NEWVenvera تتحدث لغتك: المنصة كاملة بالإنجليزية والألمانية والإسبانية والبلغارية والعربية.اطلع على الجديد
إدارة المفاتيح والمحافظ وفق VARA: ما تقوله القواعد
شروحات

إدارة المفاتيح والمحافظ وفق VARA: ما تقوله القواعد

·Alexander Sverdlov
الامتثال لمتطلبات VARA · دبي

تأتي التزامات VARA بشأن المفاتيح والمحافظ في ثلاث طبقات: أربع قواعد مُلزمة تنطبق على كل مزود خدمات أصول افتراضية، وملحق إرشادات صيغ بوصفه توقعات لا واجبات، ومجموعة مستقلة من القواعد المُلزمة لا تنطبق إلا إذا كنت تحتفظ بأصول العملاء. والخلط بينها هو الخطأ الأشيع في هذا الموضوع.

متطلبات VARA لإدارة المفاتيح التشفيرية ومحافظ الأصول الافتراضية لمزودي خدمات الأصول الافتراضية في دبي

إذا كنت تدير مزود خدمات أصول افتراضية مرخصاً من سلطة دبي لتنظيم الأصول الافتراضية (VARA)، فالالتزامات المُلزمة بشأن المفاتيح والمحافظ أقصر مما تظن، والمحتوى التقني التفصيلي الذي يُقتبس لك عادة يفتقر إلى الصفة الإلزامية أصلاً. فالقسم D من الجزء الأول من كتاب قواعد التكنولوجيا والمعلومات (Technology and Information Rulebook) يتضمن أربع قواعد مرقمة. وهذا هو كامل النص الإلزامي لإدارة المفاتيح والمحافظ المنطبق على كل مزود خدمات أصول افتراضية.

أما معايير الضوابط التقنية الثلاثة عشر التي يستشهد بها الجميع - توليد المفاتيح، وإنشاء المحافظ، وتخزين المفاتيح، وأمن العقود الذكية، والتوقيع المتعدد، والتحقق من المعاملات، والاستجابة لاختراق المفاتيح، وإدارة حاملي المفاتيح، والمصادقة، ومحطات عمل المطورين، والاختبارات الأمنية، والاسترداد غير المصرح به، وتسجيل التدقيق - فمكانها الملحق 1، فئة المخاطر 2 (Schedule 1, Risk Category 2). يفتتح الملحق 1 بوصف نفسه بأنه إرشادات (Guidance)، وكل معيار فيه مصوغ بعبارة ما «يُتوقع» من مزودي خدمات الأصول الافتراضية القيام به. الملحق 1 تصنيف للمخاطر تبني عليه إطار حوكمة التكنولوجيا وتقييم المخاطر الخاص بك. وهو ليس درجة ترخيص، ولا وجود لشيء اسمه «مزود خدمات أصول افتراضية ضمن فئة المخاطر 2».

الطبقة الثالثة هي التي تغفلها معظم المقالات كلياً: إذا كنت تقدم خدمات الحفظ، أو تحتفظ فحسب بأصول افتراضية للعملاء، تنطبق عليك مجموعة إضافية من قواعد المحافظ المُلزمة من كتاب قواعد خدمات الحفظ وقواعد الأصول الافتراضية للعملاء. وهناك يقيم فعلياً تقسيم العبارة الأولية، وفصل المحافظ لكل عميل على حدة، والتزام التخزين الساخن والبارد. تستعرض هذه المقالة الطبقات الثلاث جميعها، مع مرجع القاعدة أمام كل متطلب.

1
القواعد، جميع مزودي خدمات الأصول الافتراضية

القواعد المُلزمة الأربع في القسم D من الجزء الأول

ينص كتاب قواعد التكنولوجيا والمعلومات على أن جميع متطلباته، ما لم يُذكر خلاف ذلك، قواعد ذات أثر مُلزم. وأربع قواعد مُلزمة غطاء رقيق لأمر بحجم حفظ مفاتيح العملاء، ويبدو هذا الرقّة مقصودة. فقد كتبت VARA النتائج المطلوبة وتركت لك الهندسة المعمارية، وهو الخيار الصائب لتقنية تتحرك أسرع من كتب القواعد. ويعني ذلك أيضاً أنك تعجز عن اجتياز التقييم بالإشارة إلى كتاب القواعد. إنما تجتازه بإظهار المنطق الكامن وراء تصميمك. يتضمن القسم D أربع قواعد:

القاعدة ما توجبه
I.D.1 يجب أن يعالج إطار حوكمة التكنولوجيا وتقييم المخاطر، بالقدر اللازم، توليد المفاتيح والمحافظ، وتوقيع المعاملات والموافقة عليها، وتخزين المفاتيح التشفيرية والعبارات الأولية، وإنشاء محافظ الأصول الافتراضية وإدارتها.
I.D.2 خمسة التزامات فرعية: انتفاء أي نقطة فشل واحدة في الوصول إلى الأصول الافتراضية أو في معرفتها؛ واتباع أفضل ممارسات القطاع في تخزين المفاتيح الخاصة للعملاء، بما فيها قيود المفاتيح المتصلة بالإنترنت وفصل النسخ الاحتياطية؛ وإدارة صارمة لصلاحيات الوصول مع سجل تدقيق لكل تغيير في الوصول؛ وإجراءات للإلغاء الفوري لصلاحية أي موقّع على المفاتيح؛ وتقييم أمني منتظم للأنظمة والتكاملات البرمجية مع الأطراف الخارجية.
I.D.3 ينبغي لمزودي خدمات الأصول الافتراضية تزويد العملاء بمعلومات عن كيفية حماية مفاتيحهم وعباراتهم الأولية، وعن عواقب مشاركة المفاتيح الخاصة وغيرها من المعلومات الأمنية.
I.D.4 لا يجوز منح الوصول إلى الأنظمة والبيانات إلا لأفراد لديهم حاجة عمل قابلة للإثبات، مع ضمانات للتحقق السليم من هوية جميع الأفراد، بما في ذلك الاحتفاظ بسجل وصول.

مبدأ التصميم منصوص عليه في القاعدة I.D.2.a نفسها: يجب على مزودي خدمات الأصول الافتراضية «ضمان انتفاء أي نقطة فشل واحدة في وصول مزود خدمات الأصول الافتراضية إلى الأصول الافتراضية التي يحتفظ بها أو في معرفته بها». وكل ضابط آخر في هذه المقالة متفرع عن تلك الجملة.

2
القاعدة I.D.2.b

قاعدة المفاتيح المتصلة بالإنترنت، والاستثناء الذي يُحذف دائماً

رسم اقتباس بارز عن قاعدة VARA رقم I.D.2.b التي تقيد ما يمكن أن تفعله المفاتيح المخزنة عبر الإنترنت أو في موقع مادي واحد

هذه أكثر جملة اقتُبست في كتاب القواعد وأكثرها اقتباساً محرَّفاً. وإليك نصها الكامل:

«اعتماد أفضل ممارسات القطاع في تخزين المفاتيح الخاصة للعملاء، بما في ذلك ضمان أن المفاتيح المخزنة عبر الإنترنت أو في أي موقع مادي واحد غير كافية لإجراء معاملة أصول افتراضية، ما لم تكن هناك ضوابط مناسبة تجعل الوصول المادي غير كافٍ لإجراء تلك المعاملة. ويجب على مزودي خدمات الأصول الافتراضية كذلك ضمان تخزين النسخ الاحتياطية للمفتاح والعبارات الأولية في موقع منفصل عن المفتاح الأساسي و/أو العبارة الأولية»

كتاب قواعد التكنولوجيا والمعلومات لدى VARA، القاعدة I.D.2.b

هذه الجملة أحسن صياغةً مما توحي به سمعتها. فهي تصف نمط فشل بدلاً من تسمية تقنية بعينها، ولهذا ستبقى منطقية أياً كان شكل منظومة التوقيع لديك بعد سنتين. أربعة أمور تستحق استخلاصها من ذلك النص، بالترتيب:

  • موضوعها المفاتيح الخاصة للعملاء. تفتتح القاعدة الفرعية بعبارة «تخزين المفاتيح الخاصة للعملاء». أما مفاتيح خزانتك الخاصة فيحكمها واجب انتفاء نقطة الفشل الواحدة في I.D.2.a، لا هذه الجملة.
  • تنطبق على الموقع كما تنطبق على الاتصال. فالمفاتيح المحفوظة «في أي موقع مادي واحد» مشمولة إلى جانب المفاتيح المحفوظة عبر الإنترنت. وخزنة معزولة عن الشبكة تحوي كل المواد تسقط في الاختبار نفسه الذي تسقط فيه المحفظة الساخنة.
  • هناك شرط استثناء، وهو يؤدي عملاً حقيقياً. ينطبق متطلب عدم الكفاية «ما لم تكن هناك ضوابط مناسبة تجعل الوصول المادي غير كافٍ لإجراء تلك المعاملة». VARA لا تحظر التوقيع عبر الإنترنت حظراً مطلقاً؛ إنما تحظر ترتيباً يكفي فيه الوصول إلى مكان واحد أو نظام واحد لتحريك أصول العملاء. فإذا استطعت إثبات أن الوصول المادي أو المنطقي إلى ذلك الموقع الواحد يعجز وحده عن إنتاج معاملة صحيحة، فأنت داخل نطاق القاعدة.
  • النسخ الاحتياطية في مكان آخر. يجب تخزين النسخ الاحتياطية للمفاتيح والعبارات الأولية في موقع منفصل عن الأصل. وهذا النصف من الجملة بلا شرط استثناء.

ما لا تقوله القاعدة I.D.2.b

لا تحدد نسبة بين التخزين الساخن والبارد. فـ VARA لا تنشر أي نسبة مئوية للأصول الواجب وضعها في التخزين البارد، لا في كتاب قواعد التكنولوجيا والمعلومات ولا في كتاب قواعد خدمات الحفظ. وأي رقم رأيته يُعرض بوصفه حداً أدنى للتخزين البارد لدى VARA هو رقم مخترع. ما يوجبه كتاب قواعد خدمات الحفظ فعلاً على أمناء الحفظ هو تحليل قائم على المخاطر لتحديد طريقة التخزين (القاعدة III.C.1.b)، وتوثيق تفصيلي للمنهجيات والسلوك الحاكمين للتحويلات بين أنواع المحافظ، مع خضوعها لضوابط داخلية وعمليات تدقيق يجريها مدقق خارجي مستقل (القاعدة III.C.1.c).

3
القاعدتان I.D.2.c و I.D.2.d

حاملو المفاتيح والمغادرون وتدقيق الوصول ربع السنوي

اثنتان من القواعد الفرعية الأربع تحت I.D.2 موضوعهما الأشخاص، وفيهما الوتيرة الزمنية الصارمة الوحيدة في القسم D بأكمله.

كتالوج الضوابط في Venvera يعرض نوع الضابط وحالة التنفيذ والفعالية المقيَّمة
كتالوج الضوابط هو المكان الذي يتحول فيه التزام دوري مثل تدقيق الوصول ربع السنوي إلى دليل ملموس: مالك وحالة وتاريخ مراجعة.
  • تسجيل الوصول (I.D.2.c). ضوابط صارمة لإدارة الوصول إلى المفاتيح، «بما في ذلك سجل تدقيق يفصّل كل تغيير في الوصول إلى المفاتيح». المقصود كل تغيير في صلاحية الوصول إلى المفتاح، وليس كل استخدام له.
  • مغادرة الموظف تستوجب تقييماً، لا تدويراً تلقائياً (I.D.2.c). القاعدة دقيقة: إذا غادر موظفون لديهم صلاحية وصول إلى مفتاح، بما في ذلك مفتاح ترتيب توقيع متعدد، وظيفتهم لدى مزود خدمات الأصول الافتراضية، «فيجب على مزود الخدمات إجراء تقييم لتحديد ما إذا كان يلزم توليد مفتاح جديد». VARA توجب التقييم وقراراً تستطيع الدفاع عنه. وهي لا تفرض التدوير في كل حالة.
  • الموقّع الملغاة صلاحيته يجب قطع وصوله إلى النسخة الاحتياطية أيضاً (I.D.2.d.i). يجب أن تضمن عملية توليد المفاتيح ألا يكون للموقّعين الملغاة صلاحياتهم وصول إلى العبارة الأولية الاحتياطية، ولا معرفة بالعبارة المستخدمة في إنشاء المفتاح. إلغاء حساب الدخول لا يكفي إذا كان الشخص ما يزال يحفظ الكلمات.
  • عمليات تدقيق داخلية ربع سنوية (I.D.2.d.ii). يجب على مزودي خدمات الأصول الافتراضية «إجراء عمليات تدقيق داخلية ربع سنوية بشأن إزالة صلاحيات وصول المستخدمين عبر مراجعة سجلات الوصول والتحقق من الصلاحيات حسب الاقتضاء». هذا هو الالتزام الدوري الوحيد في القسم D ذو الوتيرة المنصوصة، ونطاقه إزالة صلاحيات وصول المستخدمين.
  • وثّق الاتجاهين (I.D.2.d.iii و iv). إجراء لتوثيق التحاق الموظفين ومغادرتهم، وإجراء لتوثيق إذن مزود الخدمات بمنح أو إلغاء الوصول لكل دور في نظام إدارة المفاتيح لديه.

اقرأ هذه القواعد الفرعية الخمس مع القاعدة I.D.4 - الوصول فقط للأفراد ذوي حاجة عمل قابلة للإثبات، مع سجل وصول - تجدها عملياً ضابط التحاق وانتقال ومغادرة على نظام إدارة المفاتيح. والتدقيق ربع السنوي هو ما يجعلها قابلة للإثبات بالأدلة. ضعه في التقويم مع مالك مسمى ومخرَج مكتوب. ومتى صار استخراج السجلات قابلاً للتكرار أصبح نصف يوم عمل كل ربع سنة، وهو أسهل دليل في القسم D يمكن تجهيزه. أما إعادة بناء سنة كاملة منه في جلسة واحدة فأمر مكشوف لكل من يقرأ التواريخ.

4
الإرشادات، الملحق 1

ما يتوقعه الملحق 1 فئة المخاطر 2، بنصه هو

مخطط يرسّخ ضوابط VARA للمفاتيح والمحافظ عبر القواعد المُلزمة وإرشادات الملحق 1 وكتاب قواعد خدمات الحفظ

ينص الملحق 1 على أنه «مقدَّم من VARA بوصفه إرشادات لمزودي خدمات الأصول الافتراضية، لمساعدتهم على إنشاء أطر فعالة لحوكمة التكنولوجيا وتقييم المخاطر»، وأن على مزودي الخدمات أن «يأخذوا في الاعتبار» فئات المخاطر ومعايير التخفيف الواردة فيه. فكل ما يلي إذن توقعات ينبغي أن تكون قادراً على شرح موقفك تجاهها. ويبقى الملحق أوضح بيان نشرته VARA للسقف التقني الذي تضعه في ذهنها.

توليد المفاتيح (فئة المخاطر 2، المعيار 1)

توليد المفاتيح بأساليب معتمدة في القطاع وبعشوائية (entropy) كافية. والتوقعات المسماة هي: وحدات أمان الأجهزة (HSM) لتوليد المفاتيح، حيثما أمكن؛ والتحقق الرسمي من إجراءات توليد المفاتيح؛ وعمليات أمنية من الطراز الأول لجميع المفاتيح التشفيرية، بما فيها معايير دنيا للتشفير؛ وفصل المهام أثناء توليد المفاتيح؛ وتسجيل تدقيق شامل لجميع أنشطة التوليد. لاحظ القيد: VARA تكتب «حيثما أمكن»، لا «في جميع الحالات». وهي لا تسمي مورّد HSM ولا مستوى FIPS ولا معيار عشوائية.

إنشاء المحافظ (فئة المخاطر 2، المعيار 2)

عملية آمنة لإنشاء المحافظ بإجراءات رسمية وفصل للمهام؛ ومستويات موافقة متعددة لإنشاء المحافظ الجديدة؛ وعمليات كاشفة للعبث في جميع أنشطة الإنشاء؛ وتسجيل ومراقبة شاملان لإنشاء المحافظ؛ وضوابط أمن مادي لبيئات الإنشاء. من هنا يأتي انضباط مراسم إنشاء المفاتيح، وإن كانت VARA لا تفرض نصاً للمراسم ولا عدداً للشهود ولا سجلاً فوتوغرافياً.

أمن تخزين المفاتيح (فئة المخاطر 2، المعيار 3)

تخزين المفاتيح وفق مبدأ الدفاع في العمق: وحدات HSM لتخزين المفاتيح الحرجة؛ وفصل مناسب لمكونات المفاتيح الساكنة، يشمل اللامركزية المادية والتشفير أو الأساليب التشفيرية معاً؛ وتقييد الوصول المادي والمنطقي إلى آليات تخزين المفاتيح؛ واختبار منتظم لإجراءات النسخ الاحتياطي للمفاتيح واستردادها. البند الأخير كثيراً ما يُتجاوز، وهو الذي يستطيع المدقق أن يطلب منك عرضه عملياً.

التحقق من المعاملات (فئة المخاطر 2، المعيار 6)

تحقق إلزامي متعدد المستويات؛ وكشف آلي للمعاملات الشاذة في الوقت الفعلي مع إطلاق إشعارات فورية؛ وإجراءات واضحة للموقّعين للتحقق من المعاملات وإقرار صحتها؛ وعملية رسمية لمعالجة شذوذات التحقق؛ وإيقاف فوري لعملية التوقيع عند الإبلاغ عن أخطاء. هذا التوقع الأخير غير معتاد ومحدد: الموقّع الذي يبلّغ عن خطأ يجب أن يستطيع إيقاف المعاملة.

الاستجابة لاختراق المفاتيح (فئة المخاطر 2، المعيار 7)

خطة رسمية للاستجابة لاختراق المفاتيح بمحفزات تفعيل واضحة، وإجراءات استجابة طارئة مصرح بها مسبقاً، وبروتوكولات اتصال رسمية؛ وقدرات تدوير سريع للمفاتيح؛ واختبار ومحاكاة منتظمان. لا تحدد VARA وتيرة اختبار هنا. فهي تتوقع اختبار الخطة، وتترك الإيقاع لتقييم المخاطر الخاص بك.

إدارة حاملي المفاتيح والمصادقة (فئة المخاطر 2، المعياران 8 و 9)

منح صلاحيات الوصول في حينه (just-in-time)؛ ومراجعات وصول منتظمة وعمليات إلغاء فورية؛ وفصل المهام؛ وإجراءات آمنة لحاملي المفاتيح الاحتياطيين. وفي المصادقة: مصادقة متعددة العوامل (MFA) لكل وصول إلى الأنظمة الحاوية لمفاتيح تشفيرية؛ ومصادقة قائمة على العتاد للعمليات الحرجة، مع تحقق بيومتري حيثما يكون مناسباً؛ وقيود زمنية على محاولات المصادقة؛ وتحقق مستمر من أصالة الجلسات.

تسجيل التدقيق (فئة المخاطر 2، المعيار 13) - والحد الأدنى البالغ سنة واحدة

التقاط جميع الأحداث ذات الصلة بالأمن وتخزين السجلات بأمان مع أدلة كشف العبث، مع الاحتفاظ بالسجلات لمدة سنة واحدة على الأقل؛ وشمول جميع عمليات المحافظ والمفاتيح؛ وتطبيق تنبيه فوري للأحداث الأمنية. حد الاحتفاظ الأدنى البالغ سنة واحدة هو أكثر رقم ملموس في فئة المخاطر 2، وهو يُغفل بانتظام.

معيار «الاسترداد غير المصرح به» موضوعه التخلص من الوسائط، لا النسخ الاحتياطية

يُساء قراءة المعيار 12 من فئة المخاطر 2 على نطاق واسع بوصفه قاعدة عن التصريح باستعادة النسخ الاحتياطية للمفاتيح. وليس كذلك. فغرضه المعلن هو «الحد من مخاطر الاسترداد غير المصرح به للمفاتيح التشفيرية من الوسائط المتخلص منها»، ومضمونه تعقيم البيانات: التخلص الآمن من جميع الوسائط الحاوية لمعلومات حساسة؛ والمحو التشفيري أو الإتلاف المادي للوسائط الحاوية لمفاتيح تشفيرية؛ وتوثيق رسمي لسلسلة عهدة الوسائط عند التخلص منها؛ وتقييم منتظم لفعالية التعقيم؛ وإجراءات إخراج آمن من الخدمة لجميع الأنظمة. فإذا كانت مجموعة ضوابطك تعامل هذا المعيار بوصفه ضابط تصريح بالنسخ الاحتياطي، فلديك فجوة في إتلاف الوسائط.

5
الإرشادات، فئة المخاطر 2 المعيار 5

التوقيع المتعدد: التوقع M > N/2

هذا أدق ما كتبته VARA عن هندسة الحفظ، ويستحق اقتباسه بنصه. فبموجب معيار أمن التوقيع المتعدد، يُتوقع من مزودي خدمات الأصول الافتراضية تطبيق متطلبات توقيع متعدد متينة تشمل:

«حداً أدنى من التوقيعات المتعددة للعمليات عالية القيمة، بحيث يكون الحد الأدنى لعدد الموقّعين (M) أكبر من إجمالي عدد الموقّعين (N) مقسوماً على اثنين (2) (أي M > N/2)»

كتاب قواعد التكنولوجيا والمعلومات لدى VARA، الملحق 1، فئة المخاطر 2، المعيار 5.a

قيدان مهمان يُحذفان عادة عند تكرار هذا النص. الأول أنه إرشادات. والثاني أن نطاقه العمليات عالية القيمة، وليس كل عملية توقيع تديرها. ومعناه حسابياً أغلبية صارمة: القسمة المتساوية لا تجتاز العتبة.

الموقّعون (N) التهيئة هل M > N/2؟ يستوفي التوقع
3 2 من 3 2 > 1.5 نعم
4 2 من 4 2 = 2، وليست أكبر لا
4 3 من 4 3 > 2 نعم
5 3 من 5 3 > 2.5 نعم
6 3 من 6 3 = 3، وليست أكبر لا

باقي المعيار 5 كثيراً ما يُنسى وهو أصعب في الاستدراك اللاحق من العتبة نفسها: التوزيع الجغرافي لصلاحيات التوقيع؛ وتنوع آليات التصريح وفصل المهام بين الموقّعين؛ واختبار منتظم لعمليات التوقيع. فمخطط 3 من 5 يجلس فيه الموقّعون الخمسة في المكتب نفسه ويستخدمون أسلوب المصادقة نفسه يستوفي الحساب ويخطئ المقصود. والتوزيع الجغرافي هو النصف المكلف من ذلك المعيار. فتوزيع الموقّعين أو العتاد عبر مواقع متعددة يمس التوظيف والسفر وقدرتك على التوقيع في مهلة قصيرة، فاحسمه أثناء تصميم المخطط. أما فرضه لاحقاً على نصاب قائم فيعني مراسم مفاتيح لا أحد يرغب في تكرارها.

لا تذكر كتب قواعد VARA المنشورة تقنية الحوسبة متعددة الأطراف (MPC) ولا أنظمة التوقيع العتبي، ولذلك لا يوجد نص لدى VARA يبين كيفية إسقاط M > N/2 على MPC-TSS. فإذا كنت تشغّل MPC، فالموقف القابل للدفاع عنه هو توثيق الكيفية التي تحقق بها تهيئة العتبة لديك الغرض المعلن للمعيار - إزالة نقاط الفشل الواحدة والصمود أمام اختراق موقّعين أفراد - بدلاً من الادعاء بوجود قاعدة لدى VARA لا وجود لها.

6
القواعد، إذا كنت تحتفظ بأصول العملاء

قواعد المحافظ التي لا تنطبق إلا إذا كنت تحتفظ بأصول افتراضية للعملاء

يسكت القسم D عن فصل المحافظ وتقسيم العبارة الأولية والتخزين الساخن مقابل البارد. تلك الالتزامات حقيقية ومُلزمة، ومكانها موضعان آخران. فبموجب قواعد الأصول الافتراضية للعملاء في كتاب قواعد الامتثال وإدارة المخاطر، وهي تطال أي مزود خدمات يحتفظ بأصول افتراضية للعملاء أو يسيطر عليها:

  • محافظ منفصلة، ووسم (الجزء V.B.3). «يحتفظ مزودو خدمات الأصول الافتراضية بالأصول الافتراضية للعملاء في محافظ أصول افتراضية منفصلة عن جميع الأصول الافتراضية الخاصة بمزود الخدمات. ويجب أن يدرج مزودو الخدمات الوسم "محفظة أصول افتراضية للعملاء" في دفاترهم وسجلاتهم لجميع المحافظ الحاوية لأصول افتراضية للعملاء في جميع الأوقات.»
  • واحد لواحد، وحظر إعادة الرهن (الجزء V.B.4). يجب الاحتفاظ بالأصول الافتراضية للعملاء على أساس واحد لواحد، مع حظر إعادة الرهن (rehypothecation) ما لم توجد موافقة عميل مسبقة صريحة تمنح صلاحية تقديرية ويكون مزود الخدمات مرخصاً للنشاط ذي الصلة.
  • تسوية يومية (الجزء V.D.1). نظام يضمن إجراء تسويات دقيقة للأصول الافتراضية المملوكة لكل عميل يومياً، بما في ذلك قوائم كاملة بأرصدة دفاتر الدائن والمدين لكل عميل على حدة. ويجب إخطار VARA بأي فروق جوهرية لم تُصحح.

وإذا كنت مرخصاً لخدمات الحفظ، يضيف الجزء الثالث من كتاب قواعد خدمات الحفظ طبقة أخرى، وهي أشد صرامة على نحو جوهري. اقرأ قاعدة المحفظة لكل عميل قبل أن تحسم نموذجك المحاسبي، لأنها البند الذي يملي الهندسة المعمارية في هذه القائمة والأشد إيلاماً عند اكتشافه متأخراً:

  • محافظ لكل عميل على حدة (III.B.3). على أمناء الحفظ «فصل الأصول الافتراضية لكل عميل في محافظ أصول افتراضية منفصلة لا تحوي إلا الأصول الافتراضية لذلك العميل». المطلوب فصل العميل عن العميل، إلى جانب فصل العميل عن المنشأة.
  • حظر إعادة الرهن حظراً تاماً (III.B.2). يجب على أمناء الحفظ عدم التصريح بإعادة الرهن أو السماح بها أياً كانت موافقة العميل، وعدم السعي إلى تلك الموافقة.
  • التخزين الساخن والبارد (III.C.1). يجب على أمناء الحفظ الاحتفاظ بالاعتمادات المناسبة وفق أفضل ممارسات القطاع؛ وينبغي لهم إجراء تحليل قائم على المخاطر لتحديد طريقة التخزين بما فيها نوع المحفظة؛ وينبغي لهم التوثيق التفصيلي للمنهجيات والسلوك المحددين للتحويلات بين المحافظ الساخنة والباردة والدافئة، مع خضوع تلك الآليات لضوابط داخلية وعمليات تدقيق يجريها مدقق خارجي مستقل.
  • قسّم العبارة التذكيرية (III.C.2.c). «يجب تخزين جميع النسخ الاحتياطية للمفاتيح والعبارات الأولية في موقع منفصل عن المفتاح والعبارة الأساسيين. ويجب تخزين النسخ الاحتياطية بتشفير يعادل على الأقل التشفير المستخدم لحماية المفتاح والعبارة الأساسيين. وإذا استخدم مزودو خدمات الأصول الافتراضية عبارات أولية احتياطية تذكيرية (mnemonic)، فينبغي ضمان تقسيم العبارة الأولية الاحتياطية التذكيرية إلى جزأين (2) على الأقل. وأي نسخ احتياطية يمكن عند جمعها تيسير معاملة، يجب عدم تخزينها في نقطة وصول واحدة.»
  • أبعِد منشئ العبارة الأولية عن التوقيع (III.C.2.a). يجب على أمناء الحفظ النظر في جميع المخاطر المرتبطة بإنتاج مفتاح خاص أو عبارة أولية لأحد الموقّعين، بما في ذلك ما إذا كان ينبغي إشراك الموقّع في عملية التوليد أصلاً، وما إذا كان ينبغي منع منشئي العبارة أو المفتاح من التوقيع التشفيري على أي معاملة أو من الوصول إلى أي أنظمة ذات صلة.
  • التواطؤ خطر مسمى (III.C.2.e). يجب على أمناء الحفظ التخفيف من خطر التواطؤ بين جميع الموقّعين المصرح لهم القادرين على التصريح بتحريك أصول العملاء، وتقييم التواطؤ وغيره من نقاط الفشل الداخلية من حيث الجوهرية والاحتمالية أثناء تقييمات المخاطر التشغيلية الدورية.
  • المفاتيح المفقودة أو المسروقة (III.C.3). سياسات وإجراءات تغطي استرداد الأصول الافتراضية المتأثرة، والتواصل في الوقت المناسب مع العملاء والأطراف المقابلة، والتعاون مع جهات إنفاذ القانون والجهات التنظيمية، وحيثما ينطبق إعداد ترتيبات التصفية المنظمة والإفصاح العلني عنها.

لاحظ الصياغة: التوقيع المتعدد وارد بصيغة ينبغي في كتاب قواعد خدمات الحفظ (III.C.2.d)، و VARA «تحتفظ بالحق في إلزام مزودي خدمات الأصول الافتراضية باستخدام أساليب التوقيع المتعدد في حالات محددة، بما في ذلك لأنواع محددة من الأصول الافتراضية». وحيثما تتفاوت ترتيبات التوقيع المتعدد لدى أمين الحفظ بحسب مخاطر المعاملة، يجب أن تكون الإجراءات موثقة جيداً ومدققة. فالتوقيع المتعدد متوقع ويمكن فرضه، لكن القاعدة لا تفرضه فرضاً شاملاً.

7
حدود النص

ما لا تحدده VARA، ولماذا يهم ذلك

عرض توضيحي للوحة متابعة إشارات الضوابط والمخاطر التي يتتبعها مزود خدمات الأصول الافتراضية حيثما تترك VARA العتبة مفتوحة

معرفة حدود النص لا تقل نفعاً عن معرفة النص. لا شيء مما يلي يظهر في أي موضع من كتب قواعد VARA المنشورة، ومع ذلك يُساق كل منها بانتظام بوصفه متطلباً من متطلبات VARA:

  • نسبة بين الساخن والبارد. لا نسبة مئوية ولا سقف ولا حد أدنى. كتاب قواعد خدمات الحفظ يوجب تحليلاً قائماً على المخاطر ومنهجيات تحويل موثقة، ويتوقف عند ذلك.
  • فرض HSM. يتوقع الملحق 1 وحدات HSM لتوليد المفاتيح «حيثما أمكن» ولـ«تخزين المفاتيح الحرجة». وهو إرشادات، ومقيَّد، ولا يسمي مستوى اعتماد.
  • معايير تشفير مسماة. لا منشور NIST ولا مستوى FIPS ولا عدد بتات عشوائية ولا منحنى مسمى في كتاب قواعد التكنولوجيا والمعلومات. يقول الملحق 1 «أساليب معتمدة في القطاع بعشوائية كافية» و«معايير دنيا للتشفير» من دون تسميتها.
  • فترة لتدوير المفاتيح. لا يوجد متطلب تدوير قائم على التقويم. يوجد التزام تقييم عند أحداث المغادرة (I.D.2.c) وتوقع «قدرات تدوير سريع للمفاتيح» في الاستجابة للاختراق.
  • وتيرة لتمارين المحاكاة النظرية. يتوقع الملحق 1 «اختباراً ومحاكاة منتظمين» لخطة الاستجابة لاختراق المفاتيح و«اختباراً منتظماً لعمليات التوقيع». ولا يعطي فاصلاً زمنياً.

النتيجة العملية هي أن إطار حوكمة التكنولوجيا وتقييم المخاطر لديك هو الذي يجب أن يحمل الحجة. فالقاعدة I.A.2 توجب أن تراعي السياسات والضوابط المعالجة لهذه المخاطر طبيعة الأعمال وحجمها وتعقيدها، وتنوع العمليات، وحجم المعاملات وقيمتها. وحيثما تترك VARA الرقم مفتوحاً، يُتوقع منك تحديده وتبريره وفق تقييم المخاطر الخاص بك وإظهار منهج استدلالك. وهذا عمل أكبر من تسلّم عتبة جاهزة، وهو النظام الأكثر أمانة. فنسبة تخزين بارد ثابتة كانت ستتقادم سريعاً وكانت ستتيح لأمين حفظ سيئ الإدارة أن يبدو ممتثلاً. والثمن هو أن وثيقة الإطار يجب أن يصوغ حججها فعلياً شخص يفهم الهندسة المعمارية، وذلك أسابيع من العمل وليس عصر يوم من ملء القوالب.

تحويل كتاب القواعد إلى مجموعة ضوابط قابلة للإثبات بالأدلة

وحدة الضوابط الأمنية في Venvera تعرض مالكي الضوابط وتواريخ المراجعة وحالة التنفيذ
وحدة الضوابط الأمنية في Venvera، معروضة مع عائلات ضوابط UAE IA: كل ضابط يحمل مالكاً وتاريخ مراجعة وحالة تنفيذ.

لا تقدم Venvera وحدة إطار عمل خاصة بـ VARA، وهذه المقالة ليست ترويجاً لواحدة. ما توفره المنصة هو البنية التي تؤول إليها الالتزامات أعلاه: مكتبة ضوابط يحمل فيها كل ضابط مالكاً وتاريخ مراجعة وحالة تنفيذ؛ ومستودع أدلة مع تتبع للحداثة، لمخرجات مثل تدقيق الوصول ربع السنوي بموجب I.D.2.d.ii؛ وسجل مخاطر للاجتهادات القائمة على المخاطر التي تتركها VARA مفتوحة؛ وإدارة الحوادث لمسار اختراق المفاتيح؛ ومصفوفة مطابقة الضوابط لتخدم الأدلة نفسها أطر ISO 27001 وNIST CSF ومعيار ضمان المعلومات الإماراتي (UAE IA) بدلاً من إعادة بنائها لكل إطار.

كفى إعادة بناء الأدلة نفسها لكل نظام رقابي

الضوابط والمالكون وتواريخ المراجعة والأدلة في مكان واحد، قابلة لإعادة الاستخدام عبر الأطر التي تديرها بالفعل.

الأسئلة الشائعة

هل تشترط VARA نسبة دنيا من أصول العملاء في التخزين البارد؟

لا. لا توجد نسبة بين التخزين الساخن والبارد في أي كتاب قواعد لدى VARA. تنص القاعدة III.C.1.b من كتاب قواعد خدمات الحفظ على أنه «ينبغي لأمناء الحفظ إجراء تحليل قائم على المخاطر لتحديد طريقة تخزين الأصول الافتراضية بما في ذلك الأنواع المختلفة من محافظ الأصول الافتراضية (مثل التخزين الساخن مقابل البارد)»، وتوجب القاعدة III.C.1.c التوثيق التفصيلي للمنهجيات الحاكمة للتحويلات بين المحافظ الساخنة والباردة والدافئة وإخضاعها لضوابط داخلية وتدقيق مستقل من طرف خارجي. فالتوزيع متروك لك تحدده وتبرره.

هل تحظر VARA المحافظ الساخنة؟

لا. توجب القاعدة I.D.2.b أن تكون المفاتيح المخزنة عبر الإنترنت، أو في أي موقع مادي واحد، غير كافية لإجراء معاملة أصول افتراضية، «ما لم تكن هناك ضوابط مناسبة تجعل الوصول المادي غير كافٍ لإجراء تلك المعاملة». المستهدف هو نقطة الفشل الواحدة، وليس الاتصال بالإنترنت في ذاته. فالهندسة التي يكفي فيها بلوغ نظام واحد أو غرفة واحدة لتحريك أصول العملاء تخالف القاعدة؛ أما مسار توقيع عبر الإنترنت بضوابط تمنع الوصول الأحادي من إنتاج معاملة صحيحة فيبقى داخل نطاقها.

هل عتبة التوقيع المتعدد M > N/2 قاعدة مُلزمة لدى VARA؟

هي إرشادات. ترد في الملحق 1، فئة المخاطر 2، المعيار 5.a من كتاب قواعد التكنولوجيا والمعلومات، الذي تصدره VARA صراحةً بوصفه إرشادات، ونطاقها «العمليات عالية القيمة». والمعادلة دقيقة: يجب أن يكون الحد الأدنى لعدد الموقّعين (M) أكبر من إجمالي عدد الموقّعين (N) مقسوماً على اثنين. فمخطط 2 من 4 يسقط لأن 2 تساوي 2 ولا تزيد عليها. وبشكل مستقل، ينص كتاب قواعد خدمات الحفظ III.C.2.d على أنه «ينبغي لأمناء الحفظ النظر في استخدام أساليب التوقيع المتعدد حيثما يكون مناسباً» وأن VARA تحتفظ بالحق في فرضها في حالات محددة.

هل يجب على مزود خدمات الأصول الافتراضية تدوير المفاتيح عند مغادرة حامل مفتاح؟

ليس تلقائياً. توجب القاعدة I.D.2.c أنه حيثما يغادر موظفون لديهم صلاحية وصول إلى مفتاح، بما في ذلك مفتاح ترتيب توقيع متعدد، وظيفتهم لدى مزود الخدمات، «يجب على مزود الخدمات إجراء تقييم لتحديد ما إذا كان يلزم توليد مفتاح جديد». فالالتزام المُلزم هو التقييم. وبشكل مستقل، توجب القاعدة I.D.2.d.i أن تضمن عملية توليد المفاتيح ألا يكون للموقّعين الملغاة صلاحياتهم وصول إلى العبارة الأولية الاحتياطية أو معرفة بها.

ما مدة احتفاظ مزودي خدمات الأصول الافتراضية بسجلات المفاتيح والمحافظ؟

يتوقع الملحق 1، فئة المخاطر 2، المعيار 13 أن تلتقط السجلات جميع الأحداث ذات الصلة بالأمن، وأن تُخزَّن بأمان مع أدلة كشف العبث، وأن يُحتفظ بها لمدة سنة واحدة على الأقل، بحيث تغطي جميع عمليات المحافظ والمفاتيح، مع تنبيه فوري للأحداث الأمنية. وبوصفها قاعدة مُلزمة، توجب I.D.2.c بشكل مستقل سجل تدقيق يفصّل كل تغيير في الوصول إلى المفاتيح، وتوجب I.D.4 سجل وصول للأفراد الممنوحين وصولاً إلى الأنظمة والبيانات.

هل تشترط VARA تقسيم العبارات الأولية؟

لأمناء الحفظ، نعم من حيث الجوهر. ينص كتاب قواعد خدمات الحفظ III.C.2.c على أنه إذا استخدم مزودو خدمات الأصول الافتراضية عبارات أولية احتياطية تذكيرية، فينبغي تقسيم العبارة إلى جزأين (2) على الأقل، وأن النسخ الاحتياطية يجب تخزينها في موقع منفصل عن المفتاح والعبارة الأساسيين بتشفير يعادل على الأقل تشفير الأصل، وأن أي نسخ احتياطية يمكن عند جمعها تيسير معاملة يجب عدم تخزينها في نقطة وصول واحدة. ولجميع مزودي الخدمات، توجب القاعدة المُلزمة I.D.2.b تخزين النسخ الاحتياطية للمفاتيح والعبارات الأولية في موقع منفصل عن الأصل.

المصادر الأولية

كل متطلب في هذه المقالة مأخوذ من كتب القواعد المنشورة لدى VARA. تحقق من النسخة السارية قبل الاعتماد على أي قاعدة بعينها.

آخر تحديث: يوليو 2026. هذه المقالة معلومات عامة، وليست استشارة قانونية. تحقق من النص الساري لكتاب القواعد واستشر VARA مباشرة بشأن الإرشادات الخاصة بمنشأتك.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

مقالات ذات صلة