رابطة CTIA تصدر مواصفات تنظيم ذاتي لأمن نظام رسائل الاتصالات

أصدرت رابطة CTIA في أكتوبر 2025 وثيقة «أفضل الممارسات لأمن الرسائل»، وهي وثيقة تكميلية ذاتية التنظيم تتبع وثيقة «مبادئ وأفضل ممارسات الرسائل». تغطي الوثيقة كامل منظومة الرسائل بما في ذلك مشغلي الشبكات، مجمعي DCA، منصات CPaaS ومرسلي الرسائل، وتركز على مخاطر الرسائل العشوائية، اختراق الحسابات، إساءة استخدام أجهزة بطاقات SIM وتسريب بيانات اعتماد واجهات برمجة التطبيقات API. لا تتمتع الوثيقة بقوة قانونية اتحادية، إلا أنها تمثل مرجعاً عملياً هاماً للمشغلين الثلاثة الرئيسيين في الولايات المتحدة عند تنفيذ إجراءات التحكم في المخاطر، تصفية حركة المرور والإجراءات التأديبية على الحسابات.

تتضمن الوثيقة ستة مجموعات رئيسية من المتطلبات. أولاً، آليات المراقبة والحظر: يحق لمقدمي الخدمات حظر الرسائل المشبوهة بناءً على تقييم المخاطر، مع الأخذ في الاعتبار سلوك الاحتيال، مسارات المرور الرمادية، غياب مصادقة الهوية، والتكرار في انتهاك معايير القطاع.

ثانياً، التعاون لجمع الأدلة والتحقق من هوية العملاء KYC: عند وقوع حوادث الرسائل المزعجة، يجب على أطراف المنظومة استرداد البيانات الضرورية فقط للتتبع، والرد السريع على الاستفسارات المشروعة. يلزم على منصات CPaaS ومجمعي الاتصال تنفيذ إجراءات التحقق KYC والاحتفاظ بسجلات الهوية الحقيقية للمرسلين لعمليات التحقيق اللاحقة. يُنصح بإطلاق حملات توعية للمستخدمين لرفع وعيهم بهجمات التصيد عبر الرسائل القصيرة smishing.

ثالثاً، حالات تحويل البريد الإلكتروني إلى رسائل قصيرة Email‑to‑SMS: يلزم تفعيل آليات المصادقة DKIM و SPF. كما يجب الالتزام الصارم بقواعد موافقة المستخدم opt‑in وإلغاء الاشتراك opt‑out، وتُحظر الرسائل غير الملتزمة بالقواعد.

رابعاً، مواجهة إساءة استخدام الرسائل اللاسلكية: تضع قواعد خاصة لمخاطر أجهزة SIM‑box وبطاقات SIM الافتراضية والأرقام المؤقتة التي تُستخدم لإرسال كميات كبيرة من الرسائل العشوائية. على المنصات مراقبة عمليات فتح بطاقات SIM الجماعية وأنماط حركة المرور غير الطبيعية. عند كشف مصدر الإساءة يتم قطع اتصاله بالشبكة، وتحويل القضايا ذات الطابع الإجرامي إلى جهات إنفاذ القانون.

خامساً، أمان بيانات اعتماد واجهات API لمنصات CPaaS: يجب إدارة بيانات الاعتماد وفقاً لمعايير NIST و FIPS. يتطلب وصول الأطراف الثالثة إلى واجهات API اتفاقيات مكتوبة. تتم مراقبة علامات اختراق بيانات الاعتماد. في حال اختراق حساب، يجب على منصة CPaaS والمرسل إبلاغ بعضهما البعض، وإيقاف الحساب المخترق ومعالجة الثغرات الأمنية للنظام، مع اتخاذ إجراءات صارمة ضد انتحال هوية المرسل spoofing.

تعرّف الوثيقة المحتويات المحظورة ضمن فئة SHAFT: المواد الجنسية الصريحة، خطابات الكراهية، المحتويات المتعلقة بالكحول، الأسلحة النارية والتبغ، وكلها أهداف ذات أولوية عالية للحظر.