إرسال السجلات والتنبيهات وبيانات القياس عن بُعد عبر صمام ثنائي البيانات

اكتشف كيف
نستخدمُ الذكاء الاصطناعي في ترجمات الموقع، ومع أننا نسعى جاهدين لبلوغ الدقة قد لا تكون هذه الترجمات دقيقةً بنسبة 100% دائمًا. تفهّمك لهذا الأمر هو موضع تقدير لدينا.

كيف يساعد OPSWAT في تحقيق الامتثال لمعيار PCI DSS من خلال تأمين الملفات

بقلم OPSWAT
شارك هذا المنشور

إذا كنت قد حددت ثغرات في تغطية أمان ملفاتك وفقًا لمعيار PCI DSS (معيار أمان بيانات صناعة بطاقات الدفع) 4.0.1، فإن السؤال التالي هو سؤال عملي: كيف تبدو عملية الإصلاح فعليًّا؟

يُعرِّف معيار PCI DSS بيئة بيانات حامل البطاقة (CDE) بأنها كل نظام يقوم بتخزين بيانات حامل البطاقة أو معالجتها أو نقلها، وكل نظام يتمتع بوصول غير مقيد إلى نظام يقوم بذلك. ويتم فرض هذا الحد على مستوى الشبكة والتحكم في الوصول، ولكنه يتم تجاوزه باستمرار على مستوى الملفات. تنقل حركة مرور الويب الملفات إلى بيئة بيانات حامل البطاقة (CDE). وتقوم رسائل البريد الإلكتروني بتسليم المرفقات إلى الأنظمة التي تعالج بيانات حامل البطاقة (CHD). كما تنقل الوسائط القابلة للإزالة الملفات عبر الحدود المادية التي لا تصل إليها ضوابط الشبكة. وأمن الملفات هو ما يفرض حدود بيئة بيانات حامل البطاقة (CDE) على مستوى طبقة المحتوى.

MetaDefender منصة OPSWATالمدعومة بالذكاء الاصطناعي لحماية البنية التحتية الحيوية. يربط هذا المقال بين المتطلبات الرئيسية للمعيار وما MetaDefender حتى يتسنى لفرق الأمن وأصحاب المصلحة المعنيين بالامتثال تقييم نطاق التغطية بدقة.

MetaDefender معيار PCI DSS 4.0.1 فيما يتعلق بالمتطلبات 1 و2 و5 و6 و8 و9 و10 و11 و12، وذلك من خلال الكشف عن البرامج الضارة باستخدام محركات متعددة، وتطهير الملفات، وتقييم الثغرات الأمنية، ومراقبة الوسائط القابلة للإزالة، والتسجيل المركزي — مما يغطي كل قناة لاستقبال الملفات التي يتيحها CDE.

هل هذا الموضوع جديد عليك؟ ابدأ بقراءة مدونتنا حول أهمية أمن الملفات في برنامج الامتثال لمعيار PCI DSS، والتي تغطي النطاق الكامل لمتطلبات البند 4.0.1 عبر سبع قنوات لاستلام الملفات.

الجزء الأول: متطلبات أمان الملفات

المتطلبات رقم 5 و6 و11 هي التي يكون لأمن الملفات فيها التأثير المباشر الأكبر على الامتثال. وهي أيضًا المجالات التي تظهر فيها معظم الثغرات في التغطية في الخدمات المالية.

المتطلب رقم 5: حماية جميع الأنظمة والشبكات من Software الضارة

يتطلب الشرط رقم 5 من المؤسسات نشر وصيانة حلول شاملة لمكافحة البرامج حلول منع البرامج الضارة واكتشافها ومعالجتها عبر جميع الأنظمة في بيئة البيانات المركزية (CDE). ويشمل ذلك إنشاء دفاعات فعالة ومحدثة، وإجراء عمليات فحص في الوقت الفعلي أو بشكل دوري، وتنفيذ آليات لمكافحة التصيد الاحتيالي. ويمتد نطاق هذا الشرط ليشمل بوابات الويب والبريد الإلكتروني، والتخزين السحابي، ونقاط النهاية، والوسائط القابلة للإزالة.

كيف OPSWAT حماية الأنظمة والشبكات من Software الضارة

تستفيد تقنية Metascan™ Multiscanning OPSWAT من أكثر من 30 محركًا تجاريًّا لمكافحة البرامج الضارة للكشف عن البرامج الضارة المعروفة بدقة استثنائية، بينما تعمل تقنية Deep CDR™ على تحييد التهديدات من نوع «صفر يوم» والتهديدات المضمنة بشكل استباقي من خلال إعادة بناء الملفات إلى تنسيقات آمنة وقابلة للاستخدام.

  • يوفر MetaDefender فحصًا عميقًا للمحتوى متعدد الطبقات عبر جميع القنوات الرئيسية لاستقبال الملفات.
  • تكشف تقنية العزل المتقدمة MetaDefender عن البرامج الضارة المراوغة أو التي لا تعتمد على ملفات، والتي يفوتها الكشف القائم على التوقيعات.
  • يقوم MetaDefender Security™ بحظر مرفقات التصيد الاحتيالي والمحتوى المشبوه قبل تسليمها.
  • يقوم MetaDefender ICAP بفحص حركة مرور HTTP/S، حيث يكتشف الملفات الضارة أثناء نقلها ويحجبها قبل وصولها إلى الأنظمة الداخلية
  • يعمل Central ManagementMy Central ManagementMy على توحيد عمليات التسجيل وتحديثات المحرك والرؤية المتعلقة بالامتثال على مستوى النشر بأكمله.

المتطلب رقم 6: تطوير Secure Software Secure وصيانتها

يضمن الشرط 6 أن يتم تطوير جميع الأنظمة والبرامج داخل CDE وصيانتها وحمايتها بشكل آمن طوال دورة حياتها. يركز معيار PCI DSS 4.0.1 على هدفين: منع استغلال الثغرات الأمنية وتقليل المخاطر الناجمة عن البرامج المخصصة أو برامج الجهات الخارجية. ويشترط الشرط 6.3.2 على وجه التحديد الاحتفاظ بقائمة محدثة بتلك المكونات من أجل إدارة الثغرات الأمنية. وهذا يعني تطبيق التصحيحات في الوقت المناسب، واعتماد ممارسات آمنة لدورة حياةSoftware (SDLC)، والحفاظ على مستودعات آمنة للكود البرمجي.

كيف OPSWAT Secure Software التطوير والصيانة

MetaDefender المتطلب رقم 6 من خلال توفير رؤية متعمقة لمكونات البرامج وحزم الملفات قبل دخولها إلى مرحلة الإنتاج.

  • يقوم تقييم الثغرات الأمنية للملفات متعددة المحركات بالكشف عن إدخالات CVE (الثغرات الأمنية والتعرضات الشائعة) المعروفة في الملفات الثنائية وبرامج التثبيت والتبعيات، بحيث لا تصل إلى البيئة سوى المكونات الآمنة التي خضعت للتقييم.
  • Server Core MetaDefender Core MetaDefender ICAP Server تأمين ملفات تطبيقات الويب وفحص حركة المرور للمحتوى الوارد من مصادر خارجية أو غير موثوق بها.
  • يعزز MetaDefender Software Chain™ سير عمل التطوير من خلال تحليل مكتبات الجهات الخارجية، وفحص مكونات الكود بحثًا عن العناصر الخبيثة أو المعرضة للثغرات الأمنية، وإنشاء قوائمSoftware (SBOM) التي تعزز شفافية التبعيات.

المتطلب رقم 11: اختبار أمن الأنظمة والشبكات بانتظام

ينص الشرط رقم 11 على إجراء اختبارات أمنية مستمرة (بما في ذلك تقييمات نقاط الضعف، واختبارات الاختراق، وكشف التسلل) لضمان بقاء الأنظمة قادرة على الصمود في مواجهة التهديدات الناشئة. ويشترط الشرط رقم 11.3.1.2 إجراء عمليات مسح داخلية بعد المصادقة.

كيف OPSWAT Secure Software اختبار الأمان

MetaDefender المتطلب رقم 11 من خلال file-based vulnerability assessment والمسح المتعدد، والتحليل في بيئة العزل، وكشف التهديدات عند نقاط الاستقبال الحرجة.

  • Supply Chain كل من MetaDefender Core MetaDefender ICAP Server MetaDefender Security™ MetaDefender File Transfer™ MetaDefender Software Supply Chain الثغرات الأمنية المعروفة (CVE) الموجودة في الملفات وبرامج التثبيت وحزم البرامج قبل نشرها.
  • يقوم MetaDefender (الكشف والاستجابة عبر الشبكة) بتحليل حركة مرور الشبكة بحثًا عن السلوكيات المشبوهة للملفات ومؤشرات الاختراق.
  • ورغم أن MetaDefender لا MetaDefender فحوصات شاملة للثغرات الأمنية على مستوى النظام أو MetaDefender بالكشف عن الاختراقات على نطاق الشبكة بأكملها، فإنه يتحقق من سلامة الملفات عند النقاط التي تدخل منها معظم التهديدات المنقولة عبر الملفات إلى البيئة.

الجزء الثاني: متطلبات الدعم على مستوى إدارة التعليم في كولورادو (CDE)

يحتل أمن الملفات مكانة مركزية في المتطلبات 5 و6 و11، لكن نطاق تغطية MetaDefender يمتد ليشمل عدة مجالات أخرى من المعيار. وفيما يلي المجالات التي يساهم فيها هذا البرنامج.

المتطلب 1: تثبيت ضوابط أمن الشبكة وصيانتها

ينص الشرط رقم 1 على ضرورة إنشاء وصيانة ضوابط أمن الشبكة، بما في ذلك جدران الحماية وأجهزة التوجيه وأجهزة الحماية الحدودية، من أجل حماية CDE. ويشمل ذلك تطبيق تقسيم الشبكة، وتهيئة السياسات، وتوثيق تدفقات البيانات.

تعمل ضوابط الوصول المادي على تأمين المحيط الخارجي على مستوى الشبكة، لكن الملفات تعبر هذا المحيط باستمرار على مستوى طبقة المحتوى، وهو المكان الذي تُطبق فيه ضوابط MetaDefender.

كيف OPSWAT الحفاظ على ضوابط أمن الشبكات

OPSWAT المتطلب رقم 1 من خلال إضافة آلية لمنع التهديدات استنادًا إلى المحتوى في نقاط التحكم الرئيسية عبر الشبكة.

  • تقوم MetaDefender بفحص الملفات التي تنتقل عبر قنوات البريد الإلكتروني والويب ووسائط التخزين والوسائط القابلة للإزالة ونقاط النهاية، وتطهيرها والتحقق من صحتها، مما يقلل من المخاطر على مستوى طبقة المحتوى حتى عندما تسمح ضوابط الشبكة بمرور هذه البيانات.
  • تعمل Proactive DLP «Metascan Multiscanning» و«Deep CDR™» Proactive DLP معًا لمنع المحتوى الضار من الدخول إلى البيئات المقسمة أو الانتقال داخلها.

الشرط 2: تطبيق Secure على جميع مكونات النظام

يضمن الشرط رقم 2 أن جميع مكونات النظام، بما في ذلك الخوادم والتطبيقات وأجهزة الشبكة، يتم تكوينها بشكل آمن وصيانتها بشكل منتظم. ويشمل ذلك إزالة الخدمات غير الضرورية، وتطبيق معايير تعزيز الأمان، والتحقق من استمرار توافق الأنظمة مع تلك التكوينات على المدى الطويل.

كيف OPSWAT Secure لمكونات النظام

MetaDefender هذا المطلب من خلال فحص الملفات وحزم البرامج وبرامج التثبيت بحثًا عن البرامج الضارة والثغرات الأمنية المعروفة قبل وصولها إلى أنظمة الإنتاج. ويضمن أن المكونات الآمنة والمُثبتة فقط هي التي تمر عبر البيئات ذات مستويات الثقة المختلفة.

  • Endpoint MetaDefender Endpoint عملية تثبيت التصحيحات والتحقق من حالة الأمان، في حين أن
  • Supply Chain Software MetaDefender Supply Chain نقاط الضعف في المكونات التابعة لأطراف ثالثة والمكونات مفتوحة المصدر. الشرط رقم 8: تحديد هوية المستخدمين والتحقق من صحة الوصول إلى مكونات النظام

المتطلب 8: تحديد هوية المستخدمين والتحقق من صحة الوصول إلى مكونات النظام

ينص الشرط رقم 8 على ضرورة وجود تعريف فريد للمستخدم وضوابط مصادقة قوية، بما في ذلك المصادقة متعددة العوامل (MFA)، لضمان أمن الوصول إلى الأنظمة داخل CDE. ويحدد هذا الشرط معايير كلمات المرور، وإدارة الحسابات، والتحقق من الهوية، ووسائل الحماية ضد سرقة بيانات الاعتماد.

كيف OPSWAT عملية تحديد هوية المستخدم ومصادقة الوصول

MetaDefender الشرط رقم 8 من خلال دمج MetaDefender مع مزودي خدمات إدارة الهوية والوصول (IAM) الخارجيين، مثل Active Directory ومنصات تسجيل الدخول الموحد (SSO)، مما يتيح المصادقة القوية والوصول الإداري الآمن.

  • يتم حماية عمليات تسجيل الدخول إلى وحدة التحكم عبر بروتوكول HTTPS، كماCentral Management My OPSWAT Central Management سياسات المصادقة للحسابات الإدارية المحلية.
  • كما يمكن Proactive DLP الكشف عن بيانات الاعتماد المكشوفة داخل الملفات التي تم فحصها.

الشرط 9: تقييد الوصول المادي إلى بيانات حاملي البطاقات

يركز الشرط رقم 9 على الحفاظ على إجراءات أمنية مادية صارمة على الأنظمة والأجهزة والوسائط التي تخزن أو تعالج بيانات حاملي البطاقات. ويشمل هذا الشرط ضوابط لتقييد الوصول المادي، وإدارة الزوار، وتتبع الوسائط الحساسة، وضمان التعامل الآمن مع بيانات حاملي البطاقات في شكلها المادي وتدميرها بشكل آمن.

تعد الوسائط القابلة للإزالة أحد نواقل الهجوم المادية القليلة التي تتجاوز كلاً من تقسيم الشبكة وضوابط الحماية التقليدية للمحيط الخارجي. وهذه هي نقطة التقاطع المحددة بين «المتطلب 9» MetaDefender».

كيف OPSWAT Secure الوصول Secure إلى بيانات حاملي البطاقات

لا يتطلب الوصول المادي إلى الشبكة وجود اتصال بالشبكة. وتُعد الوسائط القابلة للإزالة أحد أكثر نواقل الهجوم المادي مباشرةً في بيئات الدفع، بما في ذلك الأنظمة المعزولة عن الشبكة.

  • Endpoint Kiosk MetaDefender Kiosk MetaDefender Endpoint USB وتطهيرها قبل دخول الملفات إلى الشبكات الآمنة أو خروجها منها، مما يمنع انتقال البرامج الضارة عبر الوسائط المادية.
  • Central Management ضوابط السياسة المركزية في My OPSWAT Central Management تطبيقًا متسقًا لهذه السياسات. ويظل التحكم في الوصول المادي بحد ذاته من مسؤولية المؤسسة، لكن MetaDefender طبقة الملفات عند الحدود المادية.

المتطلب رقم 10: تسجيل ومراقبة جميع عمليات الوصول إلى مكونات النظام وبيانات حاملي البطاقات

يحدد الشرط رقم 10 الحاجة إلى تسجيل ومراقبة شاملين يتتبعان جميع عمليات الوصول إلى الأنظمة وبيانات حاملي البطاقات والأحداث ذات الصلة بالأمن. وتتيح سجلات التدقيق الكاملة إجراء التحليل الجنائي ومساءلة المستخدمين والكشف السريع عن الأنشطة المشبوهة.

كيف OPSWAT عمليات التسجيل والمراقبة في بيئات بيانات حاملي البطاقات

MetaDefender في تلبية الشرط رقم 10 من خلال إنشاء سجلات تفصيلية لأنشطة فحص البرامج الضارة، والإجراءات الإدارية، واكتشاف التهديدات، وتحديثات المحرك عبر جميع وحداته.

  • Central Management OPSWAT Central Management My Central Management هذه المعلومات ودمجها مع منصات SIEM (إدارة المعلومات والأحداث الأمنية) من أجل إجراء ربط أوسع نطاقًا والاحتفاظ بها على المدى الطويل.
  • لا MetaDefender أنظمة التسجيل على مستوى نظام التشغيل أو مستوى الشبكة، ولكنه يوفر رؤية موثوقة للتهديدات المستندة إلى الملفات وأنشطة MetaDefender عبر نطاق النشر.

المتطلب رقم 12: دعم أمن المعلومات من خلال السياسات والبرامج التنظيمية

يحدد المطلب رقم 12 الإطار التنظيمي لبرنامج أمن المعلومات المستمر. وهو يفرض وجود سياسات رسمية، وتدريب الموظفين، وإجراءات الاستجابة للحوادث، وإدارة المخاطر المستمرة لضمان الحماية المتسقة لبيانات حاملي البطاقات.

تشمل سياسات الأمن المؤسسي كيفية التعامل مع الملفات وفحصها وتسجيلها عبر جميع MetaDefender . ويكمن MetaDefender هذا المطلب من خلال التنفيذ المركزي لهذه السياسات.

كيف OPSWAT أمن المعلومات من خلال السياسات والبرامج المؤسسية

MetaDefender الشرط رقم 12 من خلال الكشف عن الأنشطة الخبيثة للملفات وتحديد بيانات حاملي البطاقات التي قد تكون حساسة خارج المواقع المتوقعة.

  • Central Management OPSWAT Central Management My رؤية مركزية لنتائج الفحص والأحداث الأمنية وتطبيق السياسات عبر جميع MetaDefender

تجميع العناصر معًا

تمتد مساهمة OPSWATفي معيار PCI DSS 4.0.1 لتشمل بنية الامتثال الكاملة: الكشف متعدد المحركات، وتطهير الملفات، وتقييم الثغرات الأمنية، ومراقبة الوسائط القابلة للإزالة، والتسجيل المركزي، والرؤية الكاملة لسلسلة التوريد. وتتعامل هذه القدرات مع نطاق التهديدات المنقولة عبر الملفات الذي يحدده المعيار، عبر كل قناة استلام يعرضها نظام CDE.

الفرق التي تسد ثغرات الامتثال بشكل فعال لا تعتمد على استخدام المزيد من أدوات. بل إنها تطبق الضوابط المناسبة في نقاط الفحص الصحيحة، مع توفير رؤية مركزية شاملة لجميع هذه الضوابط.

قم بتنزيل «دليل التوافق مع معيار PCI DSS» + «قائمة مراجعة المبتدئين لمعيار PCI DSS» لمعرفة كيف MetaDefender بالضبط مع كل متطلب وتحديد الثغرات في التغطية في برنامجك الحالي.

تابع القراءة

لماذا يُعد أمن الملفات أمرًا ضروريًا في برنامج الامتثال لمعيار PCI DSS الخاص بك

هل أنت جديد في مجال أمن الملفات وفقًا لمعيار PCI DSS 4.0.1؟ توضح هذه المدونة نطاقات متطلبات المعيار عبر سبع قنوات لاستقبال الملفات، وتشرح لماذا لا تغطي حماية نقاط النهاية سوى قناة واحدة منها.

العلامات:

ابق على اطلاع دائم OPSWAT!

اشترك اليوم لتلقي آخر تحديثات الشركة, والقصص ومعلومات عن الفعاليات والمزيد.