ISO 9564

ISO 9564 هو معيار دولي لإدارة رقم التعريف الشخصي (PIN) والأمن في الخدمات المالية .

يُستخدم الرقم السري للتحقق من هوية العميل (مستخدم البطاقة المصرفية ) ضمن نظام تحويل الأموال الإلكتروني ، وعادةً ما يُستخدم للموافقة على تحويل الأموال أو سحبها. لذا، من المهم حماية الأرقام السرية من الكشف غير المصرح به أو إساءة استخدامها. تتطلب الأنظمة المصرفية الحديثة قابلية التشغيل البيني بين مختلف أجهزة إدخال الأرقام السرية ، والبطاقات الذكية ، وقارئات البطاقات ، وجهات إصدار البطاقات، والبنوك المُستحوذة ، وتجار التجزئة - بما في ذلك نقل الأرقام السرية بين هذه الجهات - لذا يلزم وجود مجموعة موحدة من القواعد للتعامل مع الأرقام السرية وتأمينها، لضمان التوافق التقني ومستوى أمان متفق عليه. يوفر معيار ISO 9564 المبادئ والتقنيات اللازمة لتلبية هذه المتطلبات.

يتألف معيار ISO 9564 من ثلاثة أجزاء، [ ملاحظة 1 ] تحت العنوان العام للخدمات المالية - إدارة وأمن رقم التعريف الشخصي (PIN) .

الجزء الأول: المبادئ الأساسية ومتطلبات أرقام التعريف الشخصية في الأنظمة القائمة على البطاقات

تحدد المواصفة القياسية ISO 9564-1:2011 [ 1 ] المبادئ والتقنيات الأساسية لإدارة أرقام التعريف الشخصية الآمنة. وهي تشمل كلاً من المبادئ العامة والمتطلبات المحددة.

المبادئ الأساسية

تشمل المبادئ الأساسية لإدارة أرقام التعريف الشخصية ما يلي:

  • يجب تنفيذ وظائف إدارة رقم التعريف الشخصي في البرامج والأجهزة بطريقة لا يمكن معها تعديل الوظائف دون اكتشافها ، ولا يمكن الحصول على البيانات أو إساءة استخدامها.
  • إن تشفير نفس الرقم السري باستخدام نفس المفتاح ولكن لحساب مصرفي مختلف لن يؤدي بالضرورة إلى الحصول على نفس النص المشفر.
  • يعتمد أمان تشفير رقم التعريف الشخصي على سرية المفتاح، وليس على سرية الخوارزمية .
  • يجب دائمًا تخزين الرقم السري مشفرًا أو مؤمنًا ماديًا.
  • يقتصر اختيار أو إصدار الرقم السري على العميل (أي مستخدم البطاقة) و/أو موظفي جهة إصدار البطاقة المعتمدين. وفي حال مشاركة موظفي جهة إصدار البطاقة، يجب اتباع إجراءات صارمة ومناسبة.
  • يجب حماية رقم التعريف الشخصي المشفر المخزن من الاستبدال.
  • يتم إلغاء الرقم السري إذا تم اختراقه أو الاشتباه في ذلك.
  • يتحمل مُصدر البطاقة مسؤولية التحقق من الرقم السري.
  • يجب إبلاغ العميل بأهمية الحفاظ على سرية الرقم السري.

أجهزة إدخال رمز PIN

يحدد المعيار بعض الخصائص المطلوبة أو الموصى بها لأجهزة إدخال الرقم السري (المعروفة أيضًا باسم لوحات إدخال الرقم السري )، أي الجهاز الذي يُدخل فيه العميل الرقم السري، بما في ذلك:

  • يجب أن تسمح جميع أجهزة إدخال رمز PIN بإدخال الأرقام من صفر إلى تسعة. قد تحتوي المفاتيح الرقمية أيضًا على أحرف مطبوعة عليها، كما هو موضح في المعيار E.161 . هذه الأحرف مخصصة فقط لتسهيل استخدام الجهاز؛ أما داخليًا، فيتعامل جهاز إدخال رمز PIN مع الأرقام فقط. (على سبيل المثال، لا يدعم المعيار خاصية النقر المتعدد أو ما شابه). كما يوصي المعيار بتنبيه العملاء إلى أن بعض الأجهزة قد لا تحتوي على أحرف.
  • يجب تأمين جهاز إدخال الرقم السري بشكل مادي بحيث لا يكون من الممكن تعديل طريقة عمله أو استخراج الأرقام السرية أو مفاتيح التشفير منه.
  • ينبغي تصميم أو تركيب جهاز إدخال الرقم السري بحيث يمنع الآخرين من رؤية الرقم السري أثناء إدخاله .
  • ينبغي توحيد تصميم لوحة المفاتيح، مع وضع تسميات واضحة ومتسقة لمفاتيح الوظائف، مثل "إدخال" و"مسح" (هذا الإدخال) و"إلغاء" (المعاملة). كما يوصي المعيار بألوان محددة لمفاتيح الوظائف: الأخضر لـ"إدخال"، والأصفر لـ"مسح"، والأحمر لـ"إلغاء".

قارئات البطاقات الذكية

يمكن تخزين رمز التعريف الشخصي (PIN) في بطاقة ذكية آمنة ، والتحقق منه دون اتصال بالإنترنت بواسطة تلك البطاقة. قد يكون جهاز إدخال رمز التعريف الشخصي وقارئ البطاقة المستخدم للتحقق منه مدمجين في وحدة واحدة آمنة ماديًا، ولكن ليس بالضرورة.

تشمل المتطلبات الإضافية التي تنطبق على قارئات البطاقات الذكية ما يلي:

  • ينبغي تصميم قارئ البطاقات بطريقة تمنع أي شخص من مراقبة الاتصالات بالبطاقة عن طريق إدخال جهاز مراقبة في فتحة البطاقة.
  • إذا لم يكن جهاز إدخال الرقم السري وقارئ البطاقات جزءًا من وحدة أمان متكاملة، فيجب تشفير الرقم السري أثناء إرساله من جهاز إدخال الرقم السري إلى قارئ البطاقات.

متطلبات أخرى محددة للتحكم في رقم التعريف الشخصي (PIN)

وتشمل المتطلبات المحددة الأخرى ما يلي:

  • يجب تنفيذ جميع الأجهزة والبرامج المستخدمة لمعالجة أرقام التعريف الشخصية (PIN) بحيث:
    • يمكن ضمان أدائها السليم.
    • لا يمكن تعديلها أو الوصول إليها دون اكتشافها.
    • لا يمكن الوصول إلى البيانات أو تعديلها أو إساءة استخدامها بشكل غير لائق.
    • لا يمكن تحديد رقم التعريف الشخصي (PIN) عن طريق البحث الشامل .
  • لا يجوز إفشاء الرقم السري شفهياً. وعلى وجه الخصوص، لا يجوز لموظفي البنك مطالبة العميل بالإفصاح عن الرقم السري، أو اقتراح قيمة له.
  • لا ينبغي استخدام مفاتيح تشفير رقم التعريف الشخصي لأي غرض آخر.

طول الدبوس

ينص المعيار على أن يتراوح طول أرقام التعريف الشخصية (PIN) بين أربعة واثني عشر رقمًا، مع الإشارة إلى أن الأرقام الأطول أكثر أمانًا ولكن يصعب استخدامها. كما يقترح ألا يُخصص المُصدر أرقام تعريف شخصية أطول من ستة أرقام.

اختيار رمز PIN

توجد ثلاث طرق مقبولة لاختيار أو إنشاء رقم التعريف الشخصي (PIN):

تم تعيين رقم التعريف الشخصي المشتق
يقوم مُصدر البطاقة بإنشاء الرقم السري عن طريق تطبيق بعض الوظائف التشفيرية على رقم الحساب أو أي قيمة أخرى مرتبطة بالعميل.
تم تعيين رقم تعريف شخصي عشوائي
يقوم مُصدر البطاقة بإنشاء قيمة رقم التعريف الشخصي (PIN) باستخدام مولد أرقام عشوائية .
رقم التعريف الشخصي الذي اختاره العميل
يختار العميل قيمة الرقم السري.

إصدار وتسليم الرقم السري

يتضمن المعيار متطلبات للحفاظ على سرية الرقم السري أثناء إرساله، بعد إنشائه، من جهة الإصدار إلى العميل. وتشمل هذه المتطلبات ما يلي:

  • لا يمكن لموظفي إصدار البطاقة الوصول إلى رقم التعريف الشخصي (PIN) مطلقاً.
  • لا يمكن عرض الرقم السري أو طباعته للعميل إلا بطريقة آمنة مناسبة. إحدى هذه الطرق هي استخدام مغلف خاص بالرقم السري ، وهو مغلف مصمم بحيث يمكن طباعته دون أن يكون الرقم السري مرئيًا (حتى أثناء الطباعة) إلى حين فتحه. يجب أيضًا تصميم المغلف بحيث يكون أي فتح مسبق واضحًا للعميل، الذي سيدرك حينها أنه ربما تم الكشف عن الرقم السري.
  • لا يجوز عرض الرقم السري في أي مكان يمكن ربطه بحساب العميل. على سبيل المثال، يجب ألا يتضمن مغلف الرقم السري رقم الحساب، بل معلومات كافية فقط لتسليمه فعليًا (مثل الاسم والعنوان). لا يجوز إرسال الرقم السري والبطاقة المرتبطة به معًا، ولا في نفس الوقت.

تشفير رقم التعريف الشخصي

لحماية الرقم السري أثناء إرساله من جهاز إدخال الرقم السري إلى جهاز التحقق، يشترط المعيار تشفير الرقم السري، ويحدد عدة صيغ يمكن استخدامها. في كل حالة، يتم ترميز الرقم السري في كتلة خاصة به ، والتي يتم تشفيرها بعد ذلك بواسطة "خوارزمية معتمدة"، وفقًا للجزء 2 من المعيار.

تنسيقات كتلة رقم التعريف الشخصي هي:

التنسيق 0

يتم إنشاء كتلة رقم التعريف الشخصي عن طريق XOR بين حقلين 64 بت: حقل رقم التعريف الشخصي النص العادي وحقل رقم الحساب ، وكلاهما يتكون من 16 نصف بت من أربعة بتات .

حقل رقم التعريف الشخصي (PIN) بنص عادي هو:

  • نصف بايت واحد بقيمة 0، مما يُعرّف هذا على أنه كتلة من النوع 0
  • نصف بايت واحد يرمز إلى طول N من رقم التعريف الشخصي
  • N من أجزاء البيانات، كل منها يشفر رقمًا واحدًا من أرقام التعريف الشخصي
  • 14- N nibbles، كل منها يحمل قيمة " fill " 15 (أي 1111 2 )

حقل رقم الحساب هو:

النموذج 1

يُستخدم هذا التنسيق في حال عدم توفر رقم الحساب الأساسي (PAN). يتم إنشاء كتلة رقم التعريف الشخصي (PIN) عن طريق دمج رقم التعريف الشخصي مع رقم المعاملة على النحو التالي:

  • بايت واحد بقيمة 1، مما يُعرّف هذا على أنه كتلة من النوع 1
  • نصف بايت واحد يرمز إلى طول N من رقم التعريف الشخصي
  • N من أجزاء البيانات، كل منها يشفر رقمًا واحدًا من أرقام التعريف الشخصي
  • 14- N من وحدات البايت التي تشفر قيمة فريدة، والتي قد تكون رقم تسلسل المعاملة أو طابعًا زمنيًا أو رقمًا عشوائيًا
النموذج 2

يُستخدم التنسيق 2 محليًا مع الأنظمة غير المتصلة بالإنترنت فقط، مثل البطاقات الذكية . يتم إنشاء كتلة رقم التعريف الشخصي (PIN) عن طريق دمج رقم التعريف الشخصي مع قيمة افتراضية كما يلي:

  • نصف بايت واحد بقيمة 2، مما يُعرّف هذا على أنه كتلة من النوع 2
  • نصف بايت واحد يرمز إلى طول N من رقم التعريف الشخصي
  • N من أجزاء البيانات، كل منها يشفر رقمًا واحدًا من أرقام التعريف الشخصي
  • 14− N nibbles، كل منها يحمل قيمة "fill" 15 (أي 1111 2 )

(باستثناء قيمة التنسيق في النصف الأول، فإن هذا مطابق لحقل رقم التعريف الشخصي (PIN) النصي العادي ذي التنسيق 0.)

التنسيق 3

التنسيق 3 هو نفسه التنسيق 0، باستثناء أن أرقام "التعبئة" هي قيم عشوائية من 10 إلى 15، والنصف الأول (الذي يحدد تنسيق الكتلة) له القيمة 3.

كتل PIN موسعة

تُعدّ التنسيقات من 0 إلى 3 مناسبةً للاستخدام مع خوارزمية التشفير الثلاثي للبيانات ، لأنها تتوافق مع حجم كتلة 64 بت . مع ذلك، يسمح المعيار بخوارزميات تشفير أخرى ذات أحجام كتل أكبر، مثل معيار التشفير المتقدم (ASC) الذي يبلغ حجم كتلته 128 بت. في هذه الحالات، يجب ترميز رقم التعريف الشخصي (PIN) في كتلة رقم تعريف شخصي موسّعة ، وقد حُدّد تنسيقها في تعديل عام 2015 لمعيار ISO 9564-1. [ 2 ]

الجزء الثاني: الخوارزميات المعتمدة لتشفير رقم التعريف الشخصي (PIN)

تحدد المواصفة القياسية ISO 9564-2:2014 [ 3 ] خوارزميات التشفير المسموح باستخدامها لتشفير أرقام التعريف الشخصية (PIN). الخوارزميات المعتمدة هي:

الجزء الثالث (تم سحبه)

ISO 9564-3 الجزء 3: متطلبات التعامل مع رقم التعريف الشخصي غير المتصل بالإنترنت في أنظمة الصراف الآلي ونقاط البيع ، [ 4 ] تم سحبه في عام 2011 وتم دمج محتوياته في الجزء 1 .

الجزء 4: متطلبات التعامل مع رمز التعريف الشخصي (PIN) في التجارة الإلكترونية لمعاملات الدفع

تحدد المواصفة القياسية ISO 9564-4:2016 [ 5 ] الحد الأدنى من متطلبات وممارسات الأمان لاستخدام أرقام التعريف الشخصية وأجهزة إدخال أرقام التعريف الشخصية في التجارة الإلكترونية .

ملحوظات

  1. الأجزاء 1 و2 و4. تم سحب الجزء 3 في عام 2011.

مراجع