E-Ticarette PCI DSS: Ödeme Güvenliği Mimarisi Rehberi
E-ticaret platformlarında PCI DSS: kapsam daraltma stratejileri, tokenizasyon ve hosted ödeme alanları, web skimming (Magecart) savunması ve KVKK kesişimi.
PCI DSS nedir ve kimi bağlar?
PCI DSS (Payment Card Industry Data Security Standard), kart verisi işleyen, ileten veya saklayan her kuruluşu bağlayan güvenlik standardıdır; kart şemalarının ortak kuruluşu PCI SSC tarafından yönetilir. Standardın 4.0 ana sürümü 2022'de yayımlanmış, 3.2.1 sürümü 2024'te emekliye ayrılmış ve 4.0.1 revizyonu yayımlanmıştır. E-ticaret yapan her işletme — ödemeyi tamamen dışarı devretmiş olsa bile — standardın kapsamındadır; değişen yalnızca yükümlülük seviyesidir.
En güçlü strateji: kapsamı daraltmak
PCI DSS uyumunun maliyeti, kart verisine dokunan sistem sayısıyla orantılıdır. Bu yüzden modern e-ticaret mimarisinin ilk güvenlik kararı şudur: kart verisi altyapınıza hiç girmesin. Bunun araçları tokenizasyon (kartın, ödeme sağlayıcının ürettiği anlamsız bir token ile temsil edilmesi), hosted ödeme sayfaları ve iframe tabanlı hosted alanlardır. Kart numarası sunucunuza hiç uğramıyorsa, uyum yükünüz en hafif öz değerlendirme seviyelerine iner.
Entegrasyon modeli | Kart verisi nerede? | Kapsam etkisi |
|---|---|---|
Tam yönlendirme / hosted sayfa | Tamamen ödeme sağlayıcıda | En dar kapsam |
Hosted alanlar (iframe) | Alanlar sağlayıcıda, sayfa sizde | Dar kapsam; sayfa bütünlüğü kritik |
API ile doğrudan işleme | Kart verisi sunucunuzdan geçer | En geniş kapsam ve yükümlülük |
Web skimming (Magecart): e-ticaretin sessiz hırsızı
Web skimming, ödeme sayfasına sızdırılan JavaScript'in kart bilgilerini form doldurulurken kopyalayıp saldırgana göndermesidir; Magecart adıyla anılan saldırı dalgaları yüzbinlerce siteyi etkilemiştir. En bilinen sonuçlarından biri, British Airways'in 2018 vakası sonrası İngiliz veri otoritesinden aldığı 20 milyon sterlinlik cezadır. Kritik nokta şudur: iframe/hosted alan kullanmak bile sayfanız ele geçirilirse tam koruma sağlamaz — bu nedenle PCI DSS 4.x, ödeme sayfası script'lerinin envanterini, yetkilendirilmesini ve bütünlük izlemesini, ayrıca sayfa değişikliklerini tespit eden mekanizmaları açık gereksinim haline getirmiştir.
Ödeme sayfası savunma katmanları
Pratik savunma seti dört katmandır: ödeme sayfasında üçüncü taraf script'lerin en aza indirilmesi ve envanterinin tutulması; CSP ile script kaynaklarının ve veri gönderilebilecek adreslerin kısıtlanması; kritik script'lerde bütünlük doğrulaması; ve sayfa içeriği değişikliklerinin izlenip alarma bağlanması. Bu katmanlar aynı zamanda 4.x'in ilgili gereksinimlerinin sahadaki karşılığıdır.
Saklama, loglama ve maskeleme kuralları
Kart verisi işleyen mimarilerde temel kurallar nettir: PAN saklanacaksa güçlü şifreleme ile ve anahtar yönetimi ayrık şekilde saklanır; hassas doğrulama verisi (CVV, tam iz verisi) yetkilendirme sonrası hiçbir koşulda saklanmaz; PAN loglara, hata mesajlarına ve analitik araçlarına asla düşmez; ekranlarda maskeleme uygulanır. Loglardaki kaçaklar, denetimlerde en sık çıkan bulgulardandır — log maskeleme filtreleri baştan kurulmalıdır.
KVKK ile kesişim: iki rejim, tek mimari
Kart verisi aynı zamanda kişisel veridir: PCI DSS'in teknik kontrolleri ile KVKK/GDPR'ın hukuki yükümlülükleri aynı mimaride buluşur. İhlal halinde hem kart şemalarına hem veri koruma otoritesine karşı sorumluluk doğar; saklama sürelerinin sınırlandırılması, erişim kayıtları ve veri envanteri her iki rejimin de ortak beklentisidir. Tek bir güvenlik mimarisini iki gözle tasarlamak, çifte maliyeti önler.
Sık sorulan sorular
Ödemeyi tamamen sağlayıcıya devrettim; PCI DSS beni hâlâ bağlar mı?
Evet — kapsamınız daralır ama sorumluluğunuz sürer: ödeme sayfanızın bütünlüğü, sağlayıcıya yönlendirmenin güvenliği ve yıllık öz değerlendirme yükümlülüğünüz devam eder.
Token saklamak kart saklamak mıdır?
Hayır; sağlayıcı token'ı kart verisi değildir ve tekrarlayan ödeme/tek tık deneyimleri için doğru araçtır. Yine de token'larınızı hesap ele geçirmeye karşı korumanız gerekir.
3-D Secure PCI DSS'in yerine geçer mi?
Hayır; 3-D Secure sahtecilik riskini ve sorumluluğu yönetir, altyapı güvenliği standardının yerini almaz. İkisi tamamlayıcıdır.
Hangi öz değerlendirme (SAQ) bana uygun?
Entegrasyon modelinize göre belirlenir: tam yönlendirme/hosted modellerde en dar kapsamlı formlar, doğrudan API işlemede en kapsamlı yükümlülükler geçerlidir. Ödeme sağlayıcınız ve edinici bankanızla teyit ederek ilerleyin.
Ödeme güvenliği kontrol listesi
Kart verisinin altyapıya girmediği bir entegrasyon modeli seçildi
Ödeme sayfası script envanteri çıkarıldı; üçüncü taraflar minimum
CSP ve script bütünlük kontrolleri ödeme akışında aktif
Sayfa değişiklik izleme ve alarm mekanizması kurulu
PAN maskeleme; loglarda kart verisi taraması yapıldı
CVV ve hassas doğrulama verisinin saklanmadığı doğrulandı
KVKK envanteri ile PCI kapsam haritası eşleştirildi
SSH Yazılım, e-ticaret platformlarında ödeme mimarisi tasarımı, PCI kapsam daraltma ve web skimming savunması konularında uçtan uca danışmanlık sunar. Ödeme akışınızı birlikte sağlamlaştıralım.