التشفير الرمزي (أمن البيانات)

تُعرف عملية التشفير الرمزي ، عند تطبيقها على أمن البيانات، بأنها استبدال عنصر بيانات حساس بعنصر مكافئ غير حساس، يُشار إليه بالرمز ، والذي لا يحمل أي معنى أو قيمة جوهرية أو قابلة للاستغلال. يُعد الرمز مرجعًا (أي مُعرّفًا) يُعيد ربط البيانات الحساسة من خلال نظام التشفير الرمزي. يستخدم الربط بين البيانات الأصلية والرمز أساليب تجعل من المستحيل عكس عملية التشفير الرمزي في غياب نظام التشفير الرمزي، على سبيل المثال باستخدام رموز مُنشأة من أرقام عشوائية . [ 3 ] تُستخدم دالة تشفير أحادية الاتجاه لتحويل البيانات الأصلية إلى رموز، مما يجعل من الصعب إعادة إنشاء البيانات الأصلية دون الوصول إلى موارد نظام التشفير الرمزي. [ 4 ] لتقديم هذه الخدمات، يحتفظ النظام بقاعدة بيانات آمنة للرموز المرتبطة بالبيانات الحساسة المقابلة. تُعد حماية قاعدة بيانات النظام أمرًا حيويًا، ويجب وضع عمليات مُحسّنة لضمان سلامة قاعدة البيانات وأمنها المادي . [ 5 ]
يجب تأمين نظام التشفير الرمزي والتحقق من صحته باستخدام أفضل الممارسات الأمنية [ 6 ] المطبقة على حماية البيانات الحساسة، والتخزين الآمن، والتدقيق، والمصادقة، والتفويض. يوفر نظام التشفير الرمزي لتطبيقات معالجة البيانات الصلاحيات والواجهات اللازمة لطلب الرموز، أو فك تشفيرها والعودة إلى البيانات الحساسة.
تتطلب مزايا التشفير الرمزي في مجال الأمان وتقليل المخاطر أن يكون نظام التشفير الرمزي معزولًا ومجزأً منطقيًا عن أنظمة معالجة البيانات والتطبيقات التي كانت تعالج أو تخزن البيانات الحساسة التي استُبدلت بالرموز. نظام التشفير الرمزي هو النظام الوحيد القادر على تشفير البيانات لإنشاء الرموز، أو فك تشفيرها لاستعادة البيانات الحساسة، وذلك في ظل ضوابط أمنية صارمة . يجب إثبات أن طريقة إنشاء الرموز تتمتع بخاصية عدم وجود أي وسيلة فعالة، سواءً من خلال هجوم مباشر، أو تحليل التشفير ، أو تحليل القنوات الجانبية، أو كشف جداول ربط الرموز، أو تقنيات القوة الغاشمة، لعكس الرموز والعودة إلى البيانات الأصلية.
يهدف استبدال البيانات الحية بالرموز في الأنظمة إلى تقليل تعرض البيانات الحساسة للتطبيقات والمتاجر والأفراد والعمليات، مما يقلل من مخاطر الاختراق أو الكشف العرضي أو الوصول غير المصرح به إلى البيانات الحساسة. يمكن للتطبيقات العمل باستخدام الرموز بدلاً من البيانات الحية، باستثناء عدد قليل من التطبيقات الموثوقة التي يُسمح لها صراحةً بإلغاء التشفير عند الضرورة القصوى لغرض تجاري معتمد. يمكن تشغيل أنظمة التشفير داخليًا ضمن قسم آمن ومعزول من مركز البيانات، أو كخدمة من مزود خدمة آمن.
يمكن استخدام التشفير الرمزي لحماية البيانات الحساسة، مثل الحسابات المصرفية ، والبيانات المالية ، والسجلات الطبية ، والسجلات الجنائية ، ورخص القيادة ، وطلبات القروض ، ومعاملات الأسهم ، وتسجيلات الناخبين ، وأنواع أخرى من المعلومات الشخصية (PII). يُستخدم التشفير الرمزي بكثرة في معالجة بطاقات الائتمان. يُعرّف مجلس أمن بيانات صناعة بطاقات الدفع (PCI Council) التشفير الرمزي بأنه "عملية يتم فيها استبدال رقم الحساب الأساسي (PAN) بقيمة بديلة تُسمى رمزًا. يمكن ربط رقم الحساب الأساسي برقم مرجعي من خلال عملية التشفير الرمزي. في هذه الحالة، يحتفظ التاجر بالرمز فقط، بينما يتولى طرف ثالث موثوق إدارة العلاقة والاحتفاظ برقم الحساب الأساسي. يمكن إنشاء الرمز بشكل مستقل عن رقم الحساب الأساسي، أو يمكن استخدام رقم الحساب الأساسي كجزء من مدخلات البيانات لتقنية التشفير الرمزي. يجب أن يكون الاتصال بين التاجر والمورد الخارجي آمنًا لمنع أي مهاجم من اعتراض البيانات للحصول على رقم الحساب الأساسي والرمز. [ 7 ]
عملية إلغاء الترميز [ 8 ] هي العملية العكسية لاسترداد قيمة الرمز المميز (PAN) المرتبطة به. يعتمد أمان الرمز المميز بشكل أساسي على استحالة تحديد قيمة PAN الأصلية بمعرفة القيمة البديلة فقط. [ 9 ] يعتمد اختيار الترميز كبديل لتقنيات أخرى كالتشفير على اختلاف المتطلبات التنظيمية، والتفسير، وقبول جهات التدقيق أو التقييم المعنية. هذا بالإضافة إلى أي قيود تقنية أو معمارية أو تشغيلية يفرضها الترميز في الاستخدام العملي.
المفاهيم والأصول
إن مفهوم التوكنة، كما يتبناه القطاع اليوم، موجود منذ ظهور أنظمة العملات الأولى قبل قرون كوسيلة للحد من مخاطر التعامل مع الأدوات المالية عالية القيمة عن طريق استبدالها ببدائل مكافئة. [ 10 ] [ 11 ] [ 12 ] في العالم المادي، تتمتع رموز العملات المعدنية بتاريخ طويل من الاستخدام كبديل للأدوات المالية المتمثلة في العملات المعدنية والأوراق النقدية . وفي التاريخ الحديث، تم اعتماد رموز مترو الأنفاق ورقائق الكازينوهات في أنظمتها الخاصة لاستبدال العملات النقدية المادية ومخاطر التعامل معها، مثل السرقة. وتُعدّ مصطلحات مثل "إكسونوميا" و "سكريب" مرادفة لهذه الرموز.
في العالم الرقمي، استُخدمت تقنيات استبدال مماثلة منذ سبعينيات القرن الماضي كوسيلة لعزل عناصر البيانات الحقيقية عن أنظمة البيانات الأخرى. ففي قواعد البيانات، على سبيل المثال، استُخدمت قيم المفاتيح البديلة منذ عام ١٩٧٦ لعزل البيانات المرتبطة بالآليات الداخلية لقواعد البيانات وما يُقابلها من بيانات خارجية، وذلك لأغراض متنوعة في معالجة البيانات. [ ١٣ ] [ ١٤ ] ومؤخرًا، وُسِّعت هذه المفاهيم لتشمل اعتبار أسلوب العزل هذا بمثابة آلية أمان لحماية البيانات.
في صناعة بطاقات الدفع ، يُعد التشفير الرمزي أحد الوسائل لحماية بيانات حاملي البطاقات الحساسة من أجل الامتثال لمعايير الصناعة واللوائح الحكومية. [ 15 ]
طُبقت تقنية التشفير الرمزي على بيانات بطاقات الدفع من قِبل شركة Shift4 [ 16 ] ، وأُعلن عنها للجمهور خلال قمة أمنية في لاس فيغاس ، نيفادا ، عام 2005. [ 17 ] تهدف هذه التقنية إلى منع سرقة معلومات بطاقات الائتمان المخزنة. تُعرّف Shift4 التشفير الرمزي بأنه: "مفهوم استخدام جزء من البيانات غير قابل للفك لتمثيل البيانات الحساسة أو السرية، عن طريق الإشارة إليها. في سياق صناعة بطاقات الدفع (PCI)، تُستخدم الرموز للإشارة إلى بيانات حامل البطاقة المُدارة في نظام تشفير رمزي، أو تطبيق، أو منشأة آمنة خارجية." [ 18 ]
لحماية البيانات طوال دورة حياتها، غالبًا ما تُدمج تقنية التشفير الرمزي مع التشفير التام بين الطرفين لتأمين البيانات أثناء نقلها إلى نظام أو خدمة التشفير الرمزي، حيث يحل الرمز محل البيانات الأصلية عند إعادتها. [ 19 ] على سبيل المثال، لتجنب مخاطر سرقة البرامج الضارة للبيانات من الأنظمة منخفضة الثقة، مثل أنظمة نقاط البيع ، كما حدث في اختراق شركة Target عام 2013 ، يجب تشفير بيانات حامل البطاقة قبل دخولها إلى نظام نقاط البيع، وليس بعد ذلك. يتم التشفير داخل جهاز قراءة بطاقات مُحصّن أمنيًا ومُدقّق، وتبقى البيانات مشفرة حتى يستلمها خادم المعالجة، وهو نهج رائد ابتكرته شركة Heartland Payment Systems [ 20 ] كوسيلة لتأمين بيانات الدفع من التهديدات المتقدمة، وقد اعتمدته الآن على نطاق واسع شركات معالجة المدفوعات وشركات التكنولوجيا. [ 21 ] كما حدد مجلس PCI التشفير التام بين الطرفين (التشفير المعتمد من نقطة إلى نقطة - P2PE) لتطبيقات خدمات متنوعة في وثائق التشفير من نقطة إلى نقطة الصادرة عن مجلس PCI .
عملية التجزئة إلى رموز
تتكون عملية التجزئة من الخطوات التالية:
- يرسل التطبيق بيانات الترميز ومعلومات المصادقة إلى نظام الترميز. ويتوقف التطبيق في حال فشل المصادقة، وتُرسل البيانات إلى نظام إدارة الأحداث. وبذلك، يستطيع المسؤولون اكتشاف المشكلات وإدارة النظام بكفاءة. وينتقل النظام إلى المرحلة التالية في حال نجاح المصادقة.
- باستخدام تقنيات التشفير أحادي الاتجاه أو تقنيات التوليد العشوائي، يتم إنشاء رمز مميز والاحتفاظ به في قبو بيانات شديد الأمان.
- يتم تزويد التطبيق بالرمز الجديد لاستخدامه لاحقًا، ليحل محل البيانات الحساسة في المعالجة والتخزين. [ 22 ]
تتشارك أنظمة التجزئة في عدة مكونات وفقًا للمعايير المعمول بها.
- توليد الرموز هو عملية إنتاج رمز باستخدام أي وسيلة، مثل الدوال التشفيرية أحادية الاتجاه غير القابلة للعكس (مثل دالة تجزئة مع قيمة ملح قوية وسرية) أو التخصيص عبر رقم مُولّد عشوائيًا. غالبًا ما تكون تقنيات مولد الأرقام العشوائية (RNG) الخيار الأمثل لتوليد قيم الرموز.
- ربط الرموز المميزة – هي عملية ربط قيمة الرمز المميز المُنشأ بقيمته الأصلية. ولتمكين عمليات البحث المسموح بها عن القيمة الأصلية باستخدام الرمز المميز كمؤشر، يجب إنشاء قاعدة بيانات مرجعية آمنة.
- مخزن بيانات الرموز المميزة – هو مستودع مركزي لعملية ربط الرموز المميزة، ويحتوي على القيم الحساسة الأصلية وقيم الرموز المميزة المرتبطة بها. يجب حفظ البيانات الحساسة وقيم الرموز المميزة بشكل آمن بتنسيق مشفر.
- إدارة مفاتيح التشفير. تتطلب عملية تشفير البيانات الحساسة على مخازن بيانات الرموز إجراءات قوية لإدارة المفاتيح . [ 23 ]
الفرق عن التشفير
تُعدّ كلٌّ من تقنية التشفير الرمزي والتشفير التقليدي وسيلة فعّالة لحماية البيانات عند تطبيقها بشكل صحيح، ويمكن لأنظمة أمن الحاسوب استخدام كلتيهما. ورغم تشابههما في بعض الجوانب، إلا أنهما يختلفان في بعض الجوانب الرئيسية. فكلاهما من أساليب التشفير لحماية البيانات، ويؤديان الوظيفة نفسها أساسًا، لكنهما يختلفان في العمليات والتأثيرات على البيانات التي يحميانها.
التجزئة هي أسلوب غير رياضي يستبدل البيانات الحساسة ببيانات بديلة غير حساسة دون تغيير نوعها أو طولها. وهذا فرق جوهري عن التشفير، لأن تغيير طول البيانات ونوعها قد يجعل المعلومات غير قابلة للقراءة في الأنظمة الوسيطة كقواعد البيانات. ويمكن معالجة البيانات المُجزأة بواسطة الأنظمة القديمة، مما يجعل التجزئة أكثر مرونة من التشفير التقليدي.
في كثير من الحالات، تستهلك عملية التشفير باستمرار قوة المعالجة، وبالتالي يحتاج مثل هذا النظام إلى نفقات كبيرة في الأجهزة والبرامج المتخصصة. [ 4 ]
يتمثل فرق آخر في أن معالجة الرموز تتطلب موارد حاسوبية أقل بكثير. فمع تقنية الرموز، تبقى بيانات محددة مرئية كليًا أو جزئيًا للمعالجة والتحليل، بينما تبقى المعلومات الحساسة مخفية. وهذا يسمح بمعالجة البيانات المُرمزة بسرعة أكبر، ويقلل الضغط على موارد النظام. وقد يكون هذا ميزة رئيسية في الأنظمة التي تعتمد على الأداء العالي.
بالمقارنة مع التشفير، تقلل تقنيات التشفير الرمزي من الوقت والتكلفة والجهد الإداري مع تمكين العمل الجماعي والتواصل. [ 4 ]
أنواع الرموز
توجد طرق عديدة لتصنيف الرموز الرقمية، إلا أنه لا يوجد تصنيف موحد لها حاليًا. فقد تكون الرموز الرقمية أحادية الاستخدام أو متعددة الاستخدامات، مشفرة أو غير مشفرة، قابلة للعكس أو غير قابلة للعكس، قابلة للتحقق أو غير قابلة للتحقق، بالإضافة إلى تركيبات متنوعة من هذه الخصائص.
في سياق المدفوعات، يلعب الفرق بين الرموز ذات القيمة العالية والمنخفضة دورًا مهمًا.
رموز عالية القيمة
تُستخدم الرموز عالية القيمة (HVT) كبديل لأرقام الحسابات المصرفية الفعلية (PANs ) في معاملات الدفع، وتُستخدم كوسيلة لإتمام هذه المعاملات. ولكي تعمل، يجب أن تُشابه أرقام الحسابات المصرفية الفعلية. يمكن ربط عدة رموز HVT برقم حساب مصرفي واحد وبطاقة ائتمان فعلية واحدة دون علم صاحبها. إضافةً إلى ذلك، يمكن حصر استخدام رموز HVT بشبكات أو تجار محددين، بينما لا يمكن حصر استخدام أرقام الحسابات المصرفية الفعلية.
يمكن أيضًا ربط رمز التحقق عالي القيمة (HVT) بأجهزة محددة، بحيث يمكن رصد أي خلل في استخدام الرمز، أو بين الأجهزة المادية والمواقع الجغرافية، باعتباره احتيالًا محتملًا. يُحسّن حظر رمز التحقق عالي القيمة الكفاءة من خلال تقليل التكاليف الحسابية مع الحفاظ على الدقة وتقليل ربط السجلات، حيث يقلل من عدد السجلات التي تتم مقارنتها. [ 24 ]
الرموز منخفضة القيمة أو الرموز الأمنية
تُستخدم الرموز منخفضة القيمة (LVT) أيضًا كبدائل لأرقام الحسابات المصرفية الفعلية (PANs) في معاملات الدفع، ولكن لغرض مختلف. لا يمكن استخدام الرموز منخفضة القيمة بمفردها لإتمام معاملة دفع. لكي تعمل هذه الرموز، يجب أن يكون من الممكن ربطها برقم الحساب المصرفي الفعلي الذي تمثله، وإن كان ذلك ضمن ضوابط صارمة. يصبح استخدام الرموز لحماية أرقام الحسابات المصرفية غير فعال في حال اختراق نظام التشفير، لذا فإن تأمين نظام التشفير نفسه أمر بالغ الأهمية.
عمليات النظام، وقيوده، وتطوره
تستخدم أنظمة التشفير من الجيل الأول قاعدة بيانات لربط البيانات الحية برموز بديلة والعكس. يتطلب ذلك تخزين البيانات وإدارتها وإجراء نسخ احتياطي مستمر لكل معاملة جديدة تُضاف إلى قاعدة بيانات الرموز لتجنب فقدانها . ومن المشكلات الأخرى ضمان الاتساق بين مراكز البيانات، مما يستلزم مزامنة قواعد بيانات الرموز باستمرار. ووفقًا لنظرية CAP ، فإن المفاضلات الكبيرة بين الاتساق والتوافر والأداء أمر لا مفر منه مع هذا النهج. تُضيف هذه التكاليف الإضافية تعقيدًا إلى معالجة المعاملات في الوقت الفعلي لتجنب فقدان البيانات وضمان سلامتها بين مراكز البيانات، كما أنها تحدّ من قابلية التوسع. يُؤدي تخزين جميع البيانات الحساسة في خدمة واحدة إلى جعلها هدفًا جذابًا للهجمات والاختراقات، ويُعرّض خصوصية البيانات ومخاطرها القانونية للخطر ، لا سيما في الاتحاد الأوروبي .
من بين القيود الأخرى لتقنيات التشفير الرمزي صعوبة قياس مستوى الأمان لأي حل من خلال التحقق المستقل. في ظل غياب المعايير الموحدة، يُعدّ هذا التحقق بالغ الأهمية لتحديد مدى فعالية التشفير الرمزي عند استخدام الرموز لأغراض الامتثال التنظيمي . يوصي مجلس PCI بإجراء فحص وتحقق مستقلين لأي ادعاءات تتعلق بالأمان والامتثال: "ينبغي على التجار الذين يفكرون في استخدام التشفير الرمزي إجراء تقييم شامل وتحليل للمخاطر لتحديد وتوثيق الخصائص الفريدة لتطبيقهم الخاص، بما في ذلك جميع التفاعلات مع بيانات بطاقات الدفع وأنظمة وعمليات التشفير الرمزي المحددة" [ 25 ].
قد تنطوي طريقة توليد الرموز على قيود من منظور أمني. ونظرًا للمخاوف الأمنية المتعلقة بالهجمات التي تستهدف مولدات الأرقام العشوائية ، والتي تُعد خيارًا شائعًا لتوليد الرموز وجداول ربطها، يجب التدقيق لضمان استخدام طرق مُثبتة ومُعتمدة بدلًا من التصميم العشوائي. [ 26 ] [ 27 ] تُعاني مولدات الأرقام العشوائية من قيود في السرعة والإنتروبيا والتهيئة والتحيز، ولذا يجب تحليل خصائصها الأمنية وقياسها بدقة لتجنب التنبؤ بها واختراقها.
مع تزايد استخدام تقنية الترميز، ظهرت أساليب تقنية جديدة لإزالة المخاطر والتعقيدات التشغيلية، ولتمكين نطاق أوسع يتناسب مع حالات استخدام البيانات الضخمة الناشئة ومعالجة المعاملات عالية الأداء، لا سيما في الخدمات المالية والمصرفية. [ 28 ] بالإضافة إلى أساليب الترميز التقليدية، يوفر نظام بروتيغريتي مستوى أمان إضافيًا من خلال ما يُسمى "طبقة التمويه". تُنشئ هذه الطبقة حاجزًا يمنع ليس فقط المستخدمين العاديين من الوصول إلى المعلومات التي لا يمكنهم رؤيتها، بل أيضًا المستخدمين ذوي الصلاحيات، مثل مديري قواعد البيانات. [ 29 ]
تتيح عملية التجزئة عديمة الحالة ربط عناصر البيانات الحية بقيم بديلة بشكل عشوائي، دون الاعتماد على قاعدة بيانات، مع الحفاظ على خصائص العزل الخاصة بالتجزئة.
في نوفمبر 2014، أطلقت أمريكان إكسبريس خدمة الرموز الخاصة بها، والتي تتوافق مع معيار EMV للرموز. [ 30 ] ومن الأمثلة البارزة الأخرى لأنظمة الدفع القائمة على الرموز، وفقًا لمعيار EMVCo، كل من Google Wallet و Apple Pay [ 31 ] و Samsung Pay و Microsoft Wallet و Fitbit Pay و Garmin Pay . تستخدم فيزا تقنيات الرموز لتوفير تجربة تسوق آمنة عبر الإنترنت والهواتف المحمولة. [ 32 ]
باستخدام تقنية البلوك تشين ، بدلاً من الاعتماد على جهات خارجية موثوقة، يُمكن تشغيل قواعد بيانات عالية الوصول ومقاومة للتلاعب لإجراء المعاملات. [ 33 ] [ 34 ] وبمساعدة البلوك تشين، تُعدّ عملية التوكنة عملية تحويل قيمة أصل مادي أو غير مادي إلى رمز مميز يُمكن تداوله على الشبكة.
يُمكّن هذا من تحويل الأصول المالية التقليدية إلى رموز رقمية، على سبيل المثال، عن طريق تحويل الحقوق إلى رمز رقمي مدعوم بالأصل نفسه باستخدام تقنية سلسلة الكتل (البلوك تشين). [ 35 ] إضافةً إلى ذلك، يُتيح تحويل الأصول إلى رموز رقمية تقسيم البيانات وإدارتها بسهولة وكفاءة بين عدة مستخدمين. ويمكن استخدام الرموز الفردية المُنشأة من خلال هذه العملية لتقسيم الملكية وإعادة بيع جزء من الأصل. [ 36 ] [ 37 ] وبالتالي، لا يمكن الوصول إلى البيانات إلا من قِبل الكيانات التي تمتلك الرمز المناسب. [ 35 ]
تدعم العديد من شركات البلوك تشين ترميز الأصول. في عام 2019، استحوذت eToro على Firmo وغيرت اسمها إلى eToroX. ومن خلال مجموعة إدارة الرموز الخاصة بها، المدعومة بعملات مستقرة مرتبطة بالدولار الأمريكي، تُمكّن eToroX من ترميز الأصول. [ 38 ] [ 39 ]
تُسهّل منصة STOKR عملية تحويل الأسهم إلى رموز رقمية، حيث تربط المستثمرين بالشركات الصغيرة والمتوسطة. وتُعتبر الرموز الرقمية الصادرة عبر منصة STOKR أوراقًا مالية قابلة للتداول بموجب لوائح سوق رأس المال في الاتحاد الأوروبي. [ 40 ]
تُمكّن أدوات فك التشفير من تحويل الملكية الفكرية إلى رموز رقمية، مما يسمح لمنشئي المحتوى بإصدار رموزهم الرقمية الخاصة. ويمكن توزيع هذه الرموز على مجموعة متنوعة من المشاركين في المشروع. وبدون وسطاء أو هيئة تنظيمية، يستطيع منشئو المحتوى دمج ميزات مشاركة المكافآت في الرمز الرقمي. [ 40 ]
تطبيق على أنظمة الدفع البديلة
يتطلب بناء نظام دفع بديل تعاون عدد من الجهات لتوفير خدمات الدفع عبر تقنية الاتصال قريب المدى (NFC) أو غيرها من التقنيات للمستخدمين النهائيين. ومن التحديات التي تواجه هذا النظام ضمان التوافق بين هذه الجهات، ولحل هذه المشكلة، يُقترح دور مدير الخدمة الموثوقة (TSM) لإنشاء رابط تقني بين مشغلي شبكات الهاتف المحمول (MNO) ومقدمي الخدمات، مما يُمكّن هذه الجهات من العمل معًا. ويمكن أن تُسهم تقنية التشفير في تسهيل هذه الخدمات.
تكمن استراتيجية التشفير الرمزي في إمكانية استبدال رقم البطاقة الحقيقي برقم بديل (إزالة الهدف) وما يترتب على ذلك من قيود على رقم البطاقة البديل (تقليل المخاطر). إذا أمكن استخدام القيمة البديلة بشكل غير محدود أو حتى على نطاق واسع، فإن قيمة الرمز تكتسب قيمة تعادل قيمة رقم البطاقة الائتمانية الحقيقي. في هذه الحالات، يمكن تأمين الرمز برمز ديناميكي ثانٍ فريد لكل معاملة ومرتبط ببطاقة دفع محددة. ومن أمثلة الرموز الديناميكية الخاصة بالمعاملات، التشفيرات المستخدمة في معيار EMV ( يوروباي ، ماستركارد ، وفيزا ).
تطبيق معايير PCI DSS
ينص معيار أمان بيانات صناعة بطاقات الدفع ، وهو مجموعة إرشادات شاملة على مستوى الصناعة يجب على أي مؤسسة تخزن أو تعالج أو تنقل بيانات حاملي البطاقات الالتزام بها، على ضرورة حماية بيانات بطاقات الائتمان عند تخزينها. [ 41 ] غالبًا ما يتم تطبيق التشفير الرمزي، كما هو مطبق على بيانات بطاقات الدفع، لتلبية هذا الشرط، حيث يتم استبدال أرقام بطاقات الائتمان وأرقام غرفة المقاصة الآلية (ACH) في بعض الأنظمة بقيمة عشوائية أو سلسلة من الأحرف. [ 42 ] يمكن تنسيق الرموز بطرق متنوعة. [ 43 ] يقوم بعض مزودي خدمات الرموز أو منتجات التشفير الرمزي بإنشاء قيم بديلة بطريقة تتطابق مع تنسيق البيانات الحساسة الأصلية. في حالة بيانات بطاقات الدفع، قد يكون طول الرمز مساويًا لرقم الحساب الأساسي ( رقم بطاقة البنك ) ويحتوي على عناصر من البيانات الأصلية مثل آخر أربعة أرقام من رقم البطاقة. عند تقديم طلب تفويض لبطاقة الدفع للتحقق من صحة المعاملة، قد يتم إرجاع رمز إلى التاجر بدلاً من رقم البطاقة، بالإضافة إلى رمز التفويض الخاص بالمعاملة. يُخزَّن الرمز المميز في النظام المُستقبِل، بينما تُربط بيانات حامل البطاقة الفعلية بالرمز المميز في نظام تشفير آمن. يجب أن يتوافق تخزين الرموز المميزة وبيانات بطاقات الدفع مع معايير PCI الحالية، بما في ذلك استخدام التشفير القوي . [ 44 ]
المعايير (ANSI، ومجلس PCI، وفيزا، وEMV)
تُعرَّف تقنية التشفير الرمزي حاليًا ضمن معايير ANSI X9 تحت مسمى X9.119 الجزء 2. وتُعنى X9 بوضع معايير الصناعة للتشفير المالي وحماية البيانات، بما في ذلك إدارة أرقام التعريف الشخصية لبطاقات الدفع، وتشفير بطاقات الائتمان والخصم، والتقنيات والعمليات ذات الصلة. وقد أعلن مجلس PCI دعمه للتشفير الرمزي في الحد من مخاطر اختراق البيانات، عند دمجه مع تقنيات أخرى مثل التشفير من نقطة إلى نقطة (P2PE) وتقييمات الامتثال لإرشادات PCI DSS. [ 45 ] وأصدرت شركة Visa Inc. أفضل ممارسات التشفير الرمزي [ 46 ] لاستخدامات التشفير الرمزي في تطبيقات وخدمات معالجة بطاقات الائتمان والخصم. وفي مارس 2014، أصدرت EMVCo LLC أول مواصفاتها للتشفير الرمزي للدفع وفقًا لمعيار EMV . [ 47 ] ويُعد معيار PCI DSS المعيار الأكثر استخدامًا لأنظمة التشفير الرمزي التي يستخدمها العاملون في قطاع المدفوعات. [ 23 ]
الحد من المخاطر
قد يُصعّب استخدام تقنية التشفير الرمزي على المهاجمين الوصول إلى البيانات الحساسة خارج نظام أو خدمة التشفير. كما قد يُبسّط تطبيق هذه التقنية متطلبات معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) ، حيث قد تخضع الأنظمة التي لم تعد تخزن أو تعالج بيانات حساسة لتخفيض في الضوابط المطلوبة بموجب إرشادات هذا المعيار.
كأفضل ممارسة أمنية، [ 48 ] يجب إجراء تقييم مستقل والتحقق من صحة أي تقنيات تُستخدم لحماية البيانات، بما في ذلك التشفير الرمزي، للتأكد من أمان وقوة الطريقة والتنفيذ قبل تقديم أي ادعاءات تتعلق بالامتثال لقوانين الخصوصية واللوائح التنظيمية وأمن البيانات. ويكتسب هذا التحقق أهمية خاصة في التشفير الرمزي، حيث تُشارك الرموز خارجيًا في الاستخدام العام، مما يعرضها للخطر في بيئات عالية المخاطر ومنخفضة الثقة. ويجب إثبات استحالة عكس تشفير رمز أو مجموعة رموز إلى بيانات حساسة حقيقية باستخدام معايير ومقاييس معتمدة في هذا المجال، وذلك من قِبل خبراء مختصين مستقلين عن مزود الخدمة أو الحل.
قيود على استخدام الرموز المميزة
لا يمكن تحويل جميع بيانات المؤسسة إلى رموز، ويجب فحصها وتصفيتها.
عند استخدام قواعد البيانات على نطاق واسع، تتوسع بشكل هائل، مما يُطيل عملية البحث، ويُؤثر سلبًا على أداء النظام، ويزيد من عمليات النسخ الاحتياطي. تُسمى قاعدة البيانات التي تربط المعلومات الحساسة برموز مميزة "خزنة". ومع إضافة بيانات جديدة، يزداد عبء صيانة الخزنة بشكل ملحوظ.
لضمان اتساق قاعدة البيانات، يجب مزامنة قواعد بيانات الرموز باستمرار.
إلى جانب ذلك، يجب إنشاء قنوات اتصال آمنة بين البيانات الحساسة والخزنة حتى لا تتعرض البيانات للاختراق أثناء نقلها من وإلى التخزين. [ 4 ]
انظر أيضاً
مراجع
- ↑ "تبسيط عملية ترميز الكلمات" . IDEMIA . 19-09-2017. مؤرشف من الأصل في 26-01-2018 . تم الاطلاع عليه في 26-01-2018 .
- ↑ "شرح ترميز الدفع" . سكوير . 8 أكتوبر 2014. مؤرشف من الأصل في 2018-01-02 . تم الاطلاع عليه في 2018-01-26 .
- ↑ CardVault: "أساسيات التشفير الرمزي"
- 1 2 3 4 أوجيجاو-نيمتيو، ف. (2016). “الترميز كأسلوب لأمن البيانات”. الإدارة الإقليمية لدراسات إدارة موارد الدفاع. زيزيتي ناوكوي أون . 2 (103). براسوف، رومانيا: Akademia Sztuki Wojennej: 124–135 . ISSN 0867-2245 .
- ↑ أوغيغاو-نيامتيو، ف. (2017). "أتمتة عملية أمن البيانات". مجلة إدارة موارد الدفاع (JoDRM) . 8 (2).
- ↑ "مشروع OWASP لأفضل عشرة مشاريع" . مؤرشف من الأصل بتاريخ 2019-12-01 . تم الاطلاع عليه بتاريخ 2014-04-01 .
- ↑ ستابلتون، ج.؛ بور، ر. س. (2011). "الترميز وأساليب أمنية أخرى لبيانات حاملي البطاقات". مجلة أمن المعلومات: منظور عالمي . 20 (2): 91-99 . doi : 10.1080/19393555.2011.560923 . S2CID 46272415 .
- ↑ ي.، حبش، نزار (2010). مقدمة في معالجة اللغة العربية الطبيعية . مورغان وكلايبول. ISBN 978-1-59829-796-6. OCLC 1154286658 .
{{cite book}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - ↑ إرشادات ترميز PCI DSS
- ↑ رولف، أليكس (مايو 2015). "سقوط وصعود التوكنة" . تم الاسترجاع في 27 سبتمبر 2022 .
- ↑ شو، شيوي؛ باوتاسو، سيزار؛ تشو، ليمينغ؛ لو، تشينغوا؛ ويبر، إنغو (4 يوليو/تموز 2018). "مجموعة أنماط لتطبيقات البلوك تشين" . وقائع المؤتمر الأوروبي الثالث والعشرين حول لغات أنماط البرامج . EuroPLoP '18. نيويورك، نيويورك، الولايات المتحدة الأمريكية: رابطة آلات الحوسبة. الصفحات 1-20 . doi : 10.1145/3282308.3282312 . ISBN 978-1-4503-6387-7. S2CID 57760415 .
- ↑ ميلمور، ب.؛ فوسكولو، ف.؛ مونديلو، س.؛ كرول، ج.؛ أوبادياي، س.؛ وايلدينغ، د. "الرموز: الثقافة، والروابط، والمجتمعات: البرنامج النهائي" (ملف PDF) . جامعة وارويك.
- ↑ لينك، إس.؛ لوكوفيتش، آي.؛ موغين، ب. (2010). "تقييم أداء بنى قواعد البيانات ذات المفاتيح الطبيعية والبديلة". كلية الهندسة وعلوم الحاسوب، جامعة فيكتوريا في ويلينغتون .
- ↑ هول، ب.؛ أوليت، ج.؛ تود، س. (1976). "العلاقات والكيانات. النمذجة في أنظمة إدارة قواعد البيانات" . جي إم نايسن.
- ↑ "الترميز يُسهّل امتثال التجار لمعايير PCI" . مؤرشف من الأصل بتاريخ 2012-11-03 . تم الاطلاع عليه بتاريخ 2013-03-28 .
- ↑ «شركة Shift4 تُصدر ورقة بيضاء مُفصّلة حول التوكنة» . رويترز . مؤرشف من الأصل بتاريخ 13 مارس 2014. تم الاطلاع عليه بتاريخ 2 يوليو 2017 .
- ↑ "شركة Shift4 تطلق أداة أمان تُمكّن التجار من إعادة استخدام بيانات بطاقات الائتمان" . بائع تجزئة عبر الإنترنت . مؤرشف من الأصل بتاريخ 18 فبراير 2015.
- ↑ "شركة Shift4 تُصدر ورقة بيضاء مُفصّلة حول التوكنة" . مؤرشفة من الأصل بتاريخ 16 يوليو 2011. تم الاطلاع عليها بتاريخ 17 سبتمبر 2010 .
- ↑ فان ويك، يوهانس؛ تودوروف، إيليان (25 مارس 2026). بنية بيانات بدون خوادم (ZK) لإدارة دورة حياة بيانات الدفع الآمنة مع تقليل المسؤولية (ملف PDF) . PCI Vault. ص 7.
- ↑ "الدروس المستفادة من اختراق البيانات" (ملف PDF) . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 2013-05-02 . تم الاطلاع عليه بتاريخ 2014-04-01 .
- ↑ شركة Voltage وشركة Ingencio شريكتان في منصة تشفير البيانات [ تمت إزالة الرابط ]
- ^ أوجيجاو-نيمتيو، ف. (2016). "الترميز كأسلوب لأمن البيانات" . زيزيتي ناوكوي أون . 2 (103). ردمك 0867-2245 .
- 1 2 أوزدنيزجي، بشرى؛ أوك، كيرم؛ كوشكون، فيدات (30-11-2016). "بنية اتصالات قائمة على الترميز لخدمات NFC المُمكّنة بتقنية HCE" . أنظمة المعلومات المتنقلة . 2016 e5046284. doi : 10.1155/2016/5046284 . hdl : 11729/1190 . ISSN 1574-017X .
- ↑ أوهير، ك.، جوريك-لوغري، أ.، ودي كامبوس، س. (2022). حجب الرموز عالية القيمة: طريقة حجب فعالة لربط السجلات. معاملات ACM لاكتشاف المعرفة من البيانات، 16(2)، 1-17. https://doi.org/10.1145/3450527
- ↑ إرشادات مجلس PCI بشأن ترميز البيانات
- ↑ كيف تعرف ما إذا كان مولد الأرقام العشوائية يعمل؟
- ↑ جيمينيز، غريغوار؛ شرقاوي، عبد الكريم؛ فريش، رافائيل؛ فيسكيه، لوران (2017-07-01). "مولد أرقام عشوائية حقيقية قائم على حلقة ذاتية التوقيت: نموذج التهديد والتدابير المضادة". ورشة عمل IEEE الدولية الثانية للتحقق والأمن (IVSW) لعام 2017. ثيسالونيكي، اليونان: IEEE. الصفحات 31-38 . doi : 10.1109/IVSW.2017.8031541 . ISBN 978-1-5386-1708-3. S2CID 10190423 .
- ↑ فيجايان، جايكومار (12 فبراير 2014). "البنوك تسعى لتطبيق معيار التشفير الرمزي لتأمين مدفوعات بطاقات الائتمان" . كمبيوتر وورلد . تاريخ الاسترجاع: 23 نوفمبر 2022 .
- ↑ مارك، إس جيه (2018). "إخفاء هوية المعلومات الشخصية لاستخدامها في اختبار البرمجيات لضمان الامتثال لقانون حماية المعلومات الشخصية".
- ↑ "أمريكان إكسبريس تُطلق خدمات أمان جديدة للدفع عبر الإنترنت والهواتف المحمولة" . AmericanExpress.com . 3 نوفمبر 2014. مؤرشف من الأصل بتاريخ 4 نوفمبر 2014. تم الاطلاع عليه بتاريخ 4 نوفمبر 2014 .
- ↑ "دليل برمجة Apple Pay: حول Apple Pay" . developer.apple.com . تم الاطلاع عليه بتاريخ 23-11-2022 .
- ↑ "خدمة رمز فيزا" . usa.visa.com . تم الاطلاع عليه بتاريخ 23-11-2022 .
- ↑ بيك، رومان؛ أفيتال، ميشيل؛ روسي، ماتي؛ ثاتشر، جيسون بينيت (2017-12-01). "تقنية سلسلة الكتل في بحوث الأعمال ونظم المعلومات" . هندسة الأعمال ونظم المعلومات . 59 (6): 381-384 . doi : 10.1007/s12599-017-0505-1 . ISSN 1867-0202 . S2CID 3493388 .
- ^ تشيبي، ف. بولات، غ.ب. أتان، ت.؛ أرضروملو، O. ي. (2021). “القمة الدولية للهندسة وإدارة التكنولوجيا 2021 – كتاب إجراءات ETMS2021”. جامعة اسطنبول التقنية وجامعة بهتشه شهير. رقم ISBN 978-975-561-522-6.
- مورو وزريبيني ( 22 أكتوبر 2019). "تقنية البلوك تشين وتوكنة الفرد: الآثار المجتمعية" . إنترنت المستقبل . 11 (10): 220. doi : 10.3390/fi11100220 . ISSN 1999-5903 .
- ↑ تيان، ييفنغ؛ لو، تشنغ؛ أدريانز، بيتر؛ مينشين، ر. إدوارد؛ كيثنيس، ألاستير؛ وو، جونغهون (2020). "البنية التحتية المالية من خلال التوكنة القائمة على تقنية البلوك تشين" . مجلة فرونتيرز لإدارة الهندسة . 7 (4): 485-499 . doi : 10.1007/s42524-020-0140-2 . ISSN 2095-7513 . S2CID 226335872 .
- ^ روس، عمري. جنسن، يوهانس رود. أشيم ، ترولس (2019-11-16). "الأصول تحت الترميز" . روتشستر، نيويورك. دوى : 10.2139/ssrn.3488344 . S2CID 219366539 . اس اس ار ان 3488344 .
{{cite journal}}يتطلب الاستشهاد بالمجلة ( مساعدة )|journal= - ↑ طباطبائي، أرمان (25 مارس 2019). "منصة الاستثمار الاجتماعي إيتورو تستحوذ على شركة فيرمو الناشئة المتخصصة في العقود الذكية" . تيك كرانش . تاريخ الاسترجاع: 23 نوفمبر 2022 .
- ↑ "إيتورو إكس تُعيّن عمري روس كبير علماء تقنية البلوك تشين" . أخبار مالية وتجارية | فاينانس ماجنيتس . 27 مارس 2019. تاريخ الاطلاع: 23 نوفمبر 2022 .
- 1 2 سازاندريشفيلي، جورج (2020). "ترميز الأصول بلغة بسيطة" . مجلة المحاسبة والتمويل المؤسسي . 31 (2): 68-73 . doi : 10.1002/jcaf.22432 . ISSN 1044-8136 . S2CID 213916347 .
- ↑ معيار أمان بيانات صناعة بطاقات الدفع
- ↑ "الترميز: معالجة مدفوعات الترميز المتوافقة مع معايير PCI" . أنظمة الدفع بلوفين . تم الاسترجاع في 14 يناير 2016 .
- ↑ "PCI Vault: خوارزميات التشفير الرمزي" . PCI Vault . تم الاطلاع عليه بتاريخ 23-06-2024 .
- ↑ "أمن البيانات: وجهة نظر مخالفة - "أفضل طريقة لتأمين البيانات هي عدم تخزينها"( ملف PDF) . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 31 يوليو 2009. تم الاطلاع عليه بتاريخ 17 يونيو 2009 .
- ↑ "حماية معلومات المستهلك: هل يمكن منع اختراقات البيانات؟" (ملف PDF) . مؤرشف من النسخة الأصلية (PDF) بتاريخ 7 أبريل 2014. تم الاطلاع عليه بتاريخ 1 أبريل 2014 .
- ↑ أفضل ممارسات ترميز التأشيرات
- ↑ "مواصفات ترميز مدفوعات EMV - الإطار التقني" . مارس 2014. مؤرشف من الأصل بتاريخ 14 أكتوبر 2016. تم الاطلاع عليه بتاريخ 4 نوفمبر 2014 .
- ↑ "دليل OWASP للتشفير" . مؤرشف من الأصل بتاريخ 2014-04-07 . تم الاطلاع عليه بتاريخ 2014-04-01 .
روابط خارجية
- مقارنة بين الحوسبة السحابية والدفع - مقدمة عن التشفير عبر المدفوعات السحابية.
- علم التشفير
