PCI Compliance Standards

تعريف بالـ PCI Compliance Standards القواعد والقوانين الدولية المختصة في أمن المعلومات، لمساعدة المنظمات والشركات التي تقوم بمعالجة عمليات الدفع بواسطة البطاقات المصرفية ومنع حصول عمليات الإحتيال عليها.

السلام عليكم ورحمة الله وبركاته


ما هو الـ PCI Compliance؟
هي عبارة عن مجموعة من القواعد والقوانين الدولية المختصة في أمن المعلومات، أنشأتها Payment Card Industry Security Standards Council أو بإختصار PCI SSC. هذه القوانين تم عملها لمساعدة المنظمات/الشركات التي تقوم بمعالجة عمليات الدفع بواسطة البطاقات المصرفية ومنع حصول عمليات الإحتيال عليها من خلال زيادة السيطرة على البيانات ومنعها من التعرض للمساومة … هذه القوانين تنطبق على جميع المنظمات/الشركات التي تحمل، تعالج، أو تمرر بيانات صاحب البطاقة التي عليها علامة Visa أو MasterCard أو American Express أو Discover وأخيراً JCB والذين هم حسب ما فهمت الشركات التي قامت بتأسيس هذه المنظمة …
(تم وضع هذا التعريف من خلال ترجمة ما هو موجود في الويكيبيديا) …
هذه القوانين تتضمن التالي:

Build and Maintain a Secure Network
Requirement 1: Install and maintain a firewall configuration to protect cardholder data
Requirement 2: Do not use vendor-supplied defaults for system passwords and other security parameters
Protect Cardholder Data
Requirement 3: Protect stored cardholder data
Requirement 4: Encrypt transmission of cardholder data across open, public networks
Maintain a Vulnerability Management Program
Requirement 5: Use and regularly update anti-virus software
Requirement 6: Develop and maintain secure systems and applications
Implement Strong Access Control Measures
Requirement 7: Restrict access to cardholder data by business need-to-know
Requirement 8: Assign a unique ID to each person with computer access
Requirement 9: Restrict physical access to cardholder data
Regularly Monitor and Test Networks
Requirement 10: Track and monitor all access to network resources and cardholder data
Requirement 11: Regularly test security systems and processes
Maintain an Information Security Policy
Requirement 12: Maintain a policy that addresses information security

لتحقيق هذه القوانين المطلوبة صدقوني ليس بالعمل البسيط ولا الهيين … صحيح هناك بعض الامور التي ربما تراها بسيطة وما الى ذلك، ولكنها أصعب على أرض الواقع عند تطبيقها … يعني لأعطيكم مثال بسيط جداً عن مشكلة أكيد ستحدث في عالمنا العربي (حدثت معي بالطبع) … حين تقوم بوضع Policy على كلمات السر ويجب ان يكون طولها 12 رمز، وتكون كلمة السر مخلوطة بالحروف والإشارات والأرقام وفوق كل هذا يجب تغيير كلمة السر كل شهر، ويجب أن لا تكون الكلمة السرية الجديدة ذات علاقة بالكلمة السرية القديمة … هنا صدقوني ستحصل مشاكل مع الموظفين الذي أعتاد على admin123 أو ربما root123 أو ربما إسمه كما هو، أو غيرها من الكلمات السرية البسيطة … مثال آخر، حين تقوم بمراقبة الشبكة وكل ما يدخل ويخرج، وتراقب البرمجيات وما هي البرمجيات المنصبة على جهاز X أو Y أو Z … كل هذه ستجلب لك مشاكل مع الموظفين … وسيبدأ البعض يظن بإن وجودك هنا هو لمراقبته فقط :) هذه أمثلة عن واقع حال ولم أجلبها من خيالي … مثل هذه المشاكل صدقوني أصعب من تنصيب وتشغيل مثلا نظام حماية ما وإستعماله بشكل دوري !!!
ولهذا تطبيق هذه القوانين ليس بتلك السهولة التي يتوقعها البعض …

روابط مفيدة:
Payment Card Industry Data Security Standard
About the PCI Data Security Standard (PCI DSS)
Approved Scanning Vendors
...تابع القراءة

كتاب: Web Application Obfuscation

إذا كنت مهتماً بأمن تطبيقات الويب وهجماتها فكتاب Web Application Obfuscation سينقلك للمرحلة التالية! يعتبر الكتاب الأحدث من نوعه نشر بواسطة Elsevier Syngress في ديسمبر 2010 وقام بتأليفه أربع خبراء متخصين بهذا المجال وهو موجه لمختبري الاختراق, مطوري أدوات الإختراق وأنظمة IDS كذلك مطوري تطبيقات الويب.
Web Application Obfuscation
سبب إختياري لهذا الكتاب هو التطور السريع الذي يمر به الويب حالياً فالمستقبل لم يعد للبرامج التي تستخدمها على جهازك بل لتطبيقات الويب التي تعمل من متصفحك. هذا الكتاب وصلني من مدة, لم أنهي قرائته بعد لكن عندما قلت أنه سينقلك للمرحلة التالية فأنا أعني ذلك تماماً! لأكون صريح معكم المحتوى ليس سهل ويختلف عما قرأته ووجدته على الإنترنت سابقاً فهو يطرح أكواد معقدة وأساليب لم تخطر على بالي سابقاً. عمل على تأليف الكتاب أربع خبراء مختصين بهذا المجال أحدهم مطور PHPIDS الذي تكلمت عنه سابقاً والثاني يعمل Application Security Specialist في Google بالإضافة لاثنين آخرين مختصين بنفس المجال ومتحدثين بعدة مؤتمرات من ضمنهم BlackHat و OWASP.
يركز الكتاب على عدة أقسام التي تعتبر أساسيات تطبيقات الويب HTML , Javascript/VBscript , CSS , PHP , SQL كذلك Web Application Firewalls وكيفة تخطيها. في جميع الأقسام السابقة يتم توضيح عدة هجمات وأمثلة لأكواد مختلفة وكيفية تعامل المتصفحات المختلفة معها. هذا سيعطيك أفكار لتنفيذ هجمات واستغلالات متقدمة. عندها ستعلم أن لغة HTML و CSS مثلاً ليست بالبساطة التي كنت تتصورها وسيجعلك تعيد النظر بالأسلوب الذي تستخدمه للتحقق من مدخلات المستخدم.

 

 

محتوى الكتاب:



Chapter 1: Introduction
Chapter 2: HTML
Chapter 3: JavaScript and VBScript
Chapter 4: Nonalphanumeric JavaScript
Chapter 5: CSS
Chapter 6: PHP
Chapter 7: SQL
Chapter 8: Web Application Firewalls and Client-side Filters
Chapter 9: Mitigating Bypasses and Attacks
Chapter 10: Future Developments
هذا أحد الكتب التي وصلتني مؤخراً من Elsevier Syngress ويوجد إثنين آخرين سأتكلم عنهم قريباً إن شاء الله. إن كنت مهتم بمجال إختبار إختراق تطبيقات الويب فأتوقع أن هذا الكتاب سيفيدك جداً ويمكن شراؤه من موقع Elsevier نفسه (يدعم الشحن دولياً) كذلك من موقع Amazon.
...تابع القراءة