الهندسة المدنية والهيكلية
تصميم نظام تأمين بلوتون للأجهزة المالية والشخصية
Table of Contents
إن انتشار الأجهزة التي تستخدم بلوتون والتي تقوم بتجهيز المعاملات المالية أو تخزين البيانات الشخصية قد جعل من الملزمين غير القابلين للتفاوض، ومن محطات الدفع التي لا اتصال بها، ومن المواصفات الذكية إلى المراقبين الطبيين والمحافظ الرقمية، فإن أي ضعف في عملية الدمج يمكن أن يعرض المعلومات الحساسة للاعتراض أو التلاعب أو الاستيلاء على الأجهزة، ويستلزم تصميم بروتوكولات مؤمنة لربط البلوتون فهما عميقا لمشهد المخاطر،
The Threat Landscape for Bluetooth-Enabled Financial Devices
إن الاتصالات بين البلوتون، الكلاسيكية والخفيفة، عرضة لطائفة من الهجمات التي تستهدف مراحل الدمج أو التشفير أو التوثيق، فهم هذه التهديدات أمر أساسي لتصميم دفاعات قوية وعملية على حد سواء.
التنقيب والتفريغ السلبي
ويمكن للمهاجمين الذين لديهم مفرش بلوتون أن يتبادلوا المبادلات إذا كانت مفاتيح التشفير مستمدة من قيم عشوائية غير كافية، وقد سمحت المسؤوليات مثل هجوم KNOB (مفاوضة بلوتون) للمهاجم بإجبار مفتاح تشفير قصير يسهل الضغط عليه أثناء الأزواج، وعلى الرغم من أن مواصفات بلوتون قد أصدرت تكليفاً منذ ذلك الحين بتنفيذ حد أدنى من الأجهزة المتروكة.
هجومات من البشر في الميدل
إن الهجمات التي تشنها أجهزة الصرف الآلي شديدة الخطورة بالنسبة للأجهزة المالية، إذ ينتحل المهاجم محطة طرفية شرعية أو جهاز مستخدم لاعتراض أو تغيير بيانات المعاملات، ويظهر هجوم نظام التحقق من الهوية الشخصية (هجمات القذف) كيف يمكن للخصيص أن يخدع جهازاً ليعتقد أنه كان يتواصل مع نظراء موثوق بهم سابقاً ويتجاوز التوثيق، ويقتضي تخفيف هذه الهجمات أن يكفل بروتوكول الدمج التوثيق العام المتبادل ونزاهة مفاتيح التبادل.
بلوبورن وغيرها من المستكشفات فوق الأرض
وكانت بلوبورن مجموعة من أوجه الضعف التي تسمح للمهاجمين بالتحكم الكامل في جهاز دون أي تفاعل مع المستعملين، وغالبا ما قبل أن يحدث ذلك، وفي حين توجد قطع، لا يزال الكثير من أجهزة التوحيد القياسي والأجهزة المالية القديمة غير مجهزة، وينبغي أن يفترض تصميم الطوابق أن الحزمة الأساسية قد تكون لها عيوب غير معروفة، وبالتالي فرض عملية تحقق إضافية على طبقة التطبيق.
التلاعب البدني والهجمات الجانبية
وكثيرا ما تعمل الأجهزة التي تعالج البيانات الشخصية في بيئات غير آمنة (مثلا، أكشاك البيع بالتجزئة، والخارجية) وقد يتلاعب المهاجمون جسديا بجهاز لاستخراج مفاتيح الأزواج المخزنة أو للتصوير البرمجي، وبالتالي يجب أن يقترن الأزواج المضمونة بحماية من مستوى المعدات مثل العناصر الآمنة وتخزين المواد الواقية من الاختلاس.
بروتوكولات الأمن الأساسية لبث بلوتون
وتُقدم المواصفات الأساسية لبلوتون عدة نماذج للربط، لكل منها خصائص أمنية مختلفة، واختيار النموذج الصحيح لجهاز بيانات مالية أو شخصية هو خط الدفاع الأول.
تأمين الطلاء المبسّط لـ (بلوتون)
(ج) استخدامات محدودة في إطار نظام " ميكرو " (MiR) (Me-FT) (الرمز: (NFLT) (الرمز: (NFLT) (الرمز: (S-FT))
Bluetooth Low Energy (BLE) Secure Connections
ويُستخدم نظام " لي سيكوم " (Lecure Connections) الذي يحل محل طريقة الأزواج (LE Legacy) القائمة على تشفير الـ AES-CCM.
دور بروتوكول بلوتون 5 - س (EATT) وبروتوكول المعالم المعزَّز
وقد أدخل بلويتووث 5-2 مجموعة " إتش " التي تتيح زيادة حجم وحدة مكافحة الإرهاب وتحسين حجمها، ولكنها تشمل أيضا تعزيزات أمنية مثل القدرة على إنفاذ التشفير لقنوات محددة من برنامج العمل دون الإقليمي، وفي حين أن " إتش " لا تتغير مباشرة، فإنه يوفر إطارا أقوى لتبادل البيانات بشكل آمن بعد الأزواج، وينبغي تصميم أجهزة مالية لاستخدام أكوام التوعية " EATT " حيثما أمكن.
تصميم تدفقات الطلاء للبيئات العالية الأمن
والأمن المقبول ليس مجرد مسألة اختيارات للبروتوكول وإنما مسألة كيفية تنفيذ التدفق الثنائي وتقديمه إلى المستخدم.
:: إقامة اتصالات مع مدونتي القوات المسلحة الوطنية والترددات العالية
وبالنسبة للأجهزة المالية، فإن الأزواج من طراز OOB هو معيار الذهب، إذ بتبادل المعلومات عن طريق شركة NFC أو رمز للتردد العالي المرئي، لا يمكن للمهاجم أن يستخرج بسهولة بيانات عن طريق الحاسوب أو الحقن دون قرب مادي، وينبغي أن توثق قناة OOB بواسطة أجهزة الأجهزة (مثل رقاقة NFC التي تحمل حمولات موقعة) وأن يتضمن جهازاً غير مرئي لمنع الهجمات من جديد.
Multi-Factor Authentication (MFA) and Biometrics
ويمكن أن يقترن بلوتون بطبقات توثيق إضافية، وقد يتطلب جهاز يعالج المعاملات ذات القيمة العالية من المستخدم دخول جهاز معلومات مثبت على قناة منفصلة (مثلا عن طريق السحب الآمن) قبل الالتزام بمفاتيح بلوتون، ويمكن، كبديل عن ذلك، أن يتم تحديد عملية الأزواج عن طريق التحقق من المقياس البيولوجي على الهاتف الذكي للمستعمل (الطبعة أو الاعتراف بالوجه) الذي يكشف عن هوية مؤقتة.
القيود القصيرة الأجل والقائمة على التقريب
ولا ينبغي السماح بالطيران إلا عندما تكون الأجهزة في مسافة قصيرة جدا (مثلاً، العتبات الفرعية لأجهزة الاستخبارات الأمنية)، مما يقلل من خطر وجود مهاجم عن بعد يستعمل طريقة الدمج، ويجمع بعض التنفيذ بين جهاز الكشف عن مدى الترددات في بلوتون وكشف مدى الترددات في المنطقة الوطنية لضمان حضور المستخدم مادياً.
موانع المستعمل ودليل الإثبات
أما بالنسبة للأجهزة التي تحمل عروضا، فإن اشتراط تأكيد واضح للمستعملين لرمز الأزواج (المقارنات الشمالية) أمر غير قابل للتفاوض، وينبغي أن يُعرض الرمز لمدة طويلة بما يكفي للمستعمل للمقارنة، ويجب على المستخدم أن يضغط زرا ماديا للتأكد منه، والقبول الآلي غير مقبول بالنسبة للأجهزة المالية، وبالإضافة إلى ذلك، ينبغي ألا يعاد تشغيل الجهاز تلقائيا بعد انقطاع الاتصال دون موافقة جديدة من المستعملين.
النظر في برامجيات البرمجيات وبرمجيات البرمجيات
ويمتد أمن عملية الدمج إلى ما يتجاوز البروتوكول نفسه، كما أن تخزين المفاتيح البكتريولوجية وإدارتها على دورة الحياة أمران بالغا الأهمية.
عناصر آمنة وبيئات التنفيذ المثق بها
ويجب تخزين مفاتيح الطلاء ووثائق التفويض الطويلة الأجل في عنصر مؤمن مقاوم للآمال أو بيئة تنفيذ مؤمنة، وهذا يحول دون حصول المهاجم على الجهاز المادي من استخراج المفاتيح، وينبغي أن تكون أجهزة الصف المالي (مثلاً، ربطات شبكة المعلومات، وأجهزة قراءة التصنيف الوطني للفرنكات) التي تُدرج عادة في نظام " سي " (S) بواسطة قنوات اتصال مباشرة " Cria EALto5+ " .
ضمان النزاهة والنزاهة في البرمجيات
يمكن للمهاجم الذي يحل محل جهاز البرمجيات أن يزيل جميع أشكال الأمن المختلط، فالسلاسل الأحذيية المضمونة (مثلا، أو الأحذية المرخص بها أو المحملة بالجهاز الأوربي) تكفل عدم وجود سوى عمليات البرمجيات المأذون بها، وينبغي أن يوقع على البرمجيات نفسها بمفتاح مدعم بالمعدات لا يمكن تحديثه إلا من خلال قنوات تحقق موثقة.
آليات التحديث
ويجب أن يكون ضمان إقامة العدل قابلاً للتعديل للاستجابة لمواطن الضعف التي تم اكتشافها حديثاً، وينبغي تشفير وتوقيع تحديثات اتفاق التجارة الحرة، ويجب ألا تحذف عملية التحديث مفاتيح الأزواج القائمة ما لم يأذن بها المستعمل صراحة، وبعد تحديثها، ينبغي أن يعيد الجهاز التحقق من جميع الأزواج القائمة، وذلك مثلاً عن طريق اشتراط اتخاذ خطوة قصيرة لإعادة دفع قيمة الأزواج قبل السماح بالمعاملات المالية.
خبرة المستخدمين وأمنهم: تحقيق التوازن
ومن شأن عملية الدمج الآمنة التي تتسم بالثقة أن تشجع المستعملين على تجاوز الأمن أو التخلي عن الجهاز، ويجب على المصممين أن يقدموا تعليمات واضحة وخطوة توضح سبب ضرورة كل خطوة.
التغذية البصرية والهابتيكية
استخدام الأجهزة المتفجرة المرتجلة أو الأصوات أو الاهتزازات لبيان الحالة المختلطة، مثلاً، جهاز خضراء مستعمل عند اكتمال الأزواج، وجهاز تداول حراري أحمر عند حدوث فشل في التوثيق، وهذا يساعد المستعملين على الثقة بأن العملية صحيحة.
معالجة الرعب و حركة الفشل
وإذا فشل الأزواج (مثلاً، قراءة خطأ البرمجيات الوطنية)، لا ينبغي أن يتراجع الجهاز تلقائياً إلى نموذج أضعف مثل نظام " جوستات " بل ينبغي أن يدفع المستخدم إلى إعادة صياغة طريقة OOB أو اقتراح بديل لا يزال يوفر الحماية من أجهزة الصراف الآلي (مثلاً، مقارنة رقمية إذا كانت لدى كلا الجهازين شاشات)، بل ينبغي أن يسجل النظام الفشل، وبعد بضع قطع، أن يمنع بصورة مؤقتة حدوث حالات من حدوث حالات انحراف.
تعليمات المستخدمين المرخصة والإذار
في دليل الأجهزة أو تدفقها على متن الطائرة، يرجى توضيح أن على المستخدم التحقق من مطابقة الأرقام المثبتة، وتحذيرهم من عدم الموافقة على طلب الأزواج من جهاز مجهول، كما أن الأجهزة المالية تنصح أيضا بضرورة الاحتفاظ بالجهاز في موقع آمن، وأن يكون بلوتون معوقا عند عدم استخدامه، ويمكن تسليم هذه التعليمات عبر بطاقة مرجعية سريعة أو عن طريق تدريب تفاعلي على جهاز المرافقة.
المعايير التنظيمية ومعايير الامتثال
وتخضع أجهزة البيانات المالية والشخصية لأنظمة مختلفة تفرض متطلبات أمنية على أزواج بلوتون.
PCI DSS for Payment Devices
ويقتضي معيار أمن البيانات في مجال صناعة بطاقات الدفع أن يتم تشفير الإرسال اللاسلكي وأن يتم تخزين المفاتيح بأمان، أما بالنسبة لمحطة الدفع المجهزة بلوتون، فيجب أن يستخدم الأزواج أساليب الموافقة على نظام PTS (PIN Transaction Security) وأن يتضمن اختبار مركز التفاعل بين الشركات (PCI PIN) متطلبات التحقق من صحة الأزواج.
PSD2 and powerful Customer Authentication (SCA)
ويقضي توجيه خدمات الدفع الأوروبية (PSD2) بتوثيق هوية العملاء القويين عن معظم المدفوعات الإلكترونية، وعندما يكون ربط بلوتون جزءا من تدفق بدء الدفع (مثلاً، محفظة متنقلة مقترنة بمحطة طرفية)، ينبغي اعتبار الأزواج أنفسهم جزءاً من سلسلة التقييم الذاتي الموحد، وقد يتطلب ذلك تضافراً متعدد الأطراف مع ربط ديناميكي بمبلغ معاملة محدد وبدفع.
الناتج المحلي الإجمالي والدليل القياسي للتنمية البشرية للبيانات الشخصية
ويجب أن تمتثل الأجهزة التي تجمع البيانات الشخصية أو تنقلها لقواعد أمن وخصوصية الناتج المحلي الإجمالي أو قانون السلامة الشخصية التابع للرابطة، وينبغي توثيق مفاتيح بلوتون التي تستخدم في تشفير البيانات الصحية، مع مراعاة البيانات الشخصية، مع إدارة هذه البيانات بتدابير تنظيمية وتقنية ملائمة، وينبغي توثيق قوة التشفير (مثلاً AES-256، وECC P-256)، وينبغي أن يقلل إجراء الأزواج إلى أدنى حد من تعرض أي معلومات محددة (مثل العنوان الإلكتروني MAC).
إرشادات في مجال تكنولوجيا المعلومات ومعايير فرقة العمل الدولية
ويقدم المنشور الخاص للشبكة الدولية للإحصاء 800-121 (التنقيح 2) التوجيه بشأن أمن بلوتون، ويوصي باستخدام نظام SSP مع مقارنات رقمية أو OOB للبيئات التي تتطلب حماية من نظام الرصد الدولي، وبالإضافة إلى ذلك، يمكن تطبيق نظام EAP-TLS التابع لفرقة العمل الدولية أو EAP-PWD على شبكات بلوتوث للتحقق من درجة المؤسسة، وينبغي لمصممي الأجهزة المالية أن يتشاوروا مع أحدث إطار للشبكة معلومات وطنية، وأن يحددوا عملية ضمانهم.
الرصد والاستجابة للحوادث
فالضمان ليس حدثاً لمرة واحدة؛ ويلزم رصده باستمرار لكشف إساءة الاستخدام أو الهجمات بعد إنشاء نظام للربط.
محاولات إقامة الطائرات
وينبغي للجهاز أن يسجل كل محاولة من الأزواج: الأزمان، والطريقة المستخدمة، وعنوان جهاز الاتصال المتعدد الوسائط للجهاز عن بعد، والنجاح/الفشل، وأي أخطاء، وينبغي تخزين هذه السجلات بطريقة متقنة فقط وإرسالها دوريا إلى نظام لإدارة المعلومات الأمنية والأحداث، ويمكن أن تشير الأنماط غير العادية، مثل المحاولات المتعددة فاشلة للربط بين عناوين مختلفة، إلى هجوم للقوة الشرسة.
إحياء المفتاح الديناميكي
وإذا اشتبه في أن جهازا ما قد تعرض للاختلال، ينبغي أن يكون المستخدم أو النظام الخلفي قادرا على إبطال جميع مفاتيح الأزواج من بلوتون عن بعد، وهذا يتطلب أن يحتفظ الجهاز بقائمة من الأزواج الصحيحة التي يمكن تطهيرها دون الوصول المادي، ويجب أن تكون أوامر الإلغاء ذاتها موثقة ومشفوعة، وذلك عادة عن طريق شهادة مجهزة مسبقا أو خدمة سحابية.
إعادة التأهل الدورية
وبالنسبة للوصلات الطويلة الأمد بين الأجهزة المالية، يمكن أن تؤدي إعادة التوثيق الدورية (مثل كل ساعة أو بعد عدد معين من المعاملات) إلى الحد من نافذة التعرض، ويمكن تنفيذ ذلك كبروتوكول للاستجابة للضبابية على القناة المشفرة، وإذا فشلت إعادة التوثيق، ينبغي فصل الصلة وتحتاج إلى أزواج جديد.
خاتمة
ويقتضي تصميم نظام " بلوتون " المأمون للأجهزة التي تتعامل مع البيانات المالية والشخصية اتباع نهج متعدد المستويات، ويجب أن يبنى الأساس على بروتوكولات مشفرة قوية مع نظام " أوب " أو " مقارنات رقمية " ، وأن يحافظ على عمليات الاسترداد المضمونية الخاصة بالشبكة، مثل العناصر الآمنة، وأن يحمي الأحذية المتطورة من المفاتيح، في حين أن مصممين على نطاق النظام الإيكولوجيين يحافظين يحافظين على وجود تخلفين على القدرات.