin dựa trên bằng chứng đã được kiểm toán thay vì một lời hứa, và niềm tin được xây dựng trên bằng chứng sẽ thể hiện rất khác niềm tin được xây dựng bằng quảng cáo khi cuối cùng có sự cố xảy ra.

Sự trung thực đòi hỏi một điều kiện cần nói rõ, và điều đó phải xuất hiện trong mọi cuộc thảo luận nghiêm túc về chứng nhận. PCI DSS Cấp 1 không có nghĩa rủi ro đã giảm xuống bằng không. Không chứng nhận nào có thể hứa hẹn điều đó, và bất kỳ nền tảng nào tuyên bố ngược lại đều nên được thận trọng xem xét. Điều đó có nghĩa là nền tảng đã triển khai đầy đủ các biện pháp kiểm soát theo yêu cầu của một tiêu chuẩn được quốc tế công nhận, được một chuyên gia đánh giá độc lập xác minh, cùng nghĩa vụ ràng buộc phải lặp lại hoạt động xác minh đó mỗi năm. An ninh là một quá trình, không phải đích đến, và nó không bao giờ thực sự khép lại.

Đó cũng là lý do thói quen của chính người dùng vẫn chiếm một nửa phương trình. Sử dụng mật khẩu riêng biệt, luôn bật xác thực hai yếu tố, bật mã chống lừa đảo, sử dụng ứng dụng và trang web chính thức thay vì các liên kết được gửi trong tin nhắn, không bao giờ chia sẻ cụm từ khôi phục và mật khẩu với bất kỳ ai, mặc định xem các tin nhắn đáng ngờ là nguy hiểm, đồng thời luôn cập nhật thiết bị. Những thói quen đó hoạt động song song với các biện pháp kiểm soát của nền tảng, và cùng nhau tạo thành lớp bảo vệ mà không chứng nhận nào có thể tự mình cung cấp.

Điểm lớn hơn liên quan đến nơi cuộc cạnh tranh thực sự của ngành đang diễn ra. Phí và danh sách niêm yết vẫn thu hút sự chú ý lớn nhất, nhưng mặt trận thực sự đang được tranh giành là an ninh, tuân thủ và niềm tin. Khi một nền tảng đạt cấp chứng nhận cao nhất hiện có đối với dữ liệu thẻ thanh toán, nền tảng đó gửi một thông điệp rõ ràng đến những người sử dụng mình: thông tin tài chính của họ được bảo vệ với mức độ nghiêm túc tương đương nguồn vốn của họ.

Gate từ lâu đã được công nhận về an ninh như một trong những năng lực nổi bật nhất. Với chứng nhận PCI DSS Cấp 1 dành cho Gate Europe, tiêu chuẩn đó một lần nữa được nâng cao hơn.
#Gate广场中秋团圆局
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.

  • 1

Thêm một bình luận
Thêm một bình luận

Bình luận
My_power
3 giờ trước
Điều này đã tăng mạnh rồi — vẫn đáng để theo đuổi? 👀
0Xem bản gốc
My_power
3 giờ trước
Đã tăng mạnh thế này rồi — vẫn đáng để đuổi theo chứ? 👀
0Xem bản gốc
My_power
3 giờ trước
Đánh giá đầu tiên
Nếu điều này tiếp tục được duy trì, bạn nghĩ nó sẽ diễn biến tiếp theo như thế nào?
0Xem bản gốc