Skip to content
⚡ Tenvo AI · مباشر · الإصدار v0.16.27 · TLS · شهادات لكل جهاز · AGPL-3.0 · الخطة المجانية · 30 جهازًا · بنية تحتية قابلة للاستضافة الذاتية · مفتاح API خاص · MCP لـ CLAUDE & CURSOR
العودة إلى المدونةالمؤسسات

الوصول عن بُعد وPCI DSS: شرح المتطلبين 8 و12

Tenvo Editorial Team9 دقائق قراءة
الوصول عن بُعد وPCI DSS: شرح المتطلبين 8 و12

تحتاج إلى تنفيذ دعم عن بُعد على أنظمة تتعامل مع بيانات حامل البطاقة وإثبات للمدقق أنك امتثلت لمتطلبات PCI DSS: من الذي اتصل، هل كان مفوَّضًا، هل استُخدمت MFA ومبدأ الأقل امتياز، وهل سُجلت الجلسة ونطاقها وحُصلت الموافقات؟ هذه المقالة تشرح المتطلبين وتقدّم قائمة ضوابط عملية.

تحتاج إلى تقديم دعم عن بُعد إلى أنظمة تتعامل مع بيانات حامل البطاقة وإثبات للمراجع أنك امتثلت لمتطلبات PCI DSS. هذا يعني عادة إثبات من الذي اتصل، وأنه مفوَّض، وأنه تم استخدام المصادقة متعددة العوامل ومبدأ الأقل امتيازًا، وأن الجلسة ونطاقها سُجلتا ونُفّذت بموافقة. يقتبس هذا المقال عناوين المتطلبات ذات الصلة من PCI DSS، ويشرح ما تعنيه لجلسة دعم نموذجية، ويقدم قائمة ضوابط عملية يمكنك تقديمها للمراجع.

عناوين المتطلبات المقتبسة (الأسطر المختصرة)

فيما يلي عناوين المتطلبات الدقيقة والمكوّنة من سطر واحد من PCI DSS v4.0 التي سنستخدمها كأساس لبقية المقال:

  • "المتطلب 8: تحديد المستخدمين والتحقق من الوصول إلى مكونات النظام."
  • "المتطلب 12: الحفاظ على سياسة تتناول أمن المعلومات للموظفين والمتعاقدين."

تلك العناوين هي الصيغ الرسمية المختصرة. يحتوي كلا متطلبيْن على عدة متطلبات فرعية؛ أدناه أترجم الأجزاء من المتطلبين 8 و12 التي تكون ذات أثر فعلي عندما يتصل بائع أو فني دعم عن بُعد.

ما يتطلبه المتطلب 8 لجلسة الدعم عن بُعد

يركز المتطلب 8 على الهوية والمصادقة. بالنسبة لجلسة الدعم عن بُعد، الآثار العملية هي:

  • حسابات فريدة وقابلة للنسب فقط — لا تسجيلات مشتركة. يجب على كل فني يتعامل مع النظام استخدام حساب فردي قابل للتدقيق. إذا سمحت لبائع باستخدام حساب مشترك للدعم، فهذا يَخفق في تلبية المتطلب 8.
  • مصادقة قوية وMFA حيثما يلزم. يتطلب PCI المصادقة متعددة العوامل للوصول إلى بيئة بيانات حاملي البطاقات (CDE) من الشبكات الخارجية أو للوصول الإداري. عمليًا، يعني ذلك أن فني الدعم يجب أن يُصادق بكلمة مرور بالإضافة إلى عامل ثانٍ (TOTP أو إشعار push أو مفتاح مادي) قبل أن يفتح أداة الدعم جلسة إلى أنظمة CDE.
  • وصول محدود زمنياً ومبدأ الأقل امتيازًا. يجب أن تكون الحسابات أو الصلاحيات المستخدمة لدعم البائع محددة بالنظم والأوامر المطلوبة فقط، وينبغي أن تكون مؤقتة — تُنشأ أو تُفعّل فقط لفترة العمل وتُلغى فور الانتهاء.
  • تدفقات وصول معتمدة وسجلات بدء الجلسة. يجب أن يكون لدى المؤسسة خطوة موافقة موثقة وقابلة للتدقيق (موافقة عبر البريد الإلكتروني أو تذكرة بتوقيع المدير/البائع) تربط الجلسة بمبرر عمل ومالك.
  • قواعد التعامل مع بيانات الاعتماد. يجب ألا تُضمّن بيانات الاعتماد المشتركة أو المرمزة داخل السكربتات؛ ينبغي إصدار الأسرار المستخدمة من قبل موظفي الدعم أو تخزينها في خزانة أسرار وفقًا لسياسة بيانات الاعتماد لديك وتدويرها عند انتهاء التعاقد.

بمعنى آخر: يحول المتطلب 8 السؤال «من الذي اتصل وكيف تم التحقق منه؟» إلى مجموعة من الفحوص الثنائية — هوية فريدة، وMFA (حيث يلزم)، ونافذة وصول — التي يجب أن تُظهرها للمراجع.

ما يتطلبه المتطلب 12 لجلسة الدعم عن بُعد

يجبر المتطلب 12 المؤسسات على تدوين كيفية إدارة الأمن، بما في ذلك الوصول من الطرف الثالث وعن بُعد. بالنسبة لجلسات الدعم، الأجزاء المهمة هي:

  • سياسات وإجراءات الوصول عن بُعد موثقة. يجب أن تتوفر سياسة مكتوبة تحدد أساليب الوصول المعتمدة عن بُعد، وسير عمل الموافقة، وضوابط المصادقة المطلوبة، ومتطلبات الاحتفاظ بالأدلة للوصول من البائعين.
  • ضوابط إدارة الطرف الثالث/البائع. يجب أن تحدد العقود أو بيانات العمل الالتزامات الأمنية لأي بائع سيصل إلى أنظمة CDE: الأدوات المقبولة، وطرق المصادقة، وSLA لإبلاغ الحوادث، والاحتفاظ بسجلات التدقيق.
  • موافقات الوصول والمراجعة الدورية. يجب أن تطلب السياسة موافقة مالك مخوّل على وصول البائع وأن تُراجع الحقوق دورياً وتُلغى إذا لم تعد مطلوبة.
  • الاستجابة للحوادث والاستعداد الجنائي. إذا أدت جلسة الدعم إلى نشاط مريب، يجب أن يغطي برنامج الاستجابة للحوادث كيفية حفظ سجلات الجلسة، والتسجيلات، والآثار ذات الصلة حتى يتمكن المحققون من إعادة بناء الحدث.
  • التدريب والتوعية. يجب أن يتلقى الموظفون الذين يمنحون أو يراقبون جلسات البائع تدريبًا على السياسة وكيفية التحقق من هوية البائع ونطاق العمل.

المتطلب 12 يدور أساسًا حول الحوكمة: قواعد مكتوبة، وأدوات مقبولة، والتزامات تعاقدية، وعملية موافقة وتدقيق قابلة للتكرار. سيرغب المراجع في رؤية السياسة والأدلة على اتباعها.

قائمة تحقق عملية: جلسة دعم عن بُعد مناسبة للمراجع

فيما يلي قائمة تحقق عملية يمكنك اتباعها لكل جلسة دعم تمس CDE. احتفظ بالأدلة معًا في التذكرة أو سجل التغيير — هذا ما يتوقع المراجع مراجعته.

  • مستند التفويض: تذكرة أو بريد إلكتروني موقع أو موافقة تغيير تُسمي طالب التفويض، والموافق، والنطاق، والمبرر التجاري قبل بدء الجلسة.
  • دليل هوية المستخدم: اسم حساب الفني الفريد ووسمة زمنية للمصادقة تُظهر نجاح MFA. لقطات شاشة أو سجلات تُظهر نجاح المصادقة تعد دليلًا مقبولًا.
  • نافذة زمنية ونطاق: طوابع البدء والانتهاء للجلسة؛ قائمة المضيفين المستهدفين والأعمال المحددة المنفذة (الأوامر المشغّلة أو الملفات المُعدلة).
  • تطبيق مبدأ الأقل امتيازًا: إثبات أن الحساب المستخدم كان يمتلك الصلاحيات المطلوبة فقط (عضوية الدور أو لقطة الصلاحيات) أو أنه تم منح التفويض بصراحة وبحد زمني.
  • تسجيل الجلسة وسجل التدقيق: سجلات الاتصال (IP المصدر، المضيف الوجهة، إصدار العميل)، ومسار تدقيقي للإجراءات، وفي الحالات التي تتطلبها سياستك، تسجيل الجلسة أو سجل ضغطات المفاتيح. خزّن هذه الأدلة في مستودع مقاوم للتلاعب.
  • تغيير وتدوير بيانات الاعتماد: إذا تطلّب وصول البائع بيانات اعتماد مشتركة أو كلمات مرور ذات امتياز، فدوّرها فورًا بعد الانتهاء وسجّل حدث التدوير.
  • مراجعة ما بعد الجلسة: يقوم المدير أو مالك النظام بالتحقق من إكمال العمل ويصرح بعدم حدوث تغييرات غير متوقعة؛ ملاحظة قصيرة بعد الدعم تُضاف إلى التذكرة هي المثلى.
  • ملاحظة الاحتفاظ: خزّن التفويض والسجلات والتسجيلات وفقًا لسياسة الاحتفاظ لديك (راجع سياسة PCI الخاصة بك). اجعلها قابلة للبحث برقم التذكرة أو معرف الأصل حتى يتمكن المراجع من إعادة بناء الجلسة في دقائق، لا أسابيع.

تجيب قائمة التحقق تلك عن كل من المتطلب 8 (من الذي صادق وكيف) والمتطلب 12 (هل وُجدت عملية موثقة ومعتمدة وتغطية تعاقدية؟).

مكان الريلاي أو خدمة السحابة — موضع Tenvo

إذا كان أداة الدعم لديك تستخدم ريلاي — سواء أكان ريلاي تديره جهة بائع أم ريلاي خاص بك — يجب أن تفهم حقيقتين قاسيتين. أولًا، الاتصالات النظير إلى نظير المباشرة تكون نهاية إلى نهاية بين الطرفين. ثانيًا، عندما يتحوّل المرور إلى ريلاي، تنتهي جلسة TLS عند الريلاي، لذا فإن من يدير ذلك الريلاي يمكنه تقنيًا الوصول إلى حركة الجلسة. هذه هي الحقيقة لأي خدمة سطح مكتب بعيد قائمة على ريلاي مُدارة؛ لا ينبغي أن تقول إن الريلاي "لا يمكنه فك التشفير" إلا إذا كنت تُشغّل الريلاي وتتحكم في المفاتيح بنفسك.

نوصي في Tenvo باستخدام ريلاي مُدار متعدد المناطق كالإعداد الافتراضي لمعظم العملاء لأنه يقلّل عبء التشغيل: لا وجود لنداءات تشغيل لخوادم الريلاي، ولا عبء لتجديد الشهادات، وتوفر Tenvo عملاء أصلية لـ Windows وmacOS وLinux بالإضافة إلى عميل متصفح في نسخة بيتا عامة. مستويات التسعير لدينا هي Free $0، Lite $2.99/mo، وPro $7.99/mo. استخدم الريلاي المُدار ما لم يكن لديك متطلب امتثال مكتوب يمنع بنية طرف ثالث. إذا وُجد مثل هذا المتطلب المكتوب — متطلبات إقامة البيانات، شبكة معزولة مفصولة عن الشبكات، أو بند عقدي يحظر الاستضافة من طرف ثالث — فاستضافة ذاتية هي الخيار الصحيح، لكنّها تأتي مع تكاليف الصيانة التي سيتوقع المراجع منك إثباتها.

إذا اخترت ريلاي Tenvo المُدار، وثّق هذا الاختيار في مواد إدارة البائعين وأضف مشغّل الريلاي إلى قائمة الأطراف في صياغة عقود الطرف الثالث. تلك الشفافية هي ما يبحث عنه المراجعون بموجب المتطلب 12.

حزمة الأدلة النموذجية (ما تسلّمه للمراجع)

عندما يطلب المراجع إثباتًا لجلسة دعم، قدّم له مجلدًا مضغوطًا واحدًا (أو تذكرة مع روابط) يحتوي على:

  • مقتطف من السياسة: بند سياسة الوصول عن بُعد الذي يحدد الموافقات وMFA والسجلات (دليل المتطلب 12).
  • مستند الموافقة: التذكرة أو موافقة التغيير الموقعة المشار إليها في قائمة التحقق أعلاه.
  • سجلات المصادقة: تصدير واحد يوضح معرف الفني الفريد، حدث MFA، والطوابع الزمنية (دليل المتطلب 8).
  • سجلات الجلسة والتسجيل: سجل الاتصال، سجل الإجراءات، وتسجيل الجلسة إذا كانت سياستك تتطلب ذلك (أو سبب عدم استخدام التسجيل، مع ضوابط تعويضية).
  • لقطة الصلاحيات: الدور أو قائمة التحكم بالوصول (ACL) التي انطبقت على حساب الفني أثناء الجلسة وبيان بأن الوصول كان محدودًا زمنياً.
  • صياغة العقد: اتفاقية البائع أو بيان العمل التي تحدد متطلبات الأمن والتزامات الإبلاغ عن الحوادث (دليل المتطلب 12).
  • إقرار ما بعد الجلسة: تأكيد المدير أو مالك الأصل أن العمل المنجز مطابق للنطاق وأن بيانات الاعتماد دارت إذا لزم الأمر.

قدّم هذه الأدلة بأسماء ملفات واضحة ووثيقة فهرس قصيرة تربط كل ملف بعناصر قائمة التحقق — المراجعون يقدّرون توفير الوقت.

الأخطاء الشائعة ومحفزات المراجع

هذه أخطاء نراها بانتظام وتطيل على الفور مدة تدخّل المراجع:

  • الحسابات المشتركة. إذا استخدم عدة فنيين نفس تسجيل الدخول، لا يمكنك نسب الإجراءات وسيخفق المراجعك في المتطلب 8.
  • عدم وجود MFA للوصول الخارجي. إذا صادق الفني من شبكة خارجية ولم يُستخدم MFA للدخول إلى CDE، فذلك نتيجة واضحة.
  • غياب الموافقة المسبقة. السماح بموافقات ارتجالية بعد وقوع الحدث («أدخلناهم ثم وثّقنا الأمر») يفشل توقعات المتطلب 12 بشأن العملية الموثقة.
  • غياب السجلات أو الطوابع الزمنية الناقصة. السجلات ذات الثغرات، أو الساعات غير المتسقة، أو علامات البدء/الانتهاء المفقودة ستجبر المراجع على طلب مزيد من الأدلة.
  • استخدام أدوات البائع دون تتبع. إذا اتصل بائع بأداة غير مذكورة في سياستك وغير مغطاة بالعقد، سيرفع المراجع تساؤلات حول إدارة البائع.

صلح هذه الأمور قبل التقييم: أزل الحسابات المشتركة، اشترط MFA لكل اتصال عن بُعد إلى CDE، قم بتقنين نوافذ البائع المعتمدة مسبقًا، ومركز جمع السجلات.

متى تستضيف الريلاي ذاتيًا — ولماذا ليس هذا الإعداد الافتراضي

الاستضافة الذاتية للريلاي (أو استخدام وسيط محلي) صالحة عندما يكون لديك قيد رسمي: نص امتثال مكتوب يحظر بنية طرف ثالث؛ أو تدير بيئة معزولة؛ أو يفرض قانون إقامة البيانات إبقاء الريلاي ضمن منطقة تسيطر عليها. إذا استضفت الريلاي ذاتيًا، سيتوقع المراجع أن تثبت تشغيلك الآمن للريلاي: وتيرة الترقيع، دورة حياة الشهادات، التوفر العالي، النسخ الاحتياطي، وخطة استجابة للحوادث تشمل الريلاي.

بالنسبة لمعظم المؤسسات، تكلف الاستضافة المدارة للريلاي أقل إجماليًا عند احتساب وقت الاستدعاء، والترقيع، وحيازة المفاتيح، وتجديد الشهادات، ومخاطر النطاق الفردي دون تجاوز. يقلل ريلاي Tenvo المُدار من عبء التشغيل هذا — ولكن وثّق الاختيار وأدرج مشغّل الريلاي في ضوابط الطرف الثالث.

قراءات إضافية وأدلة ذات صلة

إذا احتجت إلى أدلة عملية وإشارات تكوين، ابدأ بهذه المقالات من Tenvo: تدقيق سجلات سطح المكتب البعيد لتهيئات السجلات ومدة الاحتفاظ؛ كيفية منح شخص ما وصولًا عن بُعد لسير عمل الجلسات الآمنة؛ و أمن سطح المكتب البعيد: ما تحتاج إلى معرفته لنموذج التهديد العام وخيارات MFA.

ستساعدك هذه المواد على بناء الأدلة التي يتوقعها المراجعون والعادات التشغيلية التي يحتاجها فريق الأمن لديك.

الخلاصة والخطوات التالية

يجبرك المتطلب 8 من PCI DSS على إثبات الهوية وMFA ومبدأ الأقل امتيازًا لكل جلسة دعم. يجبرك المتطلب 12 على وجود سياسة مكتوبة ومطبقة تحكم تلك الجلسات وبائعيك. اجمع بين سير عمل موافقة مُطبّق، حسابات فردية مع MFA، صلاحيات محددة زمنياً، سجلات/تسجيل الجلسات، وضوابط تعاقدية للبائعين، وستغطي الأجزاء التي يركز عليها المراجعون فيما يتعلق بالدعم عن بُعد.

إذا أردت نقطة انطلاق عملية: وثّق سير الموافقة لديك، اشترط حسابات فريدة + MFA لكل وصول عن بُعد إلى أنظمة CDE، مركز سجلات الجلسات في مخزن مقاوم للتلاعب، وسجّل إقرارًا بعد كل جلسة. استخدم ريلاي مُدار مثل Tenvo لتقليل عبء التشغيل ما لم يجبرك نص مكتوب على الاستضافة الذاتية.

حمّل Tenvo لاختبار سير عمل متوافق: تحميل.

احصل على Tenvo

مستعد لتجربته بنفسك؟

مجانًا حتى 30 جهازًا، دون بطاقة ائتمان. جاهز ومتصِل في دقيقتين.