
PCI DSS ağınızla ilgilidir, POS cihazınızla değil
Çoğu işletme sahibi PCI DSS’i bankanın ya da tezgâhtaki cihazın işi sanır. Değildir: standart kart ödemesi alan herkesi kapsar ve büyük bölümü sıradan BT gerekliliklerinden oluşur. Ağda ayrım, yönetim erişimi, yama, kayıt tutma. Bu sayfa standardın ağınızdan ne istediğini, kapsamı küçük tutarak nasıl iş tasarrufu edeceğinizi ve bizim neyi yapıp neyi yapmadığımızı söyler.
Sık sık yanlış anlaşılan dört şey
Standardın olması gerekenden büyük görünmesinin sebebini açıklarlar.
- Küçük dükkânı da kapsarBir alt sınır yoktur. Kart ödemesi alan herkes kapsam içindedir; iki yüz şubeli zincirden tek POS cihazlı restorana kadar. Değişen, uygulanıp uygulanmadığı değil, ne kadarını kanıtlamanız gerektiğidir.
- Mesele kapsamdırStandart, kart verisine dokunan ya da ona ulaşabilen her şeyi kapsar. Asıl tuzak ikincisidir: üzerinden misafir ağının, kameraların ve reklam ekranının da geçtiği bir kasa ağı, bunların tümünü kapsama çeker. Kapsamı ne kadar küçültürseniz, yapılacak iş o kadar azalır.
- Gerekliliklerin çoğu BT gerekliliğidirAyrıştırma, gerçekten kapalı bir güvenlik duvarı, yama, varsayılan parolaların bulunmaması, çok adımlı doğrulamalı isme kayıtlı yönetim erişimi ve geriye bakılabilen kayıtlar. Bu bir ödeme tekniği değil, zaten yapılması gereken iştir.
- Genellikle kendiniz doldurursunuzÇoğu işletme için süreç, kendinizin doldurup imzaladığı bir soru listesi üzerinden yürür. Bu kolaylıktır ve aynı zamanda risktir: fazla iyimser doldurulmuş bir liste, bir şey olup geriye bakılana kadar kimsenin gözüne çarpmaz.
Soru listesinin istediği dört şey
Bu sırayla, çünkü ilki diğer üçünü küçültür.
Kasayı gerisinden ayırmak
Ödeme trafiği; misafir ağı, kameralar, reklam ekranı ve ofis çalışma alanlarıyla aynı ağda durmamalıdır. Bu en önemli önlemdir ve aynı zamanda en çok atlananıdır, çünkü tek düz bir ağ zaten çalışır.
İsme kayıtlı yönetim erişimi
Paylaşılan yönetici hesabı olmayacak; yönlendiricide, anahtarda ya da kamera sisteminde varsayılan parola bulunmayacak. Yönetim isme kayıtlı, çok adımlı doğrulamalı ve biri işten ayrıldığında kaybolan erişimle.
Bağlı olanı bakımlı tutmak
O ağda duran her şeyi yamalamak; kimsenin aklına gelmeyen cihazlar dahil: self servis kiosk, fiş yazıcısı, duvardaki saat. Artık güncelleme almayan bir cihazın o ağdan çıkması ya da bir şeyin arkasına geçmesi gerekir.
Geriye bakabilmek
Saklanan ve birinin baktığı kayıtlar. Bunlar olmadan bir olaydan sonra o an sorulan tek sorunun yanıtı yoktur: tam olarak ne oldu ve ne zaman.
Ağ ve çalışma alanı; bir de nerede bittiği
Sınır burada çoğu sayfadakinden keskindir, çünkü bu dünyanın geri kalanı bir lisanstır, hizmet değil.
- Gerçekte neyin bağlı olduğunu ölçmekMevcut bir dükkânda ya da mekânda ilk yanıt neredeyse hiç doğru olmaz: kasa ağına, kimsenin sandığından fazlası bağlı çıkar. Neyin bulunduğunu ve neyin neyle konuştuğunu çıkarırız; kapsamın şu anki büyüklüğü buradan çıkar.
- Ayırmak ve kapatmakÖdeme trafiği ayrı, misafir ağı ayrı, kameralar ve ekranlar ayrı; bu bölümler arasında neyin geçebileceği ise yazılı. Bu bir ağ işidir ve konaklama ile perakendede zaten yaptığımız şeydir.
- Teslimden sonra sürdürmekYama, kayıt tutma, biri ayrıldığında gerçekten kalkan erişim ve yılda bir ayrımın hâlâ yerinde olup olmadığının denetimi. Standart, bitiş tarihi olan bir proje değildir ve soru listesi her yıl geri gelir.
- Sınırımız neredeQSA değiliz ve kimseyi belgelendirmiyoruz: nitelikli bir denetçi gerektiren bir denetimi o denetçi yapar. Ödeme işlemiyoruz ve POS cihazı sağlamıyoruz; onlar ödeme hizmeti sağlayıcınızdan gelir, kapsamınızı küçülten terminal şifrelemesi de öyle. Soru listesini siz imzalarsınız. Biz, oraya ağ hakkında yazdığınızın doğru olmasını sağlarız.
Bununla birlikte gidenler
PCI’ın istediği önlemler bu sitenin başka yerlerinde büyük ölçüde zaten var.
Bu konuda bize sorulanlar
En sık gelen sorular, kısaca yanıtlandı.
Tek bir POS cihazımız var; PCI DSS bizi de kapsar mı?
Evet. Bir alt sınır yoktur: kart ödemesi alan herkes kapsam içindedir. Değişen, uygulanıp uygulanmadığı değil, ne kadarını kanıtlamanız gerektiğidir ve bu da kapsamınızın büyüklüğüne bağlıdır. Kasanın, misafir ağının ve kameraların birlikte durduğu tek düz bir ağ, o kapsamı bütün işletmeniz kadar büyütür.
İlk olarak ne yapmalıyız?
Ödeme trafiğini gerisinden ayırmak. Bu en önemli önlemdir ve en çok atlananıdır, çünkü tek düz bir ağ zaten çalışır. Sonrasında geri kalan küçülür: kapsamdaki cihaz azaldıkça yama, kayıt ve kanıtlanacak şey de azalır.
Bizi PCI DSS için belgelendirebilir misiniz?
Hayır. QSA değiliz ve kimseyi belgelendirmiyoruz; nitelikli bir denetçi gerektiren denetimi o denetçi yapar. Ayrıca ödeme işlemiyor ve POS cihazı sağlamıyoruz. Bizim yaptığımız ağ ve çalışma alanıdır: ayırmak, kapatmak, yamalamak, kayıt tutmak ve bunu sürdürmek. Soru listesini siz imzalarsınız.
Önce kapsamınızın büyüklüğünü bilmek
Kaç şubeden söz ettiğinizi ve ödeme hizmeti sağlayıcınızın kim olduğunu söyleyin. Kasa ağına neyin bağlı olduğuna bakar ve siz soru listesini doldurmadan önce neyin ayrılması gerektiğini söyleriz.
Gelen kutunuza pratik BT bilgisi
Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.