Kurumsal PCI DSS Standartları ve Kart Güvenliği Rehberi
Sibertim · Siber Güvenlik · Kart Güvenliği

Kurumsal PCI DSS Standartları ve Kart Güvenliği Rehberi

Dijital e-ticaret altyapılarında veri güvenliğinin sağlanması, kurumların piyasa itibarını korumak için vazgeçilmez bir unsurdur. Özellikle müşterilerin finansal bilgilerini işleyen ödeme sistemleri, siber saldırganların öncelikli hedefleri arasında yer alır. Dolayısıyla uluslararası regülasyonlar çerçevesinde hazırlanan PCI DSS standartları, kredi kartı verisini işleyen veya depolayan tüm kurumlar için bağlayıcı teknik kurallar koyar.

Kartlı ödeme ağlarındaki zafiyetler, organizasyonlara ciddi finansal zararlar verirken aynı zamanda marka değerini de doğrudan sarsmaktadır. Bu doğrultuda Visa, MasterCard, American Express, Discover ve JCB tarafından kurulan Güvenlik Standartları Konseyi (PCI SSC), veri güvenliğini en üst seviyede tutmayı amaçlar. Ayrıca bu rehberde regülasyonların detaylarını, 12 teknik gereksinimi ve teknik uygulama kriterlerini alt başlıklar altında inceleyeceğiz.

Hızlı Özet

Özetle PCI DSS, kart verilerini işleyen tüm kurumlar için 12 temel teknik şart belirler. Bununla birlikte işlem hacmine göre 4 tüccar seviyesi tanımlanır. Sonuç olarak üç aylık ASV taramaları ve yıllık sızma testleri uyumluluk için zorunludur.

Kriptografik Koruma Ağ İzolasyonu ASV Tarama Sızma Testi
Not: Güvenlik standartlarına uyum tek seferlik bir denetim değildir; aksine kesintisiz izleme, düzenli zafiyet analizi ve dinamik risk yönetimini gerektiren sürdürülebilir bir süreçtir.

PCI DSS Standartları ve Temel Güvenlik Prensipleri

Ödeme Sistemlerinde Güvenlik Amacı ve Mimari

Ödeme Kartı Sektörü Veri Güvenliği Standartları, kart sahibi verilerini (CHD) ve hassas kimlik doğrulama verilerini (SAD) korumayı temel amaç edinir. Nitekim bu yapı, teknik mekanizmaları kapsayan altı ana amaç ve bunlara bağlı 12 spesifik gereksinim etrafında şekillenir. Sonuç olarak finansal veri akışının kesintisiz korunması adına tüm kontrollerin eksiksiz işletilmesi gerekmektedir.

12 Temel Teknik ve Operasyonel Gereksinim

Bu kapsamda aşağıdaki tabloda PCI DSS standartları bünyesinde yer alan altı güvenlik amacı ve bunlara karşılık gelen 12 temel gereksinim özetlenmiştir:

Temel Güvenlik Amacı No Teknik ve Operasyonel Gereksinimler
Güvenli Ağ ve Sistem Kurulması ve Sürdürülmesi 1 Kart sahibi verilerini korumak için güvenlik duvarı yapılandırması sürdürülmelidir.
2 Sistem bileşenlerinde satıcı tarafından verilen varsayılan parolalar değiştirilmelidir.
Kart Sahibi Verilerinin Korunması 3 Depolanan kart sahibi verileri güçlü kriptografik algoritmalarla korunmalıdır.
4 Açık ağlar üzerinden iletilen kart sahibi verileri güçlü şifreleme ile aktarılmalıdır.
Zafiyet Yönetimi Programının Sürdürülmesi 5 Tüm sistemler zararlı yazılımlara karşı güncel antivirüs çözümleriyle korunmalıdır.
6 Güvenli uygulamalar geliştirilmeli, güvenlik yamaları zamanında uygulanmalıdır.
Güçlü Erişim Kontrol Önlemlerinin Uygulanması 7 Kart sahibi verilerine erişim yalnızca iş gereksinimlerine göre kısıtlanmalıdır.
8 Sistem erişimleri için benzersiz kullanıcı kimlikleri ve MFA kullanılmalıdır.
9 Kart verilerinin bulunduğu ortamlara fiziksel erişimler sınırlandırılmalıdır.
Ağların Düzenli İzlenmesi ve Test Edilmesi 10 Ağ kaynaklarına ve kart verilerine yapılan tüm erişim logları merkezi izlenmelidir.
11 Güvenlik sistemleri düzenli olarak sızma testleri ve taramalarla denetlenmelidir.
Bilgi Güvenliği Politikasının Sürdürülmesi 12 Tüm çalışanlar için dokümante edilmiş bilgi güvenliği politikaları sürdürülmelidir.

Ağ İzolasyonu ve Kriptografik Koruma Yöntemleri

Ağ yapılandırmasında mikro-bölümleme teknikleri tercih edilerek Kart Sahibi Veri Ortamı (CDE) kurumsal ağlardan izole edilir. Bununla birlikte NIST standartlarında ifade edildiği gibi, güçlü şifreleme mekanizmaları veri sızıntılarını engellemede hayati rol oynar. Üstelik şifreleme anahtarlarının yönetilmesi ve güvenli saklama süreçleri denetimlerin odak noktasını oluşturur.

Sistem Yönetimi ve Zararlı Yazılım Savunması

Sistem bileşenlerinde varsayılan ayarların değiştirilmesi zaruridir. Örneğin fabrika çıkışlı yönetici parolaları saldırganların ilk hedeflediği zafiyet türüdür. Bu nedenle tüm sunucularda karmaşık parola politikaları aktif kılınır. Aynı zamanda kötü amaçlı yazılımlara karşı antivirüs yazılımlarının düzenli güncellenmesi zorunludur. Ayrıca yazılım geliştirme aşamalarında güvenli kodlama ilkelerine uyulması gerekmektedir. Buna ek olarak erişim loglarının tutulması ise olay müdahale süreçlerini doğrudan kolaylaştırır.

PCI DSS Standartları Kapsamında Uyumluluk Seviyeleri

Tüccar Seviyeleri ve İşlem Hacmi Sınıflandırması

Kurumların denetim süreçlerindeki yükümlülükleri, yıllık işledikleri kartlı işlem hacmine bağlı olarak değişmektedir. Öte yandan ödeme kuruluşları tüccarları dört ana seviyede sınıflandırmaktadır. Nitekim her seviyenin gerektirdiği doğrulama belgeleri ve denetim sıklığı farklıdır.

  • Seviye 1 (Level 1): Yılda 6 milyondan fazla kart işlemi gerçekleştiren kurumlardır. Dolayısıyla bu işletmeler Nitelikli Güvenlik Değerlendiricisi (QSA) tarafından yıllık yerinde denetime tabi tutulmaktadır.
  • Seviye 2 (Level 2): Yıllık 1 milyon ile 6 milyon arasında işlem hacmi bulunan işletmelerdir. Bu doğrultuda kurumlar yıllık Öz Değerlendirme Anketi (SAQ) doldurarak raporlama yaparlar.
  • Seviye 3 (Level 3): Yıllık 20 bin ile 1 milyon arası e-ticaret işlemi yürüten firmalardır. Nitekim yıllık SAQ beyanı verilmesi şarttır.
  • Seviye 4 (Level 4): Yıllık 20 binden az e-ticaret işlemi yapan veya 1 milyona kadar POS işlemi yürüten küçük işletmelerdir. Bu kapsamda SAQ formu ve dönemsel taramalar uygulanır.

Servis Sağlayıcılar İçin Denetim Kriterleri

Bunun yanı sıra servis sağlayıcılar için seviye eşikleri daha düşük işlem sayılarına dayanır. Örneğin yılda 300 binden fazla işlem yöneten bir servis sağlayıcı doğrudan Seviye 1 kapsamında değerlendirilir. Dolayısıyla PCI DSS standartları çerçevesinde tüm seviye raporlarının yıllık bazda yenilenmesi zorunluluk taşımaktadır.

PCI DSS Standartları Sızma Testi Zorunlulukları

Sızma Testi Metodolojisi ve Uygulama Adımları

Gereksinim 11 uyarınca kurumların veri ortamlarını olası saldırı senaryolarına karşı test etmesi şart koşulmıştır. Bu doğrultuda iç ve dış ağlarda yapılan sızma testleri zafiyetlerin tespiti açısından büyük önem taşır. Ancak sızma testi süreçleri sistemli bir metodoloji izlemek durumundadır.

  1. Kapsam Belirleme: İlk olarak test öncesinde kart verisiyle teması bulunan tüm sistemler haritalandırılmaktadır.
  2. Dış Ağ Testleri: Ardından dışarıdan gelebilecek siber tehditler simüle edilerek güvenlik katmanları sınanmaktadır.
  3. İç Ağ Testleri: Bununla birlikte kurum içi yetkisiz erişimler ve yatay ilerleme imkanları analiz edilmektedir.
  4. Web Uygulama Analizi: Son olarak web ve mobil ödeme arayüzleri OWASP standartlarına göre incelenmektedir.

Segmentasyon Doğrulaması ve Dönemsel Taramalar

Buna ek olarak kart sahibi veri ortamının diğer ağlardan yalıtıldığını doğrulamak için segmentasyon testleri yapılmalıdır. Ayrıca onaylı zafiyet tarama tedarikçileri (ASV) tarafından yürütülen dış ağ zafiyet taramaları her üç ayda bir tekrarlanır. Sonuç olarak altyapıda yapılan her kritik değişiklikten sonra sızma testlerinin yenilenmesi gerekmektedir.

PCI DSS v4.0 Güncellemeleri ve Teknik Yenilikler

Esnek Güvenlik ve Özelleştirilmiş Yaklaşım Modeli

Siber tehditlerin gelişmesi neticesinde duyurulan PCI DSS v4.0 standardı, esnek güvenlik modellerini beraberinde getirmiştir. Bu kapsamda güncellenen sürüm kurumların kendi güvenlik kontrollerini tasarlamasına imkan tanır. Fakat bu yaklaşımda hedeflenen güvenlik amacının başarıyla karşılandığı teknik raporlarla kanıtlanmalıdır.

Gelişmiş Kimlik Doğrulama ve İstemci Kodu Güvenliği

Öte yandan yeni sürümle birlikte çok faktörlü doğrulama (MFA) kullanımı tüm CDE erişimleri için zorunlu hale getirilmiştir. Ayrıca e-ticaret sayfalarında çalışan JavaScript kodlarının bütünlüğünü doğrulayan yeni kontroller eklenmiştir. Bununla birlikte oltalama ve sosyal mühendislik saldırılarına karşı teknik koruma tedbirlerinin alınması da şart koşulmuştur. Bu nedenle risk değerlendirme süreçlerinin sürekli hale getirilmesi beklenmektedir.

Sibertim Danışmanlığı İle Sürekli Güvenlik

Uçtan Uca Teknik Destek ve Sızma Testi Çözümleri

Uluslararası regülasyonlara uyum süreci yüksek seviyede teknik tecrübe ve uzmanlık gerektirir. Bu doğrultuda Sibertim, uzman kadrosuyla kurumların eksiklik analizinden sızma testlerine kadar olan tüm teknik ihtiyaçlarına çözüm üretmektedir. Nitekim sistem altyapınız PCI DSS standartları ilkelerine tam uyumlu hale getirilmektedir.

Bunun yanı sıra şirketimiz sunduğu sızma testleri ve zafiyet analizi hizmetleriyle CDE ortamınızın güvenliğini denetler. Sonuç olarak güvenlik açıklarınızı kapatmak ve uyumluluk belgelerinizi eksiksiz tamamlamak için uzmanlarımızla iletişime geçebilirsiniz.

Sık Sorulan Sorular

PCI DSS standartlarına uyulmazsa ne tür yaptırımlar uygulanır?

Ödeme standartlarına uyulmaması durumunda ödeme markaları tarafından kurumlara aylık bazda yüksek finansal cezalar kesilebilir. Öte yandan ihlal durumlarında kart işleme yetkilerinin iptal edilmesi riski ortaya çıkmaktadır.

Sanal POS kullanan e-ticaret siteleri kapsama girer mi?

Evet, kart verisini saklamasa dahi ödeme alan tüm e-ticaret siteleri kapsama girmektedir. Ayrıca doğrudan ödeme sayfasına yönlendirme yapan siteler daha basit olan SAQ A formunu doldurarak uyum sağlayabilir.

PCI DSS sızma testleri hangi sıklıkla yapılmalıdır?

Sızma testlerinin yılda en az bir kez yapılması zorunludur. Bununla birlikte ağ altyapısında yapılan her büyük değişiklik sonrasında testlerin yenilenmesi gerekmektedir.

ASV zafiyet taraması zorunlu mudur?

Evet, ASV taramaları dış ağ yüzeyindeki açıkları tespit etmek için her üç ayda bir düzenli olarak yürütülmektedir.

Sertifikanın geçerlilik süresi ne kadardır?

Sonuç olarak düzenlenen PCI DSS uyumluluk raporları bir yıl süreyle geçerliliğini korur. Bu nedenle her yıl denetim süreçlerinin tekrarlanması gerekmektedir.

#PCIDSS #KartGüvenliği #SiberGüvenlik #ASVTarama #SızmaTesti #VeriGüvenliği

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir