Kurumsal PCI DSS Standartları ve Kart Güvenliği Rehberi
Dijital e-ticaret altyapılarında veri güvenliğinin sağlanması, kurumların piyasa itibarını korumak için vazgeçilmez bir unsurdur. Özellikle müşterilerin finansal bilgilerini işleyen ödeme sistemleri, siber saldırganların öncelikli hedefleri arasında yer alır. Dolayısıyla uluslararası regülasyonlar çerçevesinde hazırlanan PCI DSS standartları, kredi kartı verisini işleyen veya depolayan tüm kurumlar için bağlayıcı teknik kurallar koyar.
Kartlı ödeme ağlarındaki zafiyetler, organizasyonlara ciddi finansal zararlar verirken aynı zamanda marka değerini de doğrudan sarsmaktadır. Bu doğrultuda Visa, MasterCard, American Express, Discover ve JCB tarafından kurulan Güvenlik Standartları Konseyi (PCI SSC), veri güvenliğini en üst seviyede tutmayı amaçlar. Ayrıca bu rehberde regülasyonların detaylarını, 12 teknik gereksinimi ve teknik uygulama kriterlerini alt başlıklar altında inceleyeceğiz.
Özetle PCI DSS, kart verilerini işleyen tüm kurumlar için 12 temel teknik şart belirler. Bununla birlikte işlem hacmine göre 4 tüccar seviyesi tanımlanır. Sonuç olarak üç aylık ASV taramaları ve yıllık sızma testleri uyumluluk için zorunludur.
PCI DSS Standartları ve Temel Güvenlik Prensipleri
Ödeme Sistemlerinde Güvenlik Amacı ve Mimari
Ödeme Kartı Sektörü Veri Güvenliği Standartları, kart sahibi verilerini (CHD) ve hassas kimlik doğrulama verilerini (SAD) korumayı temel amaç edinir. Nitekim bu yapı, teknik mekanizmaları kapsayan altı ana amaç ve bunlara bağlı 12 spesifik gereksinim etrafında şekillenir. Sonuç olarak finansal veri akışının kesintisiz korunması adına tüm kontrollerin eksiksiz işletilmesi gerekmektedir.
12 Temel Teknik ve Operasyonel Gereksinim
Bu kapsamda aşağıdaki tabloda PCI DSS standartları bünyesinde yer alan altı güvenlik amacı ve bunlara karşılık gelen 12 temel gereksinim özetlenmiştir:
| Temel Güvenlik Amacı | No | Teknik ve Operasyonel Gereksinimler |
|---|---|---|
| Güvenli Ağ ve Sistem Kurulması ve Sürdürülmesi | 1 | Kart sahibi verilerini korumak için güvenlik duvarı yapılandırması sürdürülmelidir. |
| 2 | Sistem bileşenlerinde satıcı tarafından verilen varsayılan parolalar değiştirilmelidir. | |
| Kart Sahibi Verilerinin Korunması | 3 | Depolanan kart sahibi verileri güçlü kriptografik algoritmalarla korunmalıdır. |
| 4 | Açık ağlar üzerinden iletilen kart sahibi verileri güçlü şifreleme ile aktarılmalıdır. | |
| Zafiyet Yönetimi Programının Sürdürülmesi | 5 | Tüm sistemler zararlı yazılımlara karşı güncel antivirüs çözümleriyle korunmalıdır. |
| 6 | Güvenli uygulamalar geliştirilmeli, güvenlik yamaları zamanında uygulanmalıdır. | |
| Güçlü Erişim Kontrol Önlemlerinin Uygulanması | 7 | Kart sahibi verilerine erişim yalnızca iş gereksinimlerine göre kısıtlanmalıdır. |
| 8 | Sistem erişimleri için benzersiz kullanıcı kimlikleri ve MFA kullanılmalıdır. | |
| 9 | Kart verilerinin bulunduğu ortamlara fiziksel erişimler sınırlandırılmalıdır. | |
| Ağların Düzenli İzlenmesi ve Test Edilmesi | 10 | Ağ kaynaklarına ve kart verilerine yapılan tüm erişim logları merkezi izlenmelidir. |
| 11 | Güvenlik sistemleri düzenli olarak sızma testleri ve taramalarla denetlenmelidir. | |
| Bilgi Güvenliği Politikasının Sürdürülmesi | 12 | Tüm çalışanlar için dokümante edilmiş bilgi güvenliği politikaları sürdürülmelidir. |
Ağ İzolasyonu ve Kriptografik Koruma Yöntemleri
Ağ yapılandırmasında mikro-bölümleme teknikleri tercih edilerek Kart Sahibi Veri Ortamı (CDE) kurumsal ağlardan izole edilir. Bununla birlikte NIST standartlarında ifade edildiği gibi, güçlü şifreleme mekanizmaları veri sızıntılarını engellemede hayati rol oynar. Üstelik şifreleme anahtarlarının yönetilmesi ve güvenli saklama süreçleri denetimlerin odak noktasını oluşturur.
Sistem Yönetimi ve Zararlı Yazılım Savunması
Sistem bileşenlerinde varsayılan ayarların değiştirilmesi zaruridir. Örneğin fabrika çıkışlı yönetici parolaları saldırganların ilk hedeflediği zafiyet türüdür. Bu nedenle tüm sunucularda karmaşık parola politikaları aktif kılınır. Aynı zamanda kötü amaçlı yazılımlara karşı antivirüs yazılımlarının düzenli güncellenmesi zorunludur. Ayrıca yazılım geliştirme aşamalarında güvenli kodlama ilkelerine uyulması gerekmektedir. Buna ek olarak erişim loglarının tutulması ise olay müdahale süreçlerini doğrudan kolaylaştırır.
PCI DSS Standartları Kapsamında Uyumluluk Seviyeleri
Tüccar Seviyeleri ve İşlem Hacmi Sınıflandırması
Kurumların denetim süreçlerindeki yükümlülükleri, yıllık işledikleri kartlı işlem hacmine bağlı olarak değişmektedir. Öte yandan ödeme kuruluşları tüccarları dört ana seviyede sınıflandırmaktadır. Nitekim her seviyenin gerektirdiği doğrulama belgeleri ve denetim sıklığı farklıdır.
- Seviye 1 (Level 1): Yılda 6 milyondan fazla kart işlemi gerçekleştiren kurumlardır. Dolayısıyla bu işletmeler Nitelikli Güvenlik Değerlendiricisi (QSA) tarafından yıllık yerinde denetime tabi tutulmaktadır.
- Seviye 2 (Level 2): Yıllık 1 milyon ile 6 milyon arasında işlem hacmi bulunan işletmelerdir. Bu doğrultuda kurumlar yıllık Öz Değerlendirme Anketi (SAQ) doldurarak raporlama yaparlar.
- Seviye 3 (Level 3): Yıllık 20 bin ile 1 milyon arası e-ticaret işlemi yürüten firmalardır. Nitekim yıllık SAQ beyanı verilmesi şarttır.
- Seviye 4 (Level 4): Yıllık 20 binden az e-ticaret işlemi yapan veya 1 milyona kadar POS işlemi yürüten küçük işletmelerdir. Bu kapsamda SAQ formu ve dönemsel taramalar uygulanır.
Servis Sağlayıcılar İçin Denetim Kriterleri
Bunun yanı sıra servis sağlayıcılar için seviye eşikleri daha düşük işlem sayılarına dayanır. Örneğin yılda 300 binden fazla işlem yöneten bir servis sağlayıcı doğrudan Seviye 1 kapsamında değerlendirilir. Dolayısıyla PCI DSS standartları çerçevesinde tüm seviye raporlarının yıllık bazda yenilenmesi zorunluluk taşımaktadır.
PCI DSS Standartları Sızma Testi Zorunlulukları
Sızma Testi Metodolojisi ve Uygulama Adımları
Gereksinim 11 uyarınca kurumların veri ortamlarını olası saldırı senaryolarına karşı test etmesi şart koşulmıştır. Bu doğrultuda iç ve dış ağlarda yapılan sızma testleri zafiyetlerin tespiti açısından büyük önem taşır. Ancak sızma testi süreçleri sistemli bir metodoloji izlemek durumundadır.
- Kapsam Belirleme: İlk olarak test öncesinde kart verisiyle teması bulunan tüm sistemler haritalandırılmaktadır.
- Dış Ağ Testleri: Ardından dışarıdan gelebilecek siber tehditler simüle edilerek güvenlik katmanları sınanmaktadır.
- İç Ağ Testleri: Bununla birlikte kurum içi yetkisiz erişimler ve yatay ilerleme imkanları analiz edilmektedir.
- Web Uygulama Analizi: Son olarak web ve mobil ödeme arayüzleri OWASP standartlarına göre incelenmektedir.
Segmentasyon Doğrulaması ve Dönemsel Taramalar
Buna ek olarak kart sahibi veri ortamının diğer ağlardan yalıtıldığını doğrulamak için segmentasyon testleri yapılmalıdır. Ayrıca onaylı zafiyet tarama tedarikçileri (ASV) tarafından yürütülen dış ağ zafiyet taramaları her üç ayda bir tekrarlanır. Sonuç olarak altyapıda yapılan her kritik değişiklikten sonra sızma testlerinin yenilenmesi gerekmektedir.
PCI DSS v4.0 Güncellemeleri ve Teknik Yenilikler
Esnek Güvenlik ve Özelleştirilmiş Yaklaşım Modeli
Siber tehditlerin gelişmesi neticesinde duyurulan PCI DSS v4.0 standardı, esnek güvenlik modellerini beraberinde getirmiştir. Bu kapsamda güncellenen sürüm kurumların kendi güvenlik kontrollerini tasarlamasına imkan tanır. Fakat bu yaklaşımda hedeflenen güvenlik amacının başarıyla karşılandığı teknik raporlarla kanıtlanmalıdır.
Gelişmiş Kimlik Doğrulama ve İstemci Kodu Güvenliği
Öte yandan yeni sürümle birlikte çok faktörlü doğrulama (MFA) kullanımı tüm CDE erişimleri için zorunlu hale getirilmiştir. Ayrıca e-ticaret sayfalarında çalışan JavaScript kodlarının bütünlüğünü doğrulayan yeni kontroller eklenmiştir. Bununla birlikte oltalama ve sosyal mühendislik saldırılarına karşı teknik koruma tedbirlerinin alınması da şart koşulmuştur. Bu nedenle risk değerlendirme süreçlerinin sürekli hale getirilmesi beklenmektedir.
Sibertim Danışmanlığı İle Sürekli Güvenlik
Uçtan Uca Teknik Destek ve Sızma Testi Çözümleri
Uluslararası regülasyonlara uyum süreci yüksek seviyede teknik tecrübe ve uzmanlık gerektirir. Bu doğrultuda Sibertim, uzman kadrosuyla kurumların eksiklik analizinden sızma testlerine kadar olan tüm teknik ihtiyaçlarına çözüm üretmektedir. Nitekim sistem altyapınız PCI DSS standartları ilkelerine tam uyumlu hale getirilmektedir.
Bunun yanı sıra şirketimiz sunduğu sızma testleri ve zafiyet analizi hizmetleriyle CDE ortamınızın güvenliğini denetler. Sonuç olarak güvenlik açıklarınızı kapatmak ve uyumluluk belgelerinizi eksiksiz tamamlamak için uzmanlarımızla iletişime geçebilirsiniz.
Sık Sorulan Sorular
PCI DSS standartlarına uyulmazsa ne tür yaptırımlar uygulanır?
Ödeme standartlarına uyulmaması durumunda ödeme markaları tarafından kurumlara aylık bazda yüksek finansal cezalar kesilebilir. Öte yandan ihlal durumlarında kart işleme yetkilerinin iptal edilmesi riski ortaya çıkmaktadır.
Sanal POS kullanan e-ticaret siteleri kapsama girer mi?
Evet, kart verisini saklamasa dahi ödeme alan tüm e-ticaret siteleri kapsama girmektedir. Ayrıca doğrudan ödeme sayfasına yönlendirme yapan siteler daha basit olan SAQ A formunu doldurarak uyum sağlayabilir.
PCI DSS sızma testleri hangi sıklıkla yapılmalıdır?
Sızma testlerinin yılda en az bir kez yapılması zorunludur. Bununla birlikte ağ altyapısında yapılan her büyük değişiklik sonrasında testlerin yenilenmesi gerekmektedir.
ASV zafiyet taraması zorunlu mudur?
Evet, ASV taramaları dış ağ yüzeyindeki açıkları tespit etmek için her üç ayda bir düzenli olarak yürütülmektedir.
Sertifikanın geçerlilik süresi ne kadardır?
Sonuç olarak düzenlenen PCI DSS uyumluluk raporları bir yıl süreyle geçerliliğini korur. Bu nedenle her yıl denetim süreçlerinin tekrarlanması gerekmektedir.