Table of Contents
تطور وميكانيكيات المدفوعات التي لا تُستفد عن طريق الاتصال
وتشكل تكنولوجيا تحديد الترددات اللاسلكية العمود الفقري لنظم الدفع الحديثة التي لا اتصال بها، مما يمكّن المستهلكين من إتمام المعاملات بمجرد استخدام بطاقة أو حمض أو جهاز محمول بالقرب من قارئ، وتستخدم هذه الاتصالات القائمة على القرب موجات لاسلكية منخفضة التردد أو عالية التردد لتبادل البيانات بين أداة الدفع والمحطة، مما يقلل كثيرا من وقت المعاملات المتطورة مقارنة بطرائق التبنّي التقليدية للرقاقة والحسابات المغنطيسية.
وتشمل العناصر الأساسية لنظام الدفع الخاص بمؤسسة إدارة المعلومات الإدارية للمحاسبة جهازا مرسلا مستجيبا )مدمجا في البطاقة أو الجهاز(، وقارئ )المحطة(، وشبكة تجهيز خلفية، وعندما يتم جلب البطاقة في حدود ٤-١٠ سنتيمتر من القارئ، فإن حقل القراء الكهرومغناطيسي يخول للمرسل المرسل إليه سلطة صارمة، ثم يحيل وثائق تفويض الدفع المشفرة، وهذه العملية عادة ما تقل عن ٥٠٠ ميلي.
الشواغل الأمنية في المدفوعات عديمة الاتصال التي تقدمها منظمة التعاون والتنمية في الميدان الاقتصادي
ورغم انتشار الاعتماد، لا تزال المدفوعات غير المتناقلة التي تستخدمها إدارة المعلومات الإدارية هدفاً للهجمات الإلكترونية المتطورة، ولأن البيانات تُنقل بلا هوادة دون اتصال جسدي، يمكن استغلال عدة ناقلات هجوم إذا لم يكن النظام يتمتع بضمانات ملائمة، ففهم هذه التهديدات أمر أساسي للمطورين والتجار والمستهلكين على السواء.
التنقيب واعتراض البيانات
ويحدث التنصت عندما يستخدم الخصم الهوائي لاستخلاص الإشارات اللاسلكية المتبادلة بين البطاقة والقارئ، وفي نظم الريد المزودة بالأجهزة ذات الترددات الصغيرة، التي لا تزال تستخدم في نطاقها، يمكن للمهاجم الذي يهاجم داخل نطاق (يصل إلى متر واحد مع هوائي عالي الغاز) أن يعترض أرقام البطاقات، ومواعيد الصلاحية، وحتى مع استخدام اسم حامل البطاقة.
سرقة بطاقات الائتمان
والاختراق هو القراءة غير المأذون بها لبيانات بطاقات التعريفات باستخدام قارئ مخفي أو محمول، وكثيرا ما يُضع المهاجمون محركات متحركة بالقرب من محطات الدفع المشروعة (مثلا، تحت لوحات مفاتيح مضخة الغاز أو داخل جهاز مسح بالتجزئة) أو يجتازون ببساطة ضحية ذات جهاز مخفي، وفي حين أن بطاقات رقائق السيارات المحتوية على بطاقات دينامية للمعاملات، فإن بطاقات الاتصال القديمة التي تعتمد على بيانات ثابتة (مثلا بطاقات الشبكة).
الهجمات المتكررة والمنافذ البشرية
وتشمل الهجمات المتكررة مهاجمين: أحدهما بالقرب من حامل البطاقة الشرعي والآخر بالقرب من محطة الدفع، ويقوم المهاجمون بنقل الاتصال بين البطاقة والمحطة في الوقت الحقيقي، ويحولون النظام إلى التفكير في وجود البطاقة المشروعة، فمثلا يمكن للمهاجم في أحد المطاعم أن يعبر الصفقة من خلال جهاز مضلل، بينما لا تزال بطاقة الضحية في جيبها عبر الغرفة، ويمكن أن تؤدي هجمات الطاردات المتطورة إلى تجاوز بروتوكولات القائمة على التقلب.
أجهزة الشموع والتزييف
ويستلزم الإستنساخ نسخ الهوية الرقمية لبطاقة من طراز RFID على بطاقة فارغة أو مُعرضة للخطر، وإذا استخدمت البطاقة معرّفا ثابتا دون التوثيق التشفيري، فإن البطاقة المستنسخة يمكن استخدامها حتى يتم الإبلاغ عن سرقتها الأصلية، ولا يمكن استخدام بطاقات الاتصال الحديثة باستخدام نظام التوثيق الدينامي للبيانات أو نظام DDA (CDA) الذي يمنع الاستنساخ باستخدام بطاقات مستخرجة من فئة معينة لإثبات امتلاكها لبطاقات رئيسية.
تحديات التنفيذ بالنسبة للمرتزقة والمؤسسات المالية
ويطرح دفعات غير متصلة بقاعدة البيانات على مستوى المؤسسة عقبات تقنية ولوجستية ومالية، وهذه التحديات حادة بوجه خاص بالنسبة للأعمال التجارية الصغيرة والمتوسطة الحجم التي تفتقر إلى أفرقة أمن مكرسة لتكنولوجيا المعلومات.
قابلية التشغيل المتبادل بين الأجهزة والمعايير
ويشتمل نظام الدفع غير المتصل على أصحاب مصلحة متعددين: محررو البطاقات (فيسا، ماستركار، أمريكان إكسبريس، ديسكستر)، ومصنعو محطات طرفية (إنجينيكو، فيرفون، باكس)، ومقدمو المحفظات المتنقلة (أبوبل بايل، وسامسونغ، وسامسونغ، وشركة الدفع) ويمكن لكل طرف أن ينفذ نسخاً مختلفة قليلاً من المواصفات اللاصقة التي تستخدم في نظام تبادل المعلومات EMMV.
تكاليف تحسين وصيانة المعدات
ومن شأن رفع مستوى أجهزة القياس المغنطيسية أو المحطات الطرفية فقط إلى أجهزة لا يمكن الاتصال بها أن ينطوي على نفقات رأسمالية كبيرة، كما أن هناك قارئا نموذجيا لا يستعمل تكلفة 200 إلى 500 دولار للوحدة الواحدة، لا يشمل التركيب والربط الشبكي وتكامل البرمجيات، وبالنسبة لسلاسل التجزئة الكبيرة التي تضم آلاف الممرات، فإن ذلك يمكن أن يمثل ملايين الدولارات في الاستثمار، بالإضافة إلى أن الكثير من النظم القديمة التي لا تستخدم في أغراض البيع تفتقر إلى القدرة على معالجة العمليات البرمجة الخفية في إطار عمليات البرمجيات البرمجية الخفية الحقيقية.
الشبكة: ضبط السرعة
أما المدفوعات التي لا يمكن الاتصال بها فهي مصممة بحيث تكون سريعة المفعول دون 300 ميل ثانية للتفاعل بين أجهزة الصنبور، ولكن إذا كانت المحطة تعتمد على بطء الاتصال بالشبكة مع مجهزة الرؤوس (مثلاً، الاتصال بالهواتف الخلوية أو الخلوية المشتركة)، فإن الوقت الإجمالي للمعاملات قد يتجاوز 2-3 ثواني، مما يبطل الفائدة السريعة، وفي بيئات عالية الترافية مثل بوابات النفقات أو الممرات السريعة، بل وفي فترة تأخير البنية التحتية ذات السعة.
الامتثال التنظيمي وخصوصية البيانات
وتخضع بيانات بطاقات الدفع لأنظمة صارمة بموجب معيار أمن البيانات في مجال صناعة بطاقات الدفع (مقياس أمن البيانات في بطاقات السفر) ويجب أن تكفل النظم عديمة الاتصال أن تكون البيانات الدينامية مشفرة دائماً وأن بيانات حاملي البطاقات لا تخزن أبداً في الطرف بعد إتمام الصفقة، وأن يؤدي عدم الامتثال إلى فرض غرامات، أو زيادة رسوم التجهيز، أو حتى فقدان القدرة على قبول مدفوعات البطاقات.
استراتيجيات التخفيف وأفضل الممارسات
ولمواجهة هذه التحديات الأمنية والتنفيذية، وضعت الصناعة نهجا دفاعيا مطبقا يجمع بين الترميز، وأمن المعدات، والضوابط السلوكية.
التشفير القوي للبيانات الدينامية والتوثيق
وتستخدم جميع بطاقات الدفع الحديثة غير المتناقلة أجهزة القياس والمسح اللامعي لحماية بيانات المعاملات، كما أن الولايات الموحدة للشركة التي تولد كل عملية برمجة فريدة تستخدم المفتاح السري للبطاقة، بما يضمن عدم جواز إعادة استخدام البيانات المعترضة، وبالإضافة إلى ذلك، اعتمد العديد من محرري البطاقات قيماً للتحقق من البطاقات الدينامية الخاصة بالمعاملات (محطة للرسومات الرقمية أو ICVV)، التي ينبغي أن تتغير مع كل معاملة.
وثائق تفويض التدوين واللاستعمال المحدود
وتحل محفظات متنقلة مثل أبل باون وجوغل محل رقم البطاقة الفعلية بعلامة مكسورة خاصة بالجهاز، ولا يسري هذا الرمز إلا على تلك الأداة والتجارة المحددة، ويشتت أثناء النقل، وحتى إذا تم اعتراض رمز ما، فلا يمكن استخدامه للقيام بعمليات شراء خارج النظام الإيكولوجي المكسور، وهذا النهج يجعل الهجمات التقليدية التي لا تحصى فعالة ويشجع على الاتصال بها.
Secure hardware and Tempered Chip Integration
والعنصر المأمون للبطاقة هو جهاز تحكم مقاوم للصدمات الدقيقة، مصمم لمقاومة الهجمات المادية والجانبية، ويخزن المفاتيح الخاصة وينفذ جميع العمليات البدائية داخليا، ويضم المصنعون الآن عناصر مؤمنة ذات تدابير مضادة مبنية ضد تحليل القوة، والاختبار الكهرومغناطيسي، والتصويب في الحقن، وينبغي للمستخلصات أن تتحقق من أي مستخرجات جديدة لا تصلح.
بروتوكولات الخرق
وللتصدي لهجمات السطو، تستخدم بعض النظم المتقدمة في إطار نظام إدارة المعلومات الإدارية بروتوكولات متجهة عن بعد تقيس وقت المرحلتين ذهابا وإيابا من مجموعات الاستجابة للتحديات، وإذا تجاوزت المسافة المقيسة بضع سنتيمترات، فإن الصفقة مرفوضة، وفي حين أن هذه التقنية لم تكن حتى الآن معيارية في جميع محطات الدفع، فإنها تُعتمد في بيئات أمنية عالية مثل مطارات المطارات ومراقبة الدخول الحكومية.
تعليم المستهلك والأدوات الوقائية
ويمكن لتشجيع المستهلكين على استخدام أكمام أو محفظات حواجز تابعة للمؤسسة أن يقلل من خطر التزحلق العرضي في الأماكن العامة المزدحمة، وينبغي للمؤسسات المالية أن ترسل بصورة استباقية إنذارات لأي معاملة قائمة على أساس السحب تتجاوز عتبة صغيرة (مثلا 25 دولارا)، وأن تسمح للزبائن بتعطيل القدرة على الاتصال في بطاقاتهم من خلال الأجهزة المصرفية المتنقلة، كما يمكن للمتجرين أن يظهروا رسوما غير مأمونة.
الاتجاهات المستقبلية في أمن المدفوعات عديمة الاتصال في إطار إدارة الدعم الدولية
ويتسارع تطور المدفوعات التي لا اتصال بها، بسبب انتشار أجهزة التوحيد القياسي للمقاييس البيولوجية، والتهديدات الحاسوبية الكمية، وتتعهد عدة تكنولوجيات ناشئة بزيادة تعزيز الأمن وتيسير استخدام النظم القائمة على أساس التوحيد القياسي لأسعار الاستهلاك.
بطاقات القياس الحيوي وأجهزة الاستشعار في إطار البصمة
وتصدر الآن بطاقات الائتمان بطاقات بطاقاتها بمستشعرات بصمة مدمجة، وتخزن بصمات المستعمل محليا على عنصر البطاقة المأمون ولا تترك البطاقة أبدا، ولا يؤذن بالمعاملة إلا عندما تتطابق البصمات، مما يضيف عاملا ثانيا دون اشتراط وجود جهاز استنشاق أو توقيع، ويلغي خطر الاستخدام غير المأذون به إذا فقدت البطاقة أو سرقت، وينشئ برامج للتحقق من بطاقات الماجستير التي هي فريدة من نوعها.
التشفير كمي المقاومة
As quantum computing advances, existing public-key cryptography (RSA, ECC) used in some contactless systems could become vulnerable. The payment industry is actively researching quantum-resistant algorithms, such as lattice-based or hash-based signatures, that can run within the power and processing constraints of RFID crys. The National Standards
الأجهزة المرهقة والعابرة
Smartwatches, fitness bands, and even implantableرقs are becoming contactless payment platforms. These devices often have even less computational power than a payment card, so they rely heavily on tokenization and cloud-based authentication. The challenge is ensuring that the user’s biometric data (e.g. heart rate or gait pattern) can serve as a continuous authentication factor, reducing the risk of a stolenable
خاتمة
وقد غيرت نظم الدفع غير المتناقلة التي تستخدمها إدارة التنمية الدولية أساساً من مسارات الدفع بالتجزئة والمرور العابر، مما يتيح سرعة وملاءمة غير متماثلة، غير أن الطبيعة القائمة على الإذاعة للتكنولوجيا تستحدث مجموعة فريدة من التهديدات الأمنية، بما في ذلك التنصت، والقفز، والهجمات على إعادة الشحن، والاستنساخ، وفي الوقت نفسه، فإن تحديات التنفيذ مثل تكاليف التشغيل البيني، والتبني الشبكي، والامتثال التنظيمي يمكن أن تُذكر.
وقد تم تطويع استجابة الصناعة: فالتشفير القوي، والتوثيق الدينامي، والتصنيع، والمعدات المقاوم للدماغ، والبروتوكولات المربطة بُعد، قد جعلت هذه المدفوعات الحديثة غير المتناولة أكثر أمنا بكثير من نظم المعلومات المسبقة عن البضائع، والتطلع إلى الأمام، وبطاقات القياس الحيوي، وأجهزة الترميز الكمي، والتوثيق القابلة للارتطام، ستظل ترتفع قيمة المدفوعات الأمنية.
For further reading on contactless payment security standards, refer to the EMVCo Specifications] and the PCI Security Standards Council.]