انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
اللائحة العامة لحماية البيانات والامتثال

الامتثال لـ PCI DSS لأنظمة نقل الملفات الآمنة

كيفية تحقيق الامتثال لمعيار PCI DSS لأنظمة نقل الملفات التي تعالج بيانات بطاقات الدفع، بما في ذلك متطلبات التشفير والتحكم في الوصول.

PCI DSS 4.0 (إلزامي منذ 31 مارس 2025) يفرض 12 متطلباً على أي نظام يُخزّن أو يعالج أو يُرسل بيانات حاملي البطاقات. لأنظمة نقل الملفات، الضوابط الرئيسية هي: المتطلب 3 (حماية بيانات الحساب المُخزَّنة عبر AES-256 أو أقوى مع إدارة مفاتيح مناسبة)، والمتطلب 4 (تشفير النقل بـ TLS 1.2 كحد أدنى وTLS 1.3 مُوصى به)، والمتطلب 8 (MFA لكل وصول إلى بيئة البيانات المحمية)، والمتطلب 10 (تسجيل كل وصول لـ CDE لمدة 12 شهراً على الأقل)، والمتطلب 12 (الحوكمة وإدارة مزوّدي الخدمة). نظام نقل ملفات يلمس ملف .csv واحداً فيه أرقام بطاقات في نطاق المعيار الكامل.

تجدر الإشارة إلى أن بنك المملكة العربية السعودية المركزي (ساما) يُوصي بامتثال PCI DSS لجميع المعالجين الماليين. ساما صدرت تعليمات صارمة تتوافق مع PCI DSS للحفاظ على سلامة منظومة المدفوعات الرقمية في المملكة.

ما الذي يُدرج نظامك في نطاق PCI DSS

PCI DSS ينطبق على أي مكوّن نظام يعالج أو يُخزّن أو يُرسل بيانات حاملي البطاقات (CHD) أو بيانات المصادقة الحساسة (SAD). CHD هو رقم الحساب الأساسي (PAN) واسم حامل البطاقة وتاريخ انتهاء الصلاحية ورمز الخدمة. SAD هو CVV وبيانات المسار الكامل والأرقام السرية — لا تُخزَّن أبداً بعد التفويض. أداة نقل ملفات تتلقى جدول بيانات أرقام بطاقات من بنك شريك تدخل في النطاق. أداة لإرسال تقرير ملخص بالأرقام الأربعة الأخيرة فقط لا تدخل. تقليص النطاق هو نشاط PCI الأعلى عائداً على الاستثمار — رمّز في أقرب نقطة ممكنة.

تغييرات PCI DSS 4.0 الجديرة بالمعرفة

الإصدار 4.0 أدخل: النهج المُخصَّص (بديل للنهج المُحدَّد يتطلب تحليل مخاطر مُستهدَفاً)، ومتطلبات MFA المُعدَّلة الممتدة لكل وصول إلى CDE (لا للإداريين فقط)، وقواعد كلمات مرور أشد (12+ حرفاً من يناير 2025 بموجب 8.3.6)، وتكرار أعلى لكثير من المهام (مسح ربعي واختبار اختراق سنوي)، ومتطلبات صريحة لصفحات الدفع من جانب العميل (6.4.3، 11.6.1 لاكتشاف التلاعب). أنظمة نقل الملفات تشعر بـ 8.3.6 و10 أكثر — مصادقة أشد وتسجيل أوسع.

المتطلب 3: حماية أرقام البطاقات المُخزَّنة

المتطلب 3 يمنع تخزين SAD بعد التفويض ويشترط حماية قوية لأرقام PAN المُخزَّنة. الطرق المقبولة: تجزئة أحادية الاتجاه بملح قوي (SHA-256 مع ملح 128+ بت لكل رقم)، أو اقتطاع (لا أكثر من ستة الأرقام الأولى وأربعة الأخيرة)، أو رموز فهرسة مع لوحات مُخزَّنة بأمان، أو تشفير قوي مع إدارة مفاتيح مرتبطة. لأنظمة نقل الملفات، أنظف نهج هو الترميز قبل دخول الملف لخط أنابيب النقل. إذا كانت أرقام PAN الخام يجب أن تعبر، استخدم AES-256-GCM بمفاتيح في HSM بمستوى FIPS 140-2 Level 2+.

المتطلب 4: تشفير النقل

4.2.1 يشترط تشفيراً قوياً لنقل PAN عبر الشبكات العامة. "التشفير القوي" بحسب مسرد PCI يستند إلى NIST SP 800-57 — AES-256 للمتماثل، وRSA 3072+ للمفاتيح العامة، وTLS 1.2+ للنقل. عطّل TLS 1.0 و1.1 كلياً (تم إيقافهما عام 2018). استخدم SSL Labs أو Qualys SSL Test للتحقق من التهيئة ربعياً. البريد الإلكتروني إشكالي صراحةً — 4.2.2 يشترط تحويل أرقام PAN المُرسَلة عبر تقنيات المراسلة إلى غير قابلة للقراءة قبل الإرسال. رقم PAN بنص صريح في بريد إلكتروني انتهاك PCI. أرسل رابطاً آمناً لتنزيل مشفر بدلاً من ذلك.

المتطلب 8: MFA في كل CDE

8.4 و8.5 في PCI DSS 4.0 يشترطان MFA لـ (أ) كل وصول غير وحدة تحكم إلى CDE من موظفي الإدارة، و(ب) كل وصول عن بُعد إلى CDE من أي موظف. "الكل" هي الكلمة الرئيسية مقارنةً بالإصدارات السابقة — المقاولون والمدققون وموظفو الدعم، ليس فقط الإداريون. MFA المقبول: شيء تعرفه (كلمة مرور)، وشيء تملكه (رمز جهاز أو تطبيق هاتف)، وشيء أنت عليه (بيومتري). مفاتيح الأجهزة (YubiKey، Feitian) عبر FIDO2 تُحقق 8.5 بنظافة. OTP عبر SMS مُثبَّط — NIST SP 800-63B خفّض مستوى ضمانه عام 2016.

المتطلب 10: التسجيل والاحتفاظ 12 شهراً

10.2 يشترط سجلات تدقيق تُلتقط: وصول الأفراد إلى CHD، وإجراءات المستخدمين ذوي الصلاحيات الإدارية، والوصول لمسارات التدقيق، ومحاولات الوصول المنطقي الفاشلة، وآليات التحقق من الهوية، وتهيئة سجلات التدقيق، وإنشاء وحذف الكائنات على مستوى النظام. 10.5.1 يشترط الاحتفاظ لمدة 12 شهراً على الأقل مع 3 أشهر متاحة فوراً. لأنظمة CDE لنقل الملفات، استخدم مخزناً غير قابل للتغيير — AWS CloudWatch Logs مع CloudTrail، أو Azure Monitor بسياسات غير قابلة للتغيير، أو Splunk بتهيئة كتابة مرة واحدة.

المتطلب 12: حوكمة مزوّدي الخدمة

12.8 يغطي إدارة مزوّدي الخدمة. احتفظ بقائمة مزوّدين مع أوصاف الخدمات ونطاق PCI DSS، وأبرم اتفاقية مكتوبة مع كل منهم تُقرّ مسؤوليتهم عن أمان CHD، ووثّق متطلبات PCI التي يديرها كل مزوّد، وراقب حالة الامتثال للمزوّدين سنوياً. لمزوّدي نقل الملفات، اطلب شهادة الامتثال لـ PCI DSS (AOC). المزوّدون الكبار في مجال المدفوعات — Globalscape EFT وIBM Sterling — يحملون AOCs للمستوى الأول.

تقليص النطاق عبر التشفير من جانب العميل

إذا كان مزوّد نقل الملفات لا يرى أبداً أرقام PAN بنص صريح لأن التشفير يحدث من جانب العميل قبل الرفع، فقد يقع المزوّد خارج نطاق PCI. إرشادات PCI في هذا الشأن دقيقة — إرشادات الحوسبة السحابية لـ PCI SSC تعترف بتقليص النطاق عبر التشفير إذا: (أ) لا يستطيع المزوّد الوصول للمفاتيح، و(ب) يحتفظ العميل بحيازة المفاتيح بشكل واضح، و(ج) التشفير قوي. الخدمات بهندسة AES-256-GCM من جانب العميل — كـ HexaTransfer وما يماثلها — يمكن أن تعمل كقنوات نقل خارج نطاق CDE للتاجر إذا نُشرت بعناية. وثّق البنية في سجل النظام.

اختبار الاختراق وإدارة الثغرات

11.4 يشترط اختبار اختراق سنوياً وبعد التغييرات الهامة. لأنظمة نقل الملفات، نطاق الاختبار يشمل: نقاط نهاية الرفع والتنزيل، وتدفق المصادقة، وقسم شبكة CDE، وأي API لعمليات الملفات. استعن بمختبر CREST أو معتمد من PCI. 11.3 يشترط مسح الثغرات ربعياً بواسطة بائع مسح معتمد (ASV) للمكوّنات الخارجية. عالج النتائج العالية والحرجة خلال 30 يوماً.

تجزئة الشبكة وحدود CDE

تجزئة الشبكة تعزل CDE عن الشبكات غير المشمولة، مما يُقلّص النطاق. يجب التحقق من التجزئة سنوياً (11.4.5) باختبارات تُظهر عزل يعمل في حالات الفشل. لنظام نقل ملفات يعالج أرقام PAN، ضع خط أنابيب الرفع ومخزن الكائنات المشفرة ونقاط نهاية KMS وخط أنابيب التسجيل في VPC مخصص بدون اتصال شرق-غرب مع الشبكات المؤسسية العامة. وثّق التجزئة في مخططات الشبكة كجزء من أدلة PCI.

امتثال PCI عند طبقة النقل يتمحور في الغالب حول تقليص النطاق وصحة التشفير الجيدة. رمّز أرقام البطاقات في أقرب نقطة ممكنة. جرّبه على hexatransfer.com — مجاناً، بدون حساب، والحد الأقصى 10 جيجابايت.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف