التشفير من نقطة إلى نقطة
التشفير من نقطة إلى نقطة ( P2PE ) هو معيارٌ وضعته هيئة معايير أمان بيانات بطاقات الدفع (PCI Security Standards Council ). أما حلول الدفع التي تُقدّم تشفيرًا مشابهًا ولكنها لا تُطابق معيار P2PE، فتُعرف بحلول التشفير من طرف إلى طرف (E2EE). يهدف كلٌ من P2PE وE2EE إلى توفير حلٍّ أمنيٍّ للدفع يُحوّل بيانات ومعلومات بطاقات الدفع (الائتمانية والخصم ) السرية إلى رمزٍ غير قابلٍ للقراءة فور تمرير البطاقة، وذلك لمنع الاختراق والاحتيال . وقد صُمّم هذا النظام لتعزيز أمان معاملات بطاقات الدفع إلى أقصى حدٍّ ممكن في ظلّ بيئة تنظيمية متزايدة التعقيد.
المعيار
يُحدد معيار P2PE المتطلبات التي يجب أن يستوفيها "الحل" ليتم قبوله كحل P2PE معتمد من PCI. "الحل" هو مجموعة متكاملة من الأجهزة والبرامج والبوابات وفك التشفير ومعالجة الأجهزة، وما إلى ذلك. لا يمكن التحقق إلا من صحة "الحلول"؛ ولا يمكن التحقق من صحة قطع الأجهزة الفردية مثل قارئات البطاقات. ومن الأخطاء الشائعة أيضًا الإشارة إلى حلول P2PE المعتمدة بأنها "معتمدة"؛ إذ لا يوجد ما يُسمى بهذا الاعتماد.
تقع مسؤولية تحديد مدى استيفاء الحلول لمعيار P2PE على عاتق مُقيِّم أمني مؤهل لـ P2PE (P2PE-QSA). شركات P2PE-QSA هي شركات مستقلة تابعة لجهات خارجية، وتوظف مُقيِّمين استوفوا متطلبات مجلس معايير أمن بيانات بطاقات الدفع (PCI SSC) فيما يتعلق بالتعليم والخبرة، واجتازوا الاختبار المطلوب. ولا يقوم مجلس معايير أمن بيانات بطاقات الدفع (PCI SSC) بالتحقق من صحة الحلول.
كيف يعمل؟
عند تمرير بطاقة الدفع عبر جهاز قراءة البطاقات، المعروف بجهاز نقطة التفاعل (POI)، في موقع التاجر أو نقطة البيع ، يقوم الجهاز بتشفير بيانات البطاقة فورًا. يستخدم الجهاز، الذي يُعد جزءًا من حل P2PE معتمد من PCI، خوارزمية حسابية لتشفير بيانات بطاقة الدفع السرية. من نقطة التفاعل، تُرسل الرموز المشفرة، غير القابلة للفك، إلى بوابة الدفع أو معالج الدفع لفك تشفيرها. لا تتوفر مفاتيح التشفير وفك التشفير للتاجر مطلقًا، مما يجعل بيانات البطاقة غير مرئية له. بمجرد وصول الرموز المشفرة إلى منطقة البيانات الآمنة لمعالج الدفع، يتم فك تشفيرها إلى أرقام البطاقة الأصلية، ثم تُرسل إلى البنك المُصدر للموافقة. يقوم البنك إما بالموافقة على المعاملة أو رفضها، بناءً على حالة حساب الدفع الخاص بحامل البطاقة. بعد ذلك، يتم إخطار التاجر بقبول الدفع أو رفضه لإتمام العملية، بالإضافة إلى رمز مميز يمكنه تخزينه. هذا الرمز هو رقم مرجعي فريد للمعاملة الأصلية، يمكن للتاجر استخدامه عند الحاجة لإجراء بحث أو رد أموال العميل دون معرفة معلومات بطاقته ( الترميز ). كما توجد شركات تكامل وإعادة بيع مؤهلة (QIR)، وهي شركات مرخصة لتنفيذ تطبيقات الدفع PA-DSS المعتمدة، وتكوينها، و/أو دعمها، وإجراء عمليات تثبيت مؤهلة. [ 1 ]
مقدمو الحلول
وفقًا لمجلس معايير أمان بيانات بطاقات الدفع (PCI):
مُزوّد حلول التشفير من نقطة إلى نقطة هو جهة خارجية (مثل جهة معالجة المدفوعات، أو جهة الاستحواذ، أو بوابة الدفع) تتحمل المسؤولية الكاملة عن تصميم وتنفيذ حلول التشفير من نقطة إلى نقطة، وتدير هذه الحلول لعملائها من التجار. كما يتحمل مُزوّد الحلول المسؤولية الكاملة عن ضمان استيفاء جميع متطلبات التشفير من نقطة إلى نقطة، بما في ذلك أي متطلبات تُنفذها جهات خارجية نيابةً عنه (مثل هيئات التصديق ومرافق حقن المفاتيح). [ 2 ]
فوائد
مزايا العملاء
يقلل P2PE بشكل كبير من خطر الاحتيال في بطاقات الدفع عن طريق تشفير بيانات حامل البطاقة السرية على الفور في اللحظة التي يتم فيها تمرير بطاقة الدفع أو "إدخالها" إذا كانت بطاقة شريحة في جهاز قراءة البطاقات (محطة الدفع) أو نقطة الاهتمام.
مزايا التاجر
تُسهّل تقنية P2PE بشكل كبير مسؤوليات التجار:
- بفضل حلول التشفير من طرف إلى طرف المعتمدة، يوفر التجار وقتًا ومالًا كبيرين نظرًا لإمكانية تقليل متطلبات معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) بشكل ملحوظ. بالنسبة للمؤسسات التي تستخدم مزود حلول معتمدًا من P2PE، يتم تقليص استبيان التقييم الذاتي لمعيار PCI من 12 قسمًا إلى 4 أقسام، كما يتم تقليص عدد الأسئلة من 329 سؤالًا إلى 35 سؤالًا فقط. [ 3 ]
- في حال وقوع عملية احتيال، يتحمل مزود حلول التشفير من طرف إلى طرف، وليس التاجر، مسؤولية فقدان البيانات والغرامات المترتبة على ذلك والتي قد تفرضها شركات بطاقات الدفع (أمريكان إكسبريس، فيزا، ماستركارد، ديسكوفر، وجيه سي بي). ولا يفرض مجلس معايير أمان بيانات صناعة بطاقات الدفع (PCI SSC) أي عقوبات على مزودي الحلول أو التجار.
- تُعد عملية الدفع باستخدام P2PE أسرع من عمليات المعاملات الأخرى، مما يؤدي إلى معاملات أبسط وأسرع بين العميل والتاجر.
التشفير من نقطة إلى نقطة مقابل التشفير من طرف إلى طرف
نقطة إلى نقطة
يربط اتصال مباشر بين النظام 1 (نقطة قبول بطاقة الدفع) والنظام 2 (نقطة معالجة الدفع). ويُحدد حل P2PE الحقيقي بثلاثة عوامل رئيسية:
- يستخدم الحل عملية تشفير وفك تشفير من جهاز إلى جهاز بالإضافة إلى جهاز POI يحتوي على SRED (القراءة الآمنة وتبادل البيانات) مدرجة كوظيفة.
- تم التحقق من صحة الحل وفقًا لمعيار PCI P2PE الذي يتضمن متطلبات محددة لأجهزة POI مثل الضوابط الصارمة المتعلقة بالشحن والاستلام والتغليف المقاوم للعبث والتركيب.
- يتضمن الحل تثقيف التجار في شكل دليل تعليمات P2PE، والذي يرشد التاجر بشأن استخدام جهاز POI وتخزينه وإعادته للإصلاحات وإعداد التقارير الدورية الخاصة بـ PCI.
من البداية إلى النهاية
يتميز التشفير التام بين الطرفين، كما يوحي اسمه، بميزة على التشفير من نقطة إلى نقطة (P2PE) وهي أن بيانات البطاقة تبقى مشفرة بين الطرفين. فإذا كان الطرفان عبارة عن لوحة إدخال رقم التعريف الشخصي (PIN) معتمدة من PCI PED وجهاز نقاط البيع (POS)، فلا توجد فرصة لاعتراض بيانات البطاقة. ومن البديهي أن يكون من المهم أن يتم توفير الطرفين (جهاز إدخال رقم التعريف الشخصي وبوابة الدفع) من قبل مؤسسات معتمدة من PCI.
متطلبات التشفير من نقطة إلى نقطة لـ PCI
تشمل المتطلبات ما يلي:
- تشفير آمن لبيانات بطاقة الدفع عند نقطة التفاعل (POI)،
- تطبيق (تطبيقات) تم التحقق من صحتها بتقنية P2PE عند نقطة التفاعل،
- إدارة آمنة لأجهزة التشفير وفك التشفير،
- إدارة بيئة فك التشفير وجميع بيانات الحساب التي تم فك تشفيرها،
- استخدام منهجيات التشفير الآمنة وعمليات مفاتيح التشفير، بما في ذلك توليد المفاتيح وتوزيعها وتحميلها/إدخالها وإدارتها واستخدامها.
مراجع
- ↑ معايير أمان PCI: المقيمون والحلول
- ↑ "أسئلة وأجوبة حول P2PE" (ملف PDF) . أغسطس 2012.
- ↑ "استبيان التقييم الذاتي لمعيار أمان بيانات صناعة بطاقات الدفع (PCI) P2PE-HW وشهادة الامتثال" . تم الاطلاع عليه بتاريخ 19-04-2015 .
- علم التشفير
