ملخص
- اختراق بطاقات الدفع في نيمان ماركوس يندرج ضمن ملف المخاطر والمساءلة لأن نشاط البرمجيات الخبيثة في أنظمة الدفع بالمحولات التجارية حول المعاملات الفاخرة العادية إلى عمل لبطاقات العملاء والمصدرين والجهات التنظيمية والاستجابة الجنائية استمر طويلاً بعد انتهاء زيارة الشراء.
- من كان يتحكم فعلياً في تجزئة بيئة الدفع، والكشف عن البرمجيات الخبيثة، وتصعيد الإنذارات، وإشعار العملاء، والتنسيق مع شبكات البطاقات، وإثبات أن التاجر قلل من التعرض المتكرر للدفع؟
- أقوى دليل عام هو سجل التسوية متعدد الولايات علىhttps://oag.dc.gov/release/ag-racine-announces-neiman-marcus-pay-15-millionووثيقة "ضمان الامتثال الطوعي" علىhttps://oag.dc.gov/sites/default/files/2019-01/Neiman-Marcus-AVC.PDF، والتي تترجم الاختراق إلى التزامات أمان الدفع، ومتطلبات المراقبة، وواجبات صيانة البرامج، والتقييم المستقل، والاستعداد للمحققين الجنائيين.
- سجل الدائرة السابعة علىhttps://law.justia.com/cases/federal/appellate-courts/ca7/14-3122/14-3122-2015-07-20.htmlوhttps://media.ca7.uscourts.gov/cgi-bin/rssExec.pl?Path=Y2015%2FD07-20%2FC%3A14-3122%3AJ%3AWood%3Aaut%3AT%3AfnOp%3AN%3A1590360%3AS%3A0&Submit=Displayيوضح لماذا الضرر الممتد للدفع مهم حتى عندما يعوض المصدرون المعاملات الاحتيالية.
- هذه المقالة تعالج مواد المدعي العام للولاية، وقرار ريميجاس الاستئنافي، والتقارير المعاصرة علىhttps://krebsonsecurity.com/2014/01/hackers-steal-card-data-from-neiman-marcus/،https://www.wired.com/2014/01/neiman-marcus-hack/، وhttps://www.keranews.org/business/2014-02-04/up-to-1-1-million-credit-cards-exposed-during-neiman-marcus-breachكأدلة على الحادث، بينما تستخدم مواد PCI و NIST كمفردات رقابية لا كدليل جنائي خاص.
لماذا هذه القصة تنتمي إلى ملف المخاطر والمساءلة
نيمان ماركوس ينتمي إلى ملف المخاطر والمساءلة لأن القصة لا تقتصر على أرقام البطاقات المسروقة. إنها تتعلق بمن يتحكم في بيئة الدفع بالتجزئة في اللحظة التي لا يملك فيها المتسوق طريقة ذات معنى لتقييم حالة الجهاز، أو شبكة المتجر، أو اتصال المعالج، أو نظام المراقبة، أو مسار الأدلة الجنائية. يرى العميل عملية بيع. يرى المصدر تفويضًا ثم إشارات احتيال لاحقة. يرى التاجر أنظمة، وموردين، وسجلات، ومتاجر، وعلاقات مع العلامات التجارية للبطاقات. هذا التباين هو مشكلة المساءلة الأساسية.
السجل العام قوي بما يكفي لتحديد سطح الرقابة. إعلان المدعي العام لمقاطعة كولومبيا في 2019 على source: oag.dc.gov يذكر أن نيمان ماركوس دفع 1.5 مليون دولار ووافق على سياسات أمنية لحل تحقيق متعدد الولايات. نفس الصفحة تقول إن الاختراق أثر على بيانات بطاقات الدفع في 77 متجر تجزئة في الولايات المتحدة وأن ما يقرب من 370.000 بطاقة دفع تم اختراقها، مع استخدام 9.200 على الأقل بطريقة احتيالية.
إعلان المدعي العام لنيويورك على source: ag.ny.gov يكرر الهيكل متعدد الولايات ويسرد الأحكام الزجرية، بما في ذلك الامتثال لمعايير أمان بيانات صناعة بطاقات الدفع (PCI DSS)، ومراقبة الشبكة، وصيانة البرامج، واتفاقيات المحققين الجنائيين، ومراجعة تقنيات أمان الدفع، وتقليل قيمة البيانات من خلال التشفير أو الترميز.
تلك ليست وعودًا مجردة. إنها تحدد الأمور العملية المهمة بعد اختراق الدفع في المتجر: ما إذا كانت بيئة بيانات حامل البطاقة محددة النطاق، وما إذا كانت السجلات تُجمع وتُراجع في وقت حقيقي تقريبًا، وما إذا كانت البرامج التي تحمي المعلومات الشخصية مُصانة، وما إذا كان يمكن الاستعانة بمستجيبين جنائيين خارجيين بسرعة، وما إذا كانت بيانات بطاقة الدفع منخفضة القيمة، وما إذا كان التقييم المستقل ينتج أدلة. وثيقة "ضمان الامتثال الطوعي" على source: oag.dc.gov هي بالتالي وثيقة المساءلة المركزية لأنها تحول الحدث إلى ملف إصلاح.
السؤال لهذه المقالة هو السؤال الواضح: من كان يتحكم فعليًا في تجزئة بيئة الدفع، والكشف عن البرمجيات الخبيثة، وتصعيد الإنذارات، وإشعار العملاء، والتنسيق مع شبكات البطاقات، وإثبات أن التاجر قلل من التعرض المتكرر للدفع؟ الجواب لا يمكن أن يكون أن الاحتيال يظهر في النهاية لدى البنوك أو في كشوفات حاملي البطاقات. التاجر كان يتحكم في بيئة الدفع في المتجر. العلامات التجارية للبطاقات والمعالجون كانوا يتحكمون في أجزاء من نظام الدفع البيئي. المصدرون كانوا يتحكمون في إعادة الإصدار والتعويض. العملاء كانوا يتحكمون في القليل جدًا بخلاف مراقبة الكشوفات بعد وقوع الحدث. المساءلة يجب أن تتبع خريطة الرقابة تلك.
القضية مهمة أيضًا لأنها كانت ضمن موجة أوسع من اختراقات التجزئة. كريبس على سكيوريتي أقرت بالاعتراف الأولي على source: krebsonsecurity.com بينما كان اختراق تارغت لا يزال نقطة مرجعية عامة. تقرير وايرد في يناير 2014 على source: wired.com وصف بيان الشركة بأن البرمجيات الخبيثة حاولت جمع بيانات الدفع من 16 يوليو إلى 30 أكتوبر 2013، وأن حوالي 1.1 مليون بطاقة ربما كانت مرئية للبرمجيات الخبيثة. تقرير KERA على source: keranews.org حمل نفس التفسير من الشركة. التسوية اللاحقة للولاية استخدمت رقمًا أضيق للبطاقات المخترقة. الفجوة بين البطاقات المرئية محتملاً والمخترقة والمستخدمة احتياليًا هي بالضبط لماذا حدود الأدلة مهمة.
مشكلة المقام هي مشكلة مساءلة
غالبًا ما تنتقل مناقشات اختراق التجزئة بين عدة أرقام: البطاقات المرئية محتملاً للبرامج الخبيثة، البطاقات التي يُعتقد أنها اخترقت بعد التحليل الجنائي، البطاقات المؤكد استخدامها احتياليًا، الأشخاص الذين تم إبلاغهم، والأشخاص الذين أمضوا وقتًا في استبدال البطاقات أو مراقبة الحسابات. نيمان ماركوس يظهر لماذا لا ينبغي دمج هذه الأرقام. كل مقام يجيب على سؤال رقابي مختلف. مجموعة المرئية محتملاً تختبر التجزئة ومدى وصول البرامج الخبيثة. مجموعة المخترقة تختبر الثقة الجنائية. مجموعة المستخدمة احتياليًا تختبر الربح الإجرامي وتأثير المصدر. مجموعة المُبلَّغ عنها تختبر اكتمال الاتصال. مجموعة التسوية تختبر الانتصاف القانوني.
سجل الإفصاح المعاصر يشير إلى أن البرامج الخبيثة حاولت كشط بيانات البطاقة من 16 يوليو إلى 30 أكتوبر 2013، مع حوالي 1.1 مليون بطاقة دفع للعملاء مرئية محتملاً للبرامج الخبيثة. السجل متعدد الولايات اللاحق يقول إن ما يقرب من 370.000 بطاقة دفع تم اختراقها و 9.200 على الأقل استخدمت احتياليًا. هذه التصريحات ليست بالضرورة متناقضة. إنها تقع في مراحل مختلفة من نضج الأدلة. لكن المقالة المسؤولة يجب أن تسمي الفرق لأن الأشخاص المتأثرين والمصدرين لا يختبرون "مرئية محتملاً" بنفس الطريقة التي يفعلها فريق الطب الشرعي.
قرار ريميجاس من الدائرة السابعة مهم لأنه يعالج الضرر بعد الاختراق كأكثر من مجرد مسألة محاسبية. نسخة Justia على source: law.justia.com تلخص أن المحكمة نقضت رفض الدعوى لعدم الاختصاص بعد أن ادعى المدعون إصابات محددة مرتبطة باختراق البيانات. ملف PDF الرسمي للمحكمة على source: media.ca7.uscourts.gov مفيد لأن السجل الاستئنافي اعترف بأن العملاء لا ينبغي أن ينتظروا سوء الاستخدام ليتكبدوا تكاليف التخفيف. هذا المنطق مهم لاختراقات الدفع لأن تعويض المصدر لا يمحو وقت حامل البطاقة، أو قلقه، أو إزعاجه، أو فقدان استمرارية البطاقة، أو فشل المدفوعات المتكررة، أو الجهد المطلوب لتفسير إشعارات الاختراق.
مشكلة المقام تؤثر أيضًا على المصدرين. على المصدر أن يقرر ما إذا كان سيعيد إصدار البطاقات، أو يراقب الحسابات، أو يتحمل خسائر الاحتيال، أو يتعامل مع حجم مركز الاتصال، أو يعدل قواعد التفويض. هذه التكاليف يمكن أن تحدث حتى عندما يكون البيان العام الفوري للتاجر حذرًا وغير كامل. إذا كان التاجر لا يستطيع تزويد المصدرين بقوائم دقيقة وفي الوقت المناسب للبطاقات ونوافذ التعرض، يجب على المصدر أن يقرر تحت عدم اليقين. هذا نقل للتكاليف. قد لا يدفع مالك الرقابة جميع التكاليف النهائية مباشرة، لكن الأطراف النهائية تقوم بالعمل.
لهذا السبب يجب أن يحتفظ ملف اختراق الدفع القوي بجدول زمني من إشارة الاحتيال إلى إشعار المعالج، إلى تحقيق التاجر، والتأكيد الجنائي، واحتواء البرامج الخبيثة، وإشعار العميل، والتنسيق مع المصدر، والتسوية القانونية، ومعالجة الرقابة. السجل العام يوفر قطعًا من هذا الجدول الزمني. لا يوفر كل إنذار خاص، أو كل مراجعة سجل، أو كل قرار تجزئة على مستوى المتجر، أو كل اتصال مع علامة البطاقة. القطع المفقودة ليست سببًا لتجاهل المساءلة. إنها فجوات الأدلة التي تحدد ما تتطلبه المساءلة.
الرقابة على بيئة الدفع ليست نفس الرقابة على العلامة التجارية للتجزئة
نيمان ماركوس كان تاجر تجزئة فاخر، لكن سؤال الرقابة على الدفع لا يتعلق بمكانة العلامة التجارية. إنه يتعلق بالبيئة التي تخزن أو تعالج أو تنقل بيانات البطاقة. مجلس معايير أمان PCI يصف PCI DSS على source: pcisecuritystandards.org كخط أساسي للمتطلبات التقنية والتشغيلية لحماية بيانات حساب الدفع. صفحة المعايير الأوسع على source: pcisecuritystandards.org تضع PCI DSS جنبًا إلى جنب مع معايير أمان الدفع الأخرى، بما في ذلك التشفير من نقطة إلى نقطة وأمان الجهاز. هذه المواد ليست تقارير جنائية من نيمان ماركوس. إنها مفيدة لأنها تحدد مفردات الرقابة التي استخدمتها وثائق التسوية الحكومية.
تعريف AVC لبيئة بيانات حامل البطاقة مركزي. يغطي التقنيات التي تخزن أو تعالج أو تنقل بيانات مصادقة بطاقة الدفع بما يتوافق مع PCI DSS. هذا التعريف ينقل المحادثة بعيدًا عن "الأمن السيبراني" العام نحو سطح دفع محدد. لا يستطيع التاجر حماية بيانات الدفع إذا كان لا يعرف أي الأنظمة والشبكات والأجهزة والسجلات ومزودي الخدمة وسير عمل المتجر ومكونات البرامج والحسابات الإدارية تلامس بيانات البطاقة أو يمكن أن تؤثر على أمن الأنظمة التي تفعل ذلك.
التجزئة مهمة لأن شبكات التجزئة فوضوية تشغيليًا. تحتاج المتاجر إلى أجهزة نقاط البيع، وأنظمة المخزون، وأنظمة الولاء، وأجهزة الموظفين، والدعم عن بعد، واتصال معالج الدفع، وأنظمة المكتب الخلفي للمتجر، والتقارير للشركة. إذا لم يتم فصل هذه المناطق ومراقبتها، يمكن أن يصبح الاختراق في منطقة واحدة وصولاً إلى بيانات البطاقة أو إلى الأنظمة التي تؤثر على بيانات البطاقة. السجل العام لا يكشف عن تصميم شبكة نيمان ماركوس الكامل. الاستنتاج المسؤول أضيق: التزامات التسوية حول PCI DSS والمراقبة وصيانة البرامج وتقليل قيمة بيانات الدفع تظهر أن الجهات التنظيمية تعاملت مع بيئة حامل البطاقة ككائن الإصلاح.
الكشف مهم بقدر أهمية التجزئة. يمكن أن تكون شبكة الدفع مجزأة على الورق وتفشل مع ذلك إذا وصلت البرامج الخبيثة إلى المسار الذي تظهر فيه بيانات البطاقة في الذاكرة، أو إذا لم يتم جمع السجلات، أو لم تتم مراجعة التنبيهات، أو إذا لم يؤد السلوك الشاذ إلى التصعيد. AVC في DC ينص على أن نيمان ماركوس سيحافظ على نظام مناسب لجمع ومراقبة نشاط الشبكة ويضمن مراجعة السجلات بانتظام ومراقبتها في وقت حقيقي تقريبًا. يجب قراءة هذه اللغة كدرس مساءلة: الاختبار ليس ما إذا كانت أداة تسجيل موجودة، بل ما إذا كان النشاط المشبوه يُراجع بسرعة كافية لتقليل التعرض.
صيانة البرامج هي رقابة أخرى، ليست تفصيلاً منزليًا. AVC يتطلب برامج حالية مرتبطة بحماية المعلومات الشخصية في البيئة أو ضوابط تعويضية عندما يكون الاستبدال غير عملي. هذا مهم لأن البرامج القديمة والأنظمة غير المدعومة والضوابط التعويضية غير الموثقة جيدًا يمكن أن تصبح مضاعفات مخاطر الدفع. أسطول نقاط البيع غالبًا ما يكون موزعًا عبر العديد من المتاجر. إذا لم يتضمن انضباط دورة حياة البرامج الجرد والتصحيح وتخطيط الاستبدال وتوثيق المخاطر، تصبح أنظمة الدفع عرضة من خلال تعقيد التجزئة العادي.
التسوية متعددة الولايات هي خريطة للإصلاح العملي
أكثر ميزة مفيدة للتسوية متعددة الولايات هي أنها لا تعتمد على إصلاح بطولي واحد. إنها ترسم الإصلاح عبر طبقات متعددة. البيان الصحفي لـ DC يسرد بروتوكولات أمان بطاقة الدفع، ومراقبة شبكة تكنولوجيا المعلومات، وتحديثات البرامج، وإخفاء معلومات بطاقة الدفع، والتقييم المهني المستقل، واتفاقيات دائمة مع المحققين الجنائيين PCI. إعلان المدعي العام لتكساس على source: texasattorneygeneral.gov يضيف أن الاختراق أثر على 65,644 من سكان تكساس وكشف بيانات بطاقات ائتمان العملاء في 77 متجرًا على مستوى البلاد. تكساس أيضًا ربطت التسوية بضمانات معقولة ضد الهجمات الإلكترونية.
AVC على source: texasattorneygeneral.gov مفيد لأنه نسخة رسمية أخرى من نفس هيكل التسوية. قيمة AVC ليست العقوبة وحدها. دفعة 1.5 مليون دولار مرئية، لكن المتطلبات التشغيلية أكثر إفادة. إنها تخبر تجار التجزئة الآخرين بما اعتبرته الجهات التنظيمية مفقودًا أو ضروريًا بما يكفي لربطه في تسوية عامة: الامتثال لـ PCI DSS للأنظمة ذات الصلة، والمراقبة ومراجعة السجلات، وترتيبات الاستجابة الجنائية، وصيانة البرامج، ومراجعة تقنيات الدفع، وتقليل قيمة البيانات، وتقييم الطرف الثالث.
هذا النوع من التسوية يُظهر أيضًا حدود المساءلة بعد الاختراق. يمكن أن تتطلب ضوابط مستقبلية، لكنها لا تستطيع إعادة الوقت الذي أمضاه العملاء في استبدال البطاقات أو فرز الكشوفات. يمكن أن تتطلب تقييمًا، لكنها لا تنشر بالضرورة التفاصيل الحساسة للتقييم. يمكن أن تنشئ سجلاً قانونيًا، لكنها عادة ما تصل بعد سنوات من الاختراق. المساءلة الدائمة تعتمد بالتالي على ما إذا كانت المنظمة تستخدم التسوية كانضباط أدلة وليس كغاية قانونية.
متطلب التقييم المستقل مهم. يمكن للتاجر أن يقول للجمهور إن الأمن قد تم تحسينه، لكن تقرير الطرف الثالث يسأل عما إذا كانت الضمانات الإدارية والفنية والمادية موجودة، وما إذا كانت تناسب حجم الشركة وتعقيدها، وما إذا تم اتخاذ إجراءات تصحيحية أو مخطط لها. قد لا يرى الجمهور التقرير الكامل لأنه يمكن أن يحتوي على معلومات شبكة حساسة. الجهات التنظيمية، مع ذلك، يمكنها طلب الأدلة. هذا مهم لأن أمان الدفع لا يمكن قياسه فقط من خلال البيانات الصحفية.
متطلب الحفاظ على اتفاقيات مع محققين جنائيين مؤهلين PCI على الأقل هو أيضًا أكثر أهمية مما يبدو. غالبًا ما يخسر الاستجابة للحوادث وقتًا في مرحلة الشراء والوصول. إذا كان على التاجر التفاوض على الشروط، وتصفية التعارضات، وإنشاء قنوات متميزة، وترتيب الوصول إلى البيانات فقط بعد ظهور إشارات الاحتيال، يمكن أن تستمر نافذة التعرض بينما تلحق العملية بالركب. الترتيب الجنائي الدائم لا يمنع البرامج الخبيثة بحد ذاتها، لكنه يقصر المسار من الإشارة إلى الأدلة.
إشعار العميل هو رقابة، وليس مجرد مجاملة
غالبًا ما يُعامل إشعار العميل كوظيفة قانونية واتصالية. في اختراق بطاقة الدفع، هو أيضًا رقابة. حامل البطاقة الذي يتلقى إشعارًا في الوقت المناسب ومحددًا يمكنه مراقبة الحسابات، واستبدال البطاقات، وتحديث المدفوعات المتكررة، والاعتراض على المعاملات الاحتيالية. حامل البطاقة الذي يتلقى إشعارًا غامضًا أو متأخرًا قد يستمر في استخدام بطاقة مخترقة وقد ينسب مشاكل لاحقة إلى أسباب غير ذات صلة. لذلك الإشعار يغير منحنى الضرر.
التقارير العامة المبكرة تظهر لماذا كان الإشعار صعبًا. كريبس أبلغ عن التأكيد الأولي بعد أن تتبعت مصادر صناعة المالية الاحتيال إلى بطاقات استخدمت مؤخرًا في متاجر نيمان ماركوس. البيان الشركة المذكور هناك قال إن نيمان ماركوس تم إبلاغه من قبل معالج بطاقات الائتمان في منتصف ديسمبر بنشاط بطاقة دفع غير مصرح به محتملاً وأن شركة الطب الشرعي اكتشفت دليلاً على اختراق إجرامي للأمن السيبراني في 1 يناير. وايرد لاحقًا أبلغت عن فترة البرامج الخبيثة والرؤية المحتملة لـ 1.1 مليون بطاقة. هذا التسلسل يظهر أن التاجر لم يكن المراقب الوحيد. المعالجون والعلامات التجارية للبطاقات والمصدرون وفرق الاحتيال وإنفاذ القانون وشركات الطب الشرعي كانوا جزءًا من سلسلة الإشارات.
الإشعار المسؤول يجب أن يفصل ما هو معروف وما هو مشتبه به وما لم يتأثر وما الإجراءات التي يجب على العملاء اتخاذها. المواد العامة لنيمان ماركوس والتقارير اللاحقة أكدت أن المشتريات عبر الإنترنت لم تظهر متأثرة وأن أرقام التعريف الشخصية وأرقام الضمان الاجتماعي وتواريخ الميلاد لم تكن متضمنة في حادث بطاقة الدفع في المتجر. هذه التمييزات مهمة، لكنها لا تلغي الضرر. رقم البطاقة وتاريخ انتهاء الصلاحية يمكن أن يدعم الاحتيال أو الاستنساخ أو محاولة سوء الاستخدام أو تكاليف استبدال البطاقة اعتمادًا على البيانات الملتقطة ونظام الدفع البيئي.
تقاضي ريميجاس يظهر الأهمية القانونية للتخفيف. تحليل الاختصاص من محكمة الاستئناف اعترف بأن بعض العملاء يتحملون تكاليف لتجنب أو تقليل الضرر. هذا الإطار مهم بشكل خاص لاختراقات الدفع في التجزئة لأن الخسارة المباشرة من الجيب قد يتم تعويضها من قبل المصدرين، بينما الإزعاج وعمل إدارة المخاطر موزعان عبر العديد من الأشخاص. يمكن أن يكون الاختراق "مغطى" ماليًا ولا يزال يفرض تكاليف حقيقية.
إشعار العميل يؤثر أيضًا على شركاء العلامات التجارية والاعتمادات الخدمية الصغيرة. متاجر التاجر الفاخر مدمجة في مراكز التسوق وأنظمة الدفع البيئية وشبكات البطاقات وعلاقات الولاء وسير عمل خدمة العملاء وترتيبات الاستحواذ التجاري. عندما يكون الإشعار غير واضح، كل طبقة تواجه العميل تمتص عدم اليقين. قد يُطرح على موظفي المتجر أسئلة لا يمكنهم الإجابة عليها. قد يتلقى مصدرو البطاقات مكالمات. قد يقلق شركاء العلامات التجارية بشأن الارتباط. قد يحتاج المعالجون إلى شرح النطاق للبنوك. وظيفة الإشعار هي بالتالي تشغيلية وليست تزيينية.
التنسيق مع شبكة البطاقات يكشف عن نقل التكاليف الخفي
اختراقات بطاقات الدفع غير عادية لأن النظام المتضرر ليس منظمة واحدة. قد يكون لدى التاجر بيئة المتجر المخترقة. الحائز والمعالج يحملان المعاملات. شبكات البطاقات تحدد القواعد وعمليات الامتثال. المصدرون يتحملون علاقات حاملي البطاقات وغالبًا ما يعوضون الاحتيال. العملاء يقضون وقتًا ويقبلون الاضطراب. الجهات التنظيمية تراجع حماية المستهلك وأمن البيانات. شركات الطب الشرعي تحقق. لا يملك أي طرف السلسلة بأكملها، لكن بيئة دفع التاجر يمكن أن تثير عملًا عبرها.
لهذا السبب التنسيق مع شبكة البطاقات جزء من السؤال الواضح. التاجر الذي يكتشف برمجيات خبيثة يجب أن يحدد البطاقات والنوافذ المتأثرة، ويتنسق مع العلامات التجارية للبطاقات والمعالجين، ويدعم تخفيف المصدر، ويحافظ على الأدلة، ويتجنب التصريحات غير المتسقة. إذا كانت البيانات المرسلة إلى الشبكات متأخرة أو غير كاملة، قد يعيد المصدرون إصدار بطاقات كثيرة جدًا أو قليلة جدًا أو بطاقات في الوقت الخطأ. إذا وصلت إشارات الاحتيال قبل تأكيد نطاق البرامج الخبيثة، على نظام البطاقة البيئي أن يختار بين الحذر التشغيلي وتعطيل العميل.
تسوية نيمان ماركوس لم تنشر كل اتصال مع شبكة البطاقات. لكنها تطلبت اتفاقيات دائمة مع محققين جنائيين PCI وتدابير متوافقة مع PCI DSS. هذه إشارة إلى أن نظام الدفع البيئي يتوقع أدلة متخصصة محددة النطاق بعد الاختراق. لا يكفي أن يقول التاجر إنه يحقق. إنه يحتاج إلى دليل على أن بيانات البطاقة تعرضت، أي الأنظمة تأثرت، أي التواريخ مهمة، أي المتاجر مهمة، وما الإصلاح الذي حدث.
نقل التكاليف مرئي في 9.200 بطاقة مستخدمة احتياليًا المشار إليها في مواد التسوية الحكومية. تلك الاستخدامات الاحتيالية لم تكن مجرد أرقام في سجل تنظيمي. كل واحدة تضمنت حامل بطاقة، ومصدر، وسير عمل احتيال، ومراجعة رسوم، وبطاقة استبدال محتملة، وحدث خدمة عملاء. حتى البطاقات غير المستخدمة احتياليًا يمكن أن تتطلب مراقبة وإعادة إصدار. هذا العمل النهائي هو لماذا أمان الدفع ليس مجرد رقابة داخلية للتاجر.
عمليات السجل العالمي لـVisa وعمليات الامتثال للعلامات التجارية للبطاقات أكثر وضوحًا في حالات المعالجين، لكن نفس منطق النظام البيئي ينطبق على تجار التجزئة. PCI DSS هو حوكمة صناعية مبنية على العقود والتقييمات وقواعد الشبكة. صفحة PCI DSS على source: pcisecuritystandards.org تقول إن المعيار يوفر خطًا أساسيًا لحماية بيانات الحساب. خط الأساس ليس ضمانًا. إنه هيكل أدنى للأدلة. عندما يحدث اختراق، يصبح سؤال المساءلة هو ما إذا كانت المنظمة حافظت على ذلك الأساس باستمرار، وما إذا كانت الاستثناءات موثقة، وما إذا كانت الضوابط التعويضية حقيقية.
أتمتة الأمان تحتاج إلى مساءلة بشرية
الموضوع الواضح يشمل أتمتة الأمان، ونيمان ماركوس يوضح لماذا الأتمتة ضرورية ولكن غير كافية. بيئات الدفع في المتاجر تنتج قياسات عن بعد كثيرة جدًا للمراجعة اليدوية البحتة. تدفقات تفويض الدفع، ونشاط نقاط النهاية، وإشارات تكامل الملفات، والوصول الإداري، وجلسات الدعم عن بعد، وتنبيهات البرامج الخبيثة، وحركة المرور الصادرة كلها تحتاج إلى جمع وربط آليين. لكن الأتمتة لا يمكن أن تكون مسؤولة بذاتها. يجب على شخص ما ضبطها، وقراءتها، وتصعيدها، وإيقاف التعرض.
لغة AVC لمراجعة السجل في الوقت الحقيقي تقريبًا مهمة لأنها تربط الأدوات بالعملية البشرية. نظام إدارة معلومات الأمان والحدث (SIEM) الذي تم تكوينه بشكل سيئ أو تم تجاهله أو ضوضائي أو غير متصل بسلطة الحوادث لا يقلل المخاطر بما يكفي. غالبًا ما يشتري تجار التجزئة أدوات المراقبة بعد الاختراقات، لكن الأسئلة المسؤولة تشغيلية: أي السجلات تغذي النظام؟ أي أنظمة الدفع مفقودة؟ ما الذي يعتبر شاذًا؟ من يراجع التنبيهات؟ ما مدى سرعة تصعيد التنبيهات؟ ما السلطة التي يمتلكها المستجيب؟ كيف يتم تسجيل القرار؟
البرامج الخبيثة لنقطة البيع تختبر أيضًا ما إذا كانت أدوات الكشف ترى الطبقة الصحيحة. البرامج الخبيثة قد تكشط بيانات البطاقة من الذاكرة أو تستهدف المرحلة المحددة حيث توجد بيانات النص العادي قبل التفويض أو التشفير. مادة PCI SSC للتشفير من نقطة إلى نقطة على source: listings.pcisecuritystandards.org تشرح قيمة حماية بيانات الحساب تشفيريًا من النقطة التي يقبل فيها التاجر البطاقة إلى بيئة فك التشفير الآمنة. وصف P2PE الأوسع على source: pcisecuritystandards.org يشرح أن P2PE يحمي بيانات حساب الدفع عبر التشفير من الالتقاط في جهاز الدفع إلى فك التشفير في بيئة المزود.
للتاجر، درس المساءلة هو أن تقليل توفر بيانات بطاقة النص العادي يمكن أن يقلل من قيمة البرامج الخبيثة.
صفحة PCI PTS لنقطة التفاعل على source: pcisecuritystandards.org ذات صلة أيضًا لأن الأجهزة في نقطة التفاعل تلتقط بيانات بطاقة الدفع وتتطلب حماية للبيانات الحساسة. مرة أخرى، هذه ليست حقيقة طب شرعي من نيمان ماركوس. إنها سياق لكيفية توزيع أمان الدفع المسؤولية عبر الأجهزة والتطبيقات والشبكات ومزودي الخدمات. اختراق دفع في متجر لا يمكن إصلاحه فقط في مركز بيانات الشركة إذا ظل ملكية نقطة التفاعل ضعيفة.
لذلك يجب ربط أتمتة الأمان بالأدلة. يجب أن يكون التاجر قادرًا على إظهار التنبيهات التي انطلقت، والتنبيهات التي كان يجب أن تنطلق، وتغييرات الضبط التي تمت بعد الاختراق، ومصادر السجل المضافة، وكتيبات التصعيد المحدثة، والوقت بين أول إشارة مشبوهة والاحتواء. بدون هذا الأثر، تصبح الأتمتة ادعاء شراء بدلاً من رقابة.
سيادة البيانات والمحلية أمور عملية وليست رمزية
الموضوعات الواضحة تشمل سيادة البيانات والمحلية. في هذه الحالة، هذا لا يعني نزاع إقامة سحابية عابر للحدود. يعني أن بيانات الدفع تنتقل عبر المتاجر المحلية، وأنظمة المتجر، وطرق الاستحواذ، وشبكات البطاقات، وعلاقات المعالجين، وأنظمة المصدرين، والأنظمة القانونية للولاية. يشتري المستهلك في متجر فيزيائي، لكن مسار البيانات يصبح فورًا نظام دفع بيئي موزع. المحلية مهمة لأن كل ولاية لديها مستهلكون، وسلطة حماية المستهلك، وتوقعات إشعار، ومصالح إنفاذ.
التسوية متعددة الولايات تظهر ذلك المحلية. صفحة DC حددت عملاء المقاطعة المتأثرين. صفحة تكساس حددت سكان تكساس المتأثرين. صفحة نيويورك حددت البطاقات المرتبطة بمستهلكي نيويورك. نفس الاختراق كان له بالتالي عواقب محلية لحماية المستهلك في العديد من الولايات. التاجر الذي يدير متاجر وطنية لا يمكنه معاملة حماية البيانات كمسألة مكتب مركزي واحد عندما يكون ضرر حامل البطاقة والإشعار والإنفاذ موزعين على الولايات.
محلية البيانات مهمة أيضًا داخل الشركة. تدفقات البطاقة على مستوى المتجر قد تختلف حسب نوع الجهاز، إصدار البرنامج، هندسة الشبكة، علاقة الحائز، أو تنسيق التجزئة. ملف حادث ذو معنى يجب أن يحدد المواقع التي تأثرت، الأنظمة التي كانت ضمن النطاق، التواريخ المهمة، وعناصر البيانات المكشوفة. السجل العام يقول إن 77 متجرًا كانت متورطة. لا ينشر خريطة تقنية متجرًا بمتجر. لكن حقيقة أن المتاجر الفيزيائية كانت مهمة، بينما المشتريات عبر الإنترنت تم تمييزها علنًا، تظهر لماذا المحلية جزء من النطاق.
للعملاء، المحلية تجريبية. المتسوق الذي استخدم بطاقة في متجر معين خلال فترة معينة يريد أن يعرف ما إذا كانت تلك المعاملة ضمن نافذة البرامج الخبيثة. بيان عام عن اختراق المؤسسة أقل فائدة من بيان النطاق المرتبط بالمتاجر والتواريخ وعناصر البيانات. ملف إشعار تاجر قوي سيكون بالتالي محاذيًا للأدلة الجنائية مع إجراء العميل: أين استخدمت البطاقة، متى قد تكون البيانات تعرضت، ما المعلومات المتضمنة، وما الخطوات المعقولة.
سيادة البيانات تظهر أيضًا من خلال الرقابة على الأدلة. التاجر يحمل العديد من السجلات الداخلية. المعالجون والعلامات التجارية للبطاقات يحملون سجلات أخرى. المصدرون يرون الاحتيال. إنفاذ القانون وشركات الطب الشرعي قد يحملون نتائج تحقيق. العملاء يحملون كشوفات. لا يوجد فاعل واحد يملك الحقيقة كاملة. المساءلة تتطلب من الطرف المسيطر على بيئة المتجر تنسيق الأدلة دون المبالغة في ما يعرفه.
سجل الدعوى الجماعية يظهر لماذا التعويض ليس إصلاحًا كاملاً
قضية ريميجاس غالبًا ما تُناقش كقرار اختصاص، لكن قيمتها في المساءلة أوسع. تظهر أن اختراقات الدفع في التجزئة تخلق نظريات ضرر حول المخاطر، ووقت التخفيف، وتكاليف المراقبة، والإزعاج حتى عندما يتم تعويض المعاملات الاحتيالية. ملخص مجلة هارفارد للقانون والتكنولوجيا على source: jolt.law.harvard.edu يناقش القرار كتطور في اختصاص اختراق البيانات. سجل التقاضي استمر أيضًا في مواد التسوية، بما في ذلك ملف التسوية الأولي على source: classaction.org.
مواد الدعوى الجماعية ليست مثل نتائج الجهات التنظيمية. تتضمن ادعاءات وحجج تسوية واهتمامات محكمة وانتصاف متفاوض عليه. هذه المقالة لا تعامل كل ادعاء مدعٍ كحقيقة مثبتة. لكن التقاضي مفيد لأنه يسجل العمل البشري والقانوني النهائي الذي خلقه الاختراق. المستهلكون والمحامون والمحاكم ومديرو التسوية والتاجر جميعهم أمضوا سنوات في حل أسئلة بدأت مع أنظمة الدفع في المتجر.
تلك الفجوة الزمنية جزء من اختبار المساءلة طويل الأمد. فترة البرامج الخبيثة كانت في 2013. الإفصاح العام حدث في يناير 2014. قرار الدائرة السابعة جاء في 2015. التسوية متعددة الولايات جاءت في 2019. مواد التسوية استمرت بعد ذلك. عواقب اختراق الدفع لا تنتهي عند إزالة البرامج الخبيثة. تنتقل إلى إعادة الإصدار والمراقبة والتقاضي والتسوية التنظيمية وتغيير السياسة والتدقيق.
التعويض أيضًا يترك اضطرابًا في المدفوعات المتكررة. البطاقة المستبدلة قد تكسر الاشتراكات والفواتير التلقائية وحجوزات السفر أو ملفات الدفع المخزنة. الشخص الذي يقوم بذلك العمل قد لا يظهر أبدًا في إجمالي خسائر الاحتيال. المصدرون قد يعتبرون استبدال البطاقة روتينيًا. تجار التجزئة قد يصفون الاختراق بأنه محتوى. لكن العميل يختبر الاختراق من خلال الاحتكاك. المساءلة الجيدة تحسب الاحتكاك حتى عندما يتم عكس السرقة المباشرة.
سجل الدعوى الجماعية يسلط الضوء أيضًا على حدود الاختيار الفردي. لم يختر العملاء بنية الدفع في المتجر. لم يختاروا عملية مراجعة السجل. لم يختاروا شركة الطب الشرعي. يمكنهم فقط اختيار ما إذا كانوا سيتسوقون، وما إذا كانوا سيستخدمون بطاقة دفع، وكيفية الرد بعد الإشعار. لهذا يجب أن يقع عبء الإثبات على المنظمة التي صممت وشغلت بيئة الدفع بالتجزئة.
ما يجب أن يحتويه ملف رقابة دفع تجزئة أقوى
ملف رقابة دفع تجزئة أقوى بعد اختراق من نوع نيمان ماركوس يجب أن يحتوي على ثماني طبقات من الأدلة على الأقل. أولاً، يجب أن يتضمن جردًا لبيئة الدفع يظهر المتاجر والأجهزة وتطبيقات الدفع وقطاعات الشبكة ومسارات الدعم واتصالات المعالجين والحسابات الإدارية والأنظمة التي يمكن أن تؤثر على بيئة بيانات حامل البطاقة. ثانيًا، يجب أن يظهر أدلة التجزئة، وليس فقط المخططات. قواعد جدار الحماية، واختبارات الوصول، وتدفقات السجل، وسجلات الاستثناء مهمة.
ثالثًا، يجب أن يتضمن أدلة اكتشاف البرامج الخبيثة واحتوائها. هذا يعني أول إشارة مشبوهة، إشعار المعالج أو المصدر، التأكيد الجنائي، عائلة البرامج الخبيثة أو السلوك حيث يكون الإفصاح العام آمنًا، الأنظمة المتأثرة، إجراءات الاحتواء، التحقق من إزالة البرامج الخبيثة، ودليل على أن الصور النظيفة أو البناءات الموثوقة تم استعادتها. رابعًا، يجب أن يتضمن أدلة نطاق البطاقة: عناصر البيانات، التواريخ، المتاجر، أعداد البطاقات، إشارات الاحتيال، قوائم إشعار المصدر، ونطاقات عدم اليقين.
خامسًا، يجب أن يتضمن منطق إشعار العميل. أي العملاء تم إبلاغهم، متى، بأي قناة، بأي شرح، وما خطوات العمل؟ إذا أبلغت الشركة جميع العملاء الذين تسوقوا خلال فترة أوسع لأن التعرض الدقيق لم يمكن تحديده، يجب أن يقول ملف الإشعار لماذا. سادسًا، يجب أن يتضمن استراتيجية تقليل قيمة بيانات الدفع. التشفير، الترميز، التشفير من نقطة إلى نقطة، أمان الجهاز، وتقليل التعرض لبيانات البطاقة بالنص العادي يجب أن ترتبط بأدلة التنفيذ.
سابعًا، يجب أن يتضمن التقييم المستقل والجاهزية الجنائية. AVC يتطلب تقييم طرف ثالث وترتيبات PFI دائمة. ملف داخلي قوي سيضيف جاهزية الشراء، وإجراءات حفظ الأدلة، وتوقعات سلسلة الحضانة، وحدود المراجعة المميزة، ومسارات التقارير التنظيمية، وفحوصات تضارب الاستبقاء. ثامنًا، يجب أن يتضمن مساءلة الإدارة: مالكين معينين، تقارير مجلس الإدارة، عناصر إصلاح مفتوحة، موافقة استثناء، وتواريخ التحقق من الضوابط.
مواد رقابة NIST يمكن أن تساعد في تنظيم تلك الأدلة. إطار الأمن السيبراني NIST على source: nist.gov يوفر مفردات تحديد وحماية واكتشاف واستجابة واسترداد. NIST SP 800-53 Rev. 5 على source: csrc.nist.gov يوفر كتالوجًا واسعًا للتحكم في الوصول والتدقيق وإدارة التهيئة والاستجابة للحوادث وسلامة النظام والتخطيط للطوارئ. هذه المصادر لا تحل محل PCI DSS لبيئات الدفع. إنها تساعد في ترجمة أمان الدفع إلى ملف أدلة قابل للقراءة من قبل مجلس الإدارة.
النقطة ليست مطالبة تجار التجزئة بنشر مخططات شبكة حساسة. النقطة هي ضمان أن الجهات التنظيمية والمقيمين ومجالس الإدارة وقادة الحوادث يمكنهم التحقق من الإصلاح. يمكن للعملاء قبول أن بعض التفاصيل سرية. لا ينبغي أن يقبلوا الإصلاح بالادعاء.
الواقع المضاد هو بيانات دفع محدودة، وليس متاجر مثالية
الواقع المضاد الصحيح ليس بيئة تجزئة لا تحدث فيها محاولة برمجيات خبيثة أبدًا. إنها بيئة تجزئة حيث من الصعب الوصول إلى بيانات الدفع، ومن الصعب تسييلها، وسريعة الكشف عند لمسها، ومحدودة النطاق عندما يحدث خطأ. نظام دفع ناضج يفترض محاولات هجوم ويصمم للأدلة. هذا يختلف عن افتراض أن حالة الامتثال كافية.
البيئة المحدودة ستقلل من حيث توجد بيانات بطاقة النص العادي. ستستخدم أجهزة دفع واستراتيجيات تشفير تقلل من التعرض المباشر للتاجر. ستجزئ أنظمة الدفع عن شبكات التجزئة الأوسع. ستحافظ على برامج مدعومة. ستراقب السجلات بعتبات مرتبطة بالتصعيد الحقيقي. ستختبر استجابة الحوادث مع المعالج والحائز والعلامات التجارية للبطاقات والمستجيبين الجنائيين. ستحفظ أدلة نطاق البطاقة بطريقة يمكن للمصدرين استخدامها.
AVC نيمان ماركوس يشير نحو ذلك الواقع المضاد. يذكر تحديدًا PCI DSS، مراقبة الشبكة، صيانة البرامج، تقنيات أمان الدفع، التشفير أو الترميز، التقييم المستقل، والمحققين الجنائيين. هذه الالتزامات هي مخطط لتقليل الذيل الطويل. لا تثبت أن كل رقابة تم تنفيذها بشكل مثالي بعد التسوية، وهذه المقالة لا تدعي تحققًا خاصًا. تظهر ما اعتبره ملف الإصلاح القانوني العام مهمًا.
الواقع المضاد يشمل أيضًا ملكية تنفيذية أوضح. أمان الدفع غالبًا ما يكون موزعًا عبر تكنولوجيا المعلومات وعمليات المتجر والأمن والقانون والمالية والامتثال وإدارة المعالج واتصالات العملاء. الملكية الموزعة تصبح هشة أثناء الحادث. نموذج حوكمة أقوى يسمي من يمكنه اتخاذ قرارات الاحتواء، ومن يتواصل مع العلامات التجارية للبطاقات، ومن يوافق على إشعار العميل، ومن يبلغ الجهات التنظيمية، ومن يتحقق من إصلاح المتجر، ومن يوقع على أن التعرض للدفع قد انخفض.
للمؤسسات الصغيرة والمتوسطة التي تعتمد على أنظمة الدفع البيئية للتجزئة، الدرس غير مباشر لكنه حقيقي. العديد من التجار الصغار ليس لديهم حجم نيمان ماركوس أو موارده القانونية. يستخدمون المعالجين والبوابات والأجهزة ومزودي الخدمات لأنهم لا يستطيعون بناء كل شيء بأنفسهم. اختراق التجزئة البارز يظهر لماذا اعتمادات الخدمة ومعايير الدفع والجاهزية الجنائية مهمة حتى للعمليات الأصغر. الاستمرارية ليست فقط ما إذا كان المتجر يظل مفتوحًا. إنها ما إذا كان العملاء يمكنهم الاستمرار في الثقة في المدفوعات بعد الاختراق.
حدود الأدلة يجب أن تكون صريحة
السجل العام لا يظهر كل حقيقة خاصة. لا يوفر التقرير الجنائي الكامل، أو تحليل عينة البرامج الخبيثة الكامل، أو مراجعة السجل الكاملة، أو كل مخطط شبكة متجر، أو كل اتصال مع معالج، أو كل تنبيه علامة بطاقة، أو كل قرار مصدر، أو كل قائمة بريدية لإشعار العميل، أو كل قطعة تقييم بعد التسوية. تحليل المساءلة المسؤول يجب أن يسمي تلك الحدود.
الحقائق العامة المؤكدة تشمل إعلانات التسوية الحكومية، AVC، وصف 77 متجرًا، رقم 370.000 بطاقة مخترقة المستخدم من قبل تحقيقات الولاية، رقم 9.200 بطاقة مستخدمة احتياليًا على الأقل، الإفصاح العام المبكر، قرار ريميجاس الاستئنافي، والتقارير المعاصرة عن فترة البرامج الخبيثة و 1.1 مليون بطاقة مرئية محتملاً. سياق الرقابة المؤكد يشمل PCI DSS، PCI P2PE، PCI PTS POI، NIST CSF، وNIST SP 800-53.
الاستدلال المدعوم يشمل الاستنتاج أن التجزئة والكشف ومراجعة السجل ودورة حياة البرامج وتقليل قيمة بيانات الدفع والجاهزية الجنائية وإشعار العميل والتنسيق مع شبكة البطاقات كانت أسطح المساءلة العملية. هذا الاستدلال يتبع من التزامات التسوية وطبيعة برمجيات بطاقة الدفع الخبيثة في المتجر. لا يتطلب الادعاء بالوصول إلى قطع أثرية خاصة بالحادث.
تبقى مجهولات. لا يستطيع الجمهور تحديد أول لحظة دخلت فيها البرامج الخبيثة إلى البيئة، أو جميع أسباب استغراق الكشف الوقت الذي استغرقه، أو كل قرار تصعيد داخلي، أو العلاقة الكاملة بين تنبيهات احتيال المعالج وتحقيق التاجر، أو تسلسل الإصلاح النهائي متجرًا بمتجر، أو جودة التنفيذ بعد التسوية. تلك المجهولات لا تمحو سؤال المساءلة. تظهر لماذا يجب الاحتفاظ بالأدلة وجعلها متاحة للمراجعين المناسبين.
هذا الانضباط في الحدود مهم أيضًا لأن اختراقات الدفع تجذب روايات مبسطة. رواية واحدة تقول إن التاجر كان المخطئ بالكامل لأن البرامج الخبيثة كانت موجودة. أخرى تقول إن الضرر كان محدودًا لأن المصدرين عوضوا الاحتيال. كلاهما رقيق جدًا. الرواية الأقوى تتبع الرقابة: ما تحكم فيه التاجر، وما تحكم فيه شركاء الدفع، وما تحكم فيه المصدرون، وما لم يستطع العملاء التحكم فيه، وما الأدلة التي تثبت الإصلاح.
المساءلة تتبع الرقابة على بيئة الدفع في المتجر
يجب أن يتبع التوزيع النهائي للمساءلة الرقابة العملية. نيمان ماركوس كان يتحكم في بيئة الدفع بالتجزئة التي تقبل البطاقات في المتاجر. معالجو الدفع والعلامات التجارية للبطاقات كانوا يتحكمون في أجزاء من نظام الدفع البيئي والامتثال. المصدرون كانوا يتحكمون في علاقات بطاقات العملاء وتعويض الاحتيال وإعادة الإصدار. الجهات التنظيمية كانت تتحكم في الإنفاذ. العملاء كانوا يتحكمون في الأقل، حتى وهم يواجهون الاختراق مباشرة.
هذا التوزيع يعني أن التاجر يتحمل أعلى عبء لإثبات أن أنظمة الدفع في متجره كانت مجزأة ومراقبة ومصانة ومصلحة. لا يعني أنه ليس لدى المعالجين أو العلامات التجارية للبطاقات أو المصدرين مسؤوليات. يعني أن الطرف الذي وضع نظام الدفع أمام العملاء يجب أن ينتج الأدلة على أن نظام الدفع لم يبق سطح تعرض صامت.
التسوية متعددة الولايات مفيدة لأنها تسمي كيف يجب أن يبدو ذلك الإثبات: الامتثال لـ PCI DSS، المراقبة ومراجعة السجلات، الجاهزية الجنائية المؤهلة، صيانة البرامج، مراجعة تكنولوجيا أمان الدفع، تقليل قيمة بيانات الدفع، والتقييم المستقل. قرار ريميجاس مفيد لأنه يشرح لماذا تكاليف التخفيف للمستهلكين ومخاطر التعرض المستقبلية مهمة. التقارير المعاصرة مفيدة لأنها تلتقط عدم اليقين المبكر والفرق بين الرؤية المحتملة والاختراق المؤكد.
نيمان ماركوس يظل اختبار مساءلة طويل الأمد لأن معاملة الدفع كانت قصيرة، لكن سجل العواقب استمر لسنوات. هذه هي طبيعة بيانات الدفع. تترك البطاقة محفظة العميل للحظة، لكن التعرض يمكن أن ينتقل عبر المصدرين وأنظمة الاحتيال ووقت العملاء والجهات التنظيمية والمحاكم وسجلات الحوكمة. التاجر الذي يقبل بطاقات الدفع يقبل ذلك الذيل الطويل. التاجر المسؤول هو القادر على إظهار، قبل وبعد الاختراق، أن بيانات البطاقة محدودة ومراقبة ومنخفضة القيمة ومصلحة بالأدلة.

