PCI DSS Uyumluluğu ve SSL: Ödeme Güvenliğinde Temel Gereksinimler
· Uyumluluk
PCI DSS (Payment Card Industry Data Security Standard), Visa, Mastercard, American Express, Discover ve JCB tarafından kurulan PCI Güvenlik Standartları Konseyi tarafından yönetilen küresel bir güvenlik standardıdır. Kart sahibi verilerini işleyen, saklayan veya ileten tüm işletmeler bu standarda uymak zorundadır.
TLS Gereksinimleri
PCI DSS v4.0 (2022), kart sahibi verilerinin iletimi için aşağıdaki gereksinimleri öngörür:
- TLS 1.0 ve TLS 1.1 kesinlikle yasaktır.
- TLS 1.2 minimum gereksinimdir; aktif olarak desteklenmelidir.
- TLS 1.3 önerilir; mümkün olan yerlerde tercih edilmelidir.
- SSL protokolünün tüm sürümleri yasaktır.
- Güçlü cipher suite'ler kullanılmalıdır (NULL şifreleme, RC4, DES, 3DES gibi zayıf algoritmalar yasaktır).
Kapsam: Kim Uymak Zorunda?
PCI DSS, kart ödemesini doğrudan işleyip işlemediğinizden bağımsız olarak şu durumlarda uygulanır:
• Web sitenizde ödeme formu varsa (iframe ile üçüncü taraftan işleniyorsa bile)
• Kart verilerini saklayan, işleyen veya ileten sistemleriniz varsa
• Ödeme servis sağlayıcılarıyla entegrasyon kuruyorsanız
Uyum Seviyeleri
PCI DSS uyum seviyeleri, yıllık işlem hacmine göre belirlenir:
• Seviye 1: Yılda 6 milyondan fazla işlem — Yetkili Güvenlik Değerlendiricisi (QSA) tarafından yıllık denetim zorunludur.
• Seviye 2–4: Daha düşük hacimler — Öz değerlendirme anketi (SAQ) yeterlidir.
SSL/TLS Dışındaki Gereksinimler
TLS yapılandırması PCI DSS uyumunun yalnızca bir parçasıdır. Tam uyumluluk için ayrıca:
• Güvenlik duvarı ve ağ segmentasyonu
• Düzenli güvenlik açığı taraması ve penetrasyon testi
• Erişim kontrolü ve kimlik yönetimi
• Güvenlik olay yönetimi planı gereklidir.
Uyumsuzluğun Sonuçları
- Aylık 5.000 – 100.000 USD arasında para cezası
- Kart işlem yetkisinin geçici veya kalıcı iptali
- Veri ihlali durumunda ihlal inceleme maliyetleri (forensic audit)
- İtibar hasarı ve müşteri kaybı
PCI DSS Uyumlu SSL Yapılandırması için Yapılacaklar
1. TLS 1.0 ve 1.1'i devre dışı bırakın.
2. Güçlü cipher suite'ler yapılandırın (AES-GCM, ChaCha20 vb.).
3. Zayıf protokollerin kapalı olduğunu SSL Labs ile doğrulayın (A veya A+ hedefleyin).
4. Sertifika yenileme tarihlerini takip edin ve süre dolmadan önce yenileyin.
5. HSTS başlığını aktif edin.
İhtiyacınıza uygun sertifikayı seçmek için PekiSSL ürün sayfasını ziyaret edin.