PCI DSS Uyumluluğu ve SSL: Ödeme Güvenliğinde Temel Gereksinimler

· Uyumluluk

PCI DSS (Payment Card Industry Data Security Standard), Visa, Mastercard, American Express, Discover ve JCB tarafından kurulan PCI Güvenlik Standartları Konseyi tarafından yönetilen küresel bir güvenlik standardıdır. Kart sahibi verilerini işleyen, saklayan veya ileten tüm işletmeler bu standarda uymak zorundadır.

TLS Gereksinimleri

PCI DSS v4.0 (2022), kart sahibi verilerinin iletimi için aşağıdaki gereksinimleri öngörür:

Kapsam: Kim Uymak Zorunda?

PCI DSS, kart ödemesini doğrudan işleyip işlemediğinizden bağımsız olarak şu durumlarda uygulanır:
• Web sitenizde ödeme formu varsa (iframe ile üçüncü taraftan işleniyorsa bile)
• Kart verilerini saklayan, işleyen veya ileten sistemleriniz varsa
• Ödeme servis sağlayıcılarıyla entegrasyon kuruyorsanız

Uyum Seviyeleri

PCI DSS uyum seviyeleri, yıllık işlem hacmine göre belirlenir:
• Seviye 1: Yılda 6 milyondan fazla işlem — Yetkili Güvenlik Değerlendiricisi (QSA) tarafından yıllık denetim zorunludur.
• Seviye 2–4: Daha düşük hacimler — Öz değerlendirme anketi (SAQ) yeterlidir.

SSL/TLS Dışındaki Gereksinimler

TLS yapılandırması PCI DSS uyumunun yalnızca bir parçasıdır. Tam uyumluluk için ayrıca:
• Güvenlik duvarı ve ağ segmentasyonu
• Düzenli güvenlik açığı taraması ve penetrasyon testi
• Erişim kontrolü ve kimlik yönetimi
• Güvenlik olay yönetimi planı gereklidir.

Uyumsuzluğun Sonuçları

PCI DSS Uyumlu SSL Yapılandırması için Yapılacaklar

1. TLS 1.0 ve 1.1'i devre dışı bırakın.
2. Güçlü cipher suite'ler yapılandırın (AES-GCM, ChaCha20 vb.).
3. Zayıf protokollerin kapalı olduğunu SSL Labs ile doğrulayın (A veya A+ hedefleyin).
4. Sertifika yenileme tarihlerini takip edin ve süre dolmadan önce yenileyin.
5. HSTS başlığını aktif edin.

İhtiyacınıza uygun sertifikayı seçmek için PekiSSL ürün sayfasını ziyaret edin.

Tüm blog yazıları