forumفتح موضوع جديد
فتح موضوع جديد

أجهزة نقاط البيع (POS) تتعرض للاختراق؟ مدى أمان بيانات بطاقات الائتمان؟

DDoruk A***مشارك
المسمى الوظيفي
صاحب العمل
قطاع
برمجيات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أبريل 2023
رسالة
18
#1

عندنا جهاز POS في المحل، والعملاء بيمرروا كروتهم عليه. الجهاز موديل قديم جداً، حتى وصلة الشبكة صعبة فيه. هل يقدر الهاكر يستولي على الجهاز ويسرق كل الكروت؟ ولو مش موصول بالشبكة، لسه في خطر؟

مدير الـ POS قال لازم 'التوافق مع PCI-DSS' بس ما فهمت يعني إيه؟ هل لازم أعمل تحديث للجهاز؟ وأروح فين عشان أعمل تحديثات السوفت وير؟

إزاي أمسح البيانات المسجلة على الجهاز (أرقام الكروت، الباسوردات)؟ لو بعت الجهاز، البيانات هتتسرب؟ ولو نقلت لشركة اتصالات تانية، كل السجلات هتفضل عندهم؟

EEsra S***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
367
الأكثر إفادة#2

بيانات بطاقات الائتمان في أجهزة نقاط البيع (POS) حساسة جداً. الالتزام بمعيار PCI-DSS (معيار أمن بيانات صناعة بطاقات الدفع) إلزامي. الخطوات: 1) الامتثال لـ PCI-DSS: شهادة المنشأة، تقييم أمني ربع سنوي، 2) الأجهزة: استبدال جهاز POS القديم بنموذج جديد (قارئ شريحة EMV + دفع بدون تلامس)، 3) التشفير: تشفير من طرف إلى طرف (نقل مشفر لبيانات البطاقة)، الرمز المميز (tokenization) (بدلاً من رقم البطاقة الحقيقي في الـ POS)، 4) الشبكة: اتصال آمن بين جهاز POS ومعالج الدفع، 5) البرمجيات: أحدث برنامج ثابت (رقع أمنية)، تحديثات دورية، 6) الوصول: كلمة مرور إدارية قوية، سجلات المعاملات، 7) الاحتفاظ بالبيانات: عدم تخزين البطاقات، اقتطاع الإيصالات (آخر 4 أرقام فقط)، 8) أجهزة POS غير المتصلة بالشبكة: وضع عدم الاتصال (رفع الدفعات لاحقاً، فيه مخاطرة)، 9) بيع الجهاز: مسح آمن للبيانات (تدمير البيانات)، الحصول على شهادة مسح مشهود عليها من الشركة المصنعة، 10) مزود خدمة POS: التحقق من بنود الامتثال في العقد مع معالج الدفع (Stripe، iyzico، Getnet). في تركيا: الالتزام بـ KVKK ضروري، ويجب تقليل بيانات البطاقات إلى الحد الأدنى. مخاطر اختراق أجهزة POS القديمة: تثبيت برمجيات خبيثة (مسجل مفاتيح، جامع بيانات من الذاكرة)، سرقة البيانات إذا كانت متصلة بالشبكة، الوصول المادي ضروري إذا كانت معزولة عن الشبكة.

EEmine C***عضو جديد
المسمى الوظيفي
مدير عيادة
قطاع
تجارة تجزئة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
سبتمبر 2026
رسالة
1
#3

لو الـ POS موديل قديم غيّره واشتري جهاز جديد. اسأل الشركة عن التوافق مع PCI-DSS، هم عارفين. خلي بيانات الكروت مشفرة، والاقتطاع في الإيصالات (اعرض 1234، واخفي الباقي). اعمل تحديث للـ Firmware بانتظام...

TTolga K***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
24
#4

متطلبات PCI-DSS: 1) تقسيم الشبكة (الـ POS → شبكة الدفع)، 2) قواعد جدار الحماية (منافذ للـ POS فقط)، 3) التشفير (AES-256، TLS 1.2+)، 4) التحكم في الوصول (باسورد قوي، إدارة المفاتيح)، 5) فحص الثغرات (ربع سنوي)، 6) كشف التسلل، 7) الاحتفاظ بالبيانات (تقليل الحد الأدنى)، 8) خطة الاستجابة للحوادث. سوفت وير التيرمينال: راجع تحديثات Firmware لأجهزة Verifone و Ingenico. الرمز المميز (Tokenization): معالج الدفع يدير الـ Token، والـ POS ما يخزنش رقم الكرت في الميموري. خطر وضع الأوفلاين: تأخير في تسوية الدفعات، وخطر استرداد المبالغ (Chargeback) عالي.

KKemalعضو جديد
المسمى الوظيفي
مزرعة
تاريخ الانضمام
سبتمبر 2024
رسالة
42
#5

متستخدمش الـ POS القديم يا ريس، تيرمينالات EMV لسنة 2024 رخيصة جداً. طيب لو هتعمل توافق مع PCI-DSS اسأل معالج الدفع بتاعك، هم كمان هيساعدوك. خلي بيانات الكروت مشفرة ومحمية بالـ Token — رقم الكرت الحقيقي ما يبان في أي مكان. لو هتبيع الجهاز لازم تعمل مسح آمن، وخد شهادة ضمان...

EEmre G***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2022
رسالة
198
#6

طبقات أمان أجهزة نقاط البيع: 1) العتاد (مقاومة العبث، الإقلاع الآمن)، 2) البرمجيات (نظام تشغيل موقع، تحديثات موثقة)، 3) الاتصال (TLS 1.2+، تثبيت الشهادة)، 4) البيانات (التشفير، الرمز المميز، إدارة المفاتيح)، 5) الامتثال (التقييم الذاتي PCI-DSS، SAQ، التدقيق). الانتقال: من جهاز قديم إلى جديد، ترحيل البيانات (تنظيف الجهاز القديم). الحادثة: اختراق البطاقات → إشعار PCI، إشعار الاختراق، التحقيق الجنائي.

DDoruk U***مشارك
المسمى الوظيفي
فني صيانة
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أغسطس 2025
رسالة
137
#7

20 سنة خبرة في إدارة أجهزة نقاط البيع، أكبر خطأ هو استخدام العتاد القديم. أجهزة الطرف القديمة لا تتلقى تحديثات أمنية، فتصبح هدفاً للبرمجيات الخبيثة. جهاز جديد (شريحة + دفع بدون تلامس، مع ترميز) + شبكة VLAN مناسبة + تدقيق PCI = آمن. إذا لم تخزن بيانات البطاقة على الجهاز، لن تكون هدفاً للمخترقين.

OOkan T***محارب قديمعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
7
#8

ليس لدي خبرة في أمان أجهزة نقاط البيع، لذا أسأل. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

AAyşe Y***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
10
#9

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. يعني الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

PPelin D***خبير
المسمى الوظيفي
المدير المالي
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
نوفمبر 2023
رسالة
138
#10

حدث معي العكس تماماً، لذلك أكتب هذا. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

دعني أتركها كملاحظة، قد تكون مفيدة.

GGökhan C***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
مطبعة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يونيو 2022
رسالة
181
#11

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

لو كنت مكانك، لسلك هذا المسار.

RReyhan A***مشارك
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
مجوهرات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أكتوبر 2024
رسالة
97
#12

أحسنت في فتح هذا العنوان.

LLevent B***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
24
#13

يجب أن نسير بالترتيب. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

MMeryem U***مشارك
المسمى الوظيفي
سكرتير
قطاع
تغليف
نوع المنظمة
شركة عائلية
تاريخ الانضمام
نوفمبر 2023
رسالة
300
#14

سأكون ممتنًا لو شاركت النتيجة.

FFurkan U***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
163
#15

أود طرح سؤال. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

تقرير الفحص الآلي ليس نفس اختبار الاختراق. مثبت بالتجربة.

OOnur Y***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
جلد
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أغسطس 2025
رسالة
120
#16

تم الحفظ.

AAyşe Ç***مشارك
المسمى الوظيفي
مدير أمن المعلومات
قطاع
إنشاء
نوع المنظمة
تعاونية
تاريخ الانضمام
فبراير 2025
رسالة
27
#17

سأكتب ما حدث لي، ربما يفيدكم. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

هذا كل شيء، أرجو المعذرة إذا أطالت.

YYağmurعضو جديد
المسمى الوظيفي
كاتب سفر
تاريخ الانضمام
أكتوبر 2024
رسالة
46
#18

نحن أيضاً واجهنا نفس المشكلة في فترة معينة. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

LLale G***مشارك
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
كاميرا
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2024
رسالة
172

Doki · البنية التحتية للتجارة الإلكترونية · 2025

#19

أنا مشروع صغير، دعوني أشرح من منظوري. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

ZZübeyde K***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
الرياضة واللياقة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
فبراير 2025
رسالة
165

Doki · موقع ويب مؤسسي · 2026

#20

سأكتب ما حدث لي، ربما يفيدكم. على كل حال الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

دعني أتركها كملاحظة، قد تكون مفيدة.

اكتب رداً