PCI v4.0.1'e iki pahalı yol — ve çoğu operasyon ekibinin gerçekten istediği üçüncü yol
Bir üye işyerinin (Merchant) veya hizmet sağlayıcısının (Service Provider) PCI DSS kapsamı, uygulama kenarında gerçek anına gelir. İnternete açık trafik burada sonlanır. CDE'ye erişim kararları burada verilir. Ödeme kartı verisi buradan girer ve çıkar. PCI DSS v4.0.1 bu kenarı yoğunlaştırdı: Req 8.4.2 kapsamında CDE'ye MFA artık yalnız yöneticilere değil, her hesaba uygulanır; Req 1 kapsamındaki Network Security Controls; stateful firewall'ların ötesinde uygulama bilinçli proxy'ler ve software-defined isolation'ı kapsayacak biçimde tanımlanmıştır; Req 6.4.3 ve 11.6.1 kapsamındaki yeni client-side kontroller ödeme sayfası skimming saldırılarına karşı koruma getirir; Req 10 kapsamındaki denetim seviyesinde gözlemlenebilirlik yıllık değil sürekli olmak zorundadır.
Klasik cevaplar pahalıdır. Eklenti kit: bir satıcıdan WAAP modülü, başka birinden erişim modülü, üçüncüsünden multi-tenancy eklentisi, dördüncüsünden hassas veri maskeleme — her biri ayrı lisanslı, her biri ayrı panel, hepsini sizin ekibiniz entegre ediyor. Bulut kenarı: ödeme kartı verisini üçüncü taraf bir WAAP'a taşıyın — kullanıcı ile CDE arasındaki yolu bir başkasının platformuna verin; denetçi "ödeme kartı verisi nerede inceleniyor?" diye sorduğunda cevabınız "başkasının bulutunda" olur.
Üçüncü yol, çoğu operasyon ekibinin gerçekten istediği yol: uygulama kenarındaki PCI kontrollerini, zaten denetim sınırınızın içindeki ağ üzerinde, tek platformda kapsamak. TR7 bu yol için yapılmış. TLS, WAAP, CDE'ye MFA, vTenant izolasyonu, hassas veri maskeleme ve denetim; aynı TR7 üzerinde. Denetçi kanıtları ister; tek operatör paneli onları üretir.
TR7'nin uygulama kenarında PCI DSS v4.0.1'e getirdiği altı kontrol
Her biri tek başına önemli. Hepsi birden, uygulama kenarının tek platformda çalıştığı bir PCI uyumluluğunun nasıl göründüğünü anlatır.
CDE trafiği edge'de şifrelenir (Req 4)
TR7 edge'inde modern şifrelerle TLS sonlandırma, güncel sertifikalar, OCSP stapling, HSTS ve gereken yerde mTLS seçeneği. Ödeme kartı verisi; arka uca ulaşmadan önce Req 4.2.1 kriptografi beklentilerini karşılar.
CDE'ye bakan her uygulamanın önünde WAAP (Req 6.4.2)
İnternete açık bir uygulamaya gelen her isteği CDE'ye ulaşmadan inceler. TR7 WAAP; 10.000+ imza kütüphanesini, 46 faktörlü puanlama motorunu ve içerik bilinçli kuralları birleştirir; CWE/CAPEC/MITRE eşlemesi denetim ve olay kanıtlarını izlenebilir kılar. Req 6.4.2 herkese açık uygulamaların önünde bir çözüm ister — TR7 o çözümdür.
CDE'ye her erişimde MFA (Req 8.4.2)
PCI DSS v4.0; MFA yükümlülüğünü yalnızca yöneticilerden CDE'ye erişen her hesaba genişletti. TR7 AAM çok faktörlü kimlik doğrulamayı erişim kenarında OIDC, SAML, TOTP, FIDO2 ile uygular ve bağlam değiştikçe seviye yükseltir. Aynı kontrol; iç personeli, dış kaynakları ve hizmet hesaplarını TR7 üzerinden CDE'ye gelirken kapsar.
CDE izolasyonu platformun özelliğidir (Req 1 NSC + Appendix A1)
PCI DSS v4.0 "firewall" kavramını Network Security Controls olarak yeniden çerçeveledi ve uygulama bilinçli proxy'leri ile software-defined isolation'ı açıkça dahil etti. TR7 tam olarak bunu sağlar: CDE ile CDE dışı yükler arasında yönetimsel ve operasyonel izolasyon için vTenant, CDE trafiğine kendi bant genişliği zarfını veren QoS havuzları ve CDE'ye yönelik akışları ayrı tutan vService bazlı route tabloları. PCI hizmet sağlayıcıları için vTenant; her üye işyeri için ayrı bir cihaz gerekmeden Appendix A1 multi-tenant yükümlülüklerini karşılar.
Yanıtlarda hassas veri maskeleme (Req 3.4)
TR7; API ve HTML yanıtlarında PAN, CVV ve diğer hassas örüntüleri tespit eder ve uygulama kenarından çıkmadan önce politikaya göre maskeler. Req 3.4; PAN'in saklanan veya yetkisiz bağlamlarda görüntülenen her yerde okunamaz olmasını ister — TR7 bu sınırı uygulamada kod değişikliği olmadan çıkış yolunda uygular.
Merkezi denetim ve komut düzeyinde yönetim oturumları (Req 10)
Erişim olayları, trafik kararları, WAAP tespitleri, MFA sonuçları ve yönetim hedeflerine SSH oturumları aynı denetim kaydını paylaşır. SSH komut düzeyinde kayıt; ayrı bir PAM ürünü olmadan soruşturmaya hazırdır. SIEM aktarımı platform genelinde tutarlı taksonomiyle yapılır — denetçinin istediği kanıtlar tek yerden gelir.
TR7'nin bir PCI DSS programına getirdikleri
Aşağıdaki her yetenek; modern servislerinizi teslim eden ve koruyan aynı TR7 platformu üzerinde çalışır.
Edge'de modern şifrelerle TLS sonlandırma
Güncel TLS sürümleri, modern şifre paketleri, OCSP stapling, otomatik sertifika yönetimi. Gereken yerde mTLS seçeneği. Ödeme kartı verisinin iletim sırasındaki güvenliğine ilişkin Req 4.2.1 beklentilerini destekler.
WAAP — imza kütüphanesi artı puanlama
10.000+ imza ve 46 faktörlü puanlama motoru. OWASP kategorileri, framework'e özel korumalar, denetim ve adli süreç için CWE/CAPEC/MITRE eşlemesi. Satır içi engelleme veya yalnızca tespit modları.
Güvenlik başlıkları için içerik bilinçli kurallar
Content Security Policy, Subresource Integrity, X-Frame-Options, HSTS ve diğer güvenlik başlıklarını görsel politika oluşturucuda enjekte edin. Başlıklar; bunları hiç set etmemiş eski uygulama kodunda değil, edge'de yapılandırılır.
Yetkisiz script enjeksiyonu için sunucu tarafı yanıt incelemesi
Ele geçirilmiş bir arka uçtan çıkan HTML ve JSON yanıtlarındaki yetkisiz script etiketlerini veya beklenmeyen içerikleri inceleyin. Tarayıcıya ulaşmadan önce skimmer benzeri çıktıyı üreten sunucu tarafı ihlali tespit eder.
Erişim kenarında MFA (Req 8.4.2)
TR7 üzerinden CDE'ye erişen her hesap için çok faktörlü kimlik doğrulama. TOTP, FIDO2, push ve SMS; yeni cihaz, yeni coğrafya veya hassas kaynak gibi bağlam değişimlerinde seviye yükseltme.
Eski CDE kimlik doğrulaması üzerinde modern SSO
AAM Servis Bazlı Kimlik Doğrulama modu; eski bir CDE uygulamasını IdP'nizden OIDC veya SAML SSO ile sarmalar. Eski arka uç beklediği kimlik parçasını alır; kullanıcı modern yoldan ve MFA ile giriş yapar.
vTenant yönetimsel izolasyon
Platform seviyesinde multi-tenant izolasyon. Tenant'lar TR7'yi paylaşır ama yönetimsel, operasyonel ve gözlemsel olarak ayrılırlar. CDE yükleri kendi tenant'larında yaşayabilir — tasarım gereği denetlenebilir bir sınır. Hizmet sağlayıcılar için Appendix A1 yükümlülüklerini destekler.
QoS havuzları ve özel route tabloları
CDE trafiği kendi bant genişliği zarfında; CDE'ye yönelik akışlar özel route tablolarında. PCI DSS v4.0 terminolojisinde Network Security Controls açıkça stateful firewall'lardan geniştir — uygulama bilinçli proxy'ler, ACL'ler ve software-defined isolation sayılır. TR7 bu kontrol yüzeyini uygulama katmanında kapsar.
Hassas veri maskeleme — PAN, CVV ve politika tabanlı örüntüler
PAN truncation kuralları, CVV bastırma, dışa giden yanıtlarda yapılandırılabilir örüntü maskeleme. Req 3.4'ün PAN görüntüleme yükümlülükleri, uygulama kodunu değiştirmeden çıkış kenarında karşılanır.
Merkezi denetim ve SIEM aktarımı
Teslimat, güvenlik, erişim ve DDoS katmanları boyunca tek operatör paneli ve tek denetim kaydı. SIEM aktarımı tutarlı taksonomiyle. Req 10'un içerik, saklama ve gözden geçirme yükümlülüklerini destekler.
Yönetim oturumları için komut düzeyinde SSH denetimi
TR7 üzerinden arka uç CDE yönetim hedeflerine ulaşan SSH oturumları komut düzeyinde kaydedilir — her komut, her yanıt. Req 8 ve Req 10'un en çok önemsediği ayrıcalıklı erişim için soruşturma kalitesinde denetim.
Uygulama kenarındaki PCI yüzeyi tek platformda
TLS, WAAP, MFA, vTenant, maskeleme ve denetim aynı motor üzerinde çalışır. Ayrı erişim modülü, ayrı maskeleme modülü, ayrı multi-tenancy SKU'su veya ayrı denetim eklentisi yoktur — hepsi aynı bant genişliği lisansının içinde gelir.
Önce on-prem — ödeme kartı verisi ağınızda kalır
TR7 kendi donanımınızda, kendi veri merkezinizde, kendi ağ kontrollerinizin altında çalışır. Ödeme kartı verisi ve denetim logları üçüncü taraf bir edge'den geçmez. Kriptografik sınır, inceleme sınırı ve denetim sınırı; aynı sınırdır.
TR7 PCI DSS v4.0.1 kontrollerine nasıl eşleniyor
TR7; PCI DSS'in belirli bir yüzeyini — uygulama kenarını — kapsar. Aşağıdaki harita, neyi kapsayıp neyi kapsamadığı konusunda dürüsttür.
Req 1 — Network Security Controls (uygulama katmanı payı)
vTenant, QoS havuz ayrımı ve vService bazlı route tabloları; uygulama katmanında NSC kontrolleri sağlar. TR7 arkasındaki CDE ve CDE dışı yükler; yönetimsel, operasyonel ve bant genişliği düzeyinde izole edilebilir. Bu, kurumun NSC duruşunun bir bileşenidir; ağ katmanında bir L3/L4 stateful network firewall genellikle bunu tamamlar.
Req 3.4 — PAN görüntüleme koruması
Yanıtlarda hassas veri maskeleme; PAN'in çıkış yolunda okunamazlığını uygular. Yapılandırılabilir örüntüler, truncation, bastırma. Uygulama kodu değişmeden edge'de karşılanır.
Req 4 — İletim sırasında ödeme kartı verisi
Edge'de güncel sürümler ve modern şifrelerle TLS sonlandırma. HSTS, OCSP stapling, sertifika yönetimi. Gereken yerde mTLS. İç arka uç ayakları da TR7 edge'inden TLS ile korunabilir.
Req 6.4.2 — Herkese açık uygulamaların önünde WAAP
TR7 WAAP; imzalar, 46 faktörlü puanlama motoru ve içerik bilinçli kuralları birleştirir. CWE/CAPEC/MITRE eşlemesi tespitleri denetim izlenebilir kılar. Satır içi engelleme veya yalnızca tespit operasyon modları.
Req 6.4.3 ve 11.6.1 — ödeme sayfası script bütünlüğü (kısmi)
TR7 bu gereksinimlere belirli kontrollerle katkı verir — içerik bilinçli kurallar üzerinden CSP ve SRI başlık enjeksiyonu, yetkisiz script enjeksiyonu için sunucu tarafı yanıt incelemesi ve skimmer benzeri davranış için bot management sinyalleri. Bu gereksinimlerin özellikle adresllediği türden tarayıcı tarafı script davranış izleme için, tamamlayıcı bir araç genellikle yan yana kullanılır. Dürüst kapsam aşağıdaki SSS'tedir.
Req 7 — CDE kenarında en az ayrıcalık
AAM; CDE kenarında uygulama başına erişim politikasını uygular. Kimlik, cihaz duruşu, coğrafya, günün saati ve MFA gücü her erişim kararını besler. Yatay hareket; her uygulamanın açıkça yetkilendirdiği sınırla çevrilir.
Req 8.4.2 — CDE'ye her erişimde MFA
TR7 üzerinden CDE'ye ulaşan her hesap — yöneticiler, iç personel, dış kaynaklar, hizmet hesapları — için erişim kenarında MFA uygulanır. Bağlam değiştiğinde seviye yükseltmeli kimlik doğrulama. Yerel OIDC, SAML, TOTP, FIDO2.
Req 10 — Denetim kaydı içeriği, saklama ve inceleme
Erişim olayları, WAAP tespitleri, MFA sonuçları ve komut düzeyinde SSH oturumları tek denetim kaydında. Tutarlı taksonomiyle SIEM aktarımı. Yapılandırılabilir saklama. Req 10'un içerik, bütünlük ve inceleme yükümlülüklerini destekler.
Appendix A1 — Multi-tenant hizmet sağlayıcıları
vTenant; paylaşılan TR7 altyapısında tenant'lar arasında yönetimsel, operasyonel ve gözlemsel izolasyon sağlar. PCI kapsamına giren bir tenant; PCI dışı tenant'lar ile yapılandırma, denetim ve trafik karışmadan yan yana çalışır.
Dürüst kapsam — TR7'nin kapsamadığı kısımlar
TR7; bir PCI programının uygulama kenarı katmanıdır. Anti-malware (Req 5), fiziksel erişim kontrolleri (Req 9), ağ zafiyet taraması (Req 11.3), sızma testi (Req 11.4), dosya bütünlüğü izleme (Req 11.5) veya özel istemci tarafı koruma ürünlerinin sağladığı düzeyde müşterinin tarayıcısı içinde skimmer karşıtı kontrollerin yerini almaz. Bunlar bütün bir PCI programında TR7'yi tamamlayan kontrollerdir.
Bu sonucun yaşandığı yerler
Bankalar — internet bankacılığı ve ödeme kartı portalları
Ödeme kartı verisinin aktığı internete açık kanallar. TR7; TLS, WAAP, MFA ve PAN maskelemeyi CDE'nin önündeki kenara yerleştirir; vTenant aynı platformda kart işleyen üretim yüklerini CDE dışı uygulamalardan ayırır.
E-ticaret — checkout ve sipariş yönetimi
Storefront, checkout API'leri ve back-office. Public storefront önünde WAAP; back-office erişiminde MFA; personele giden sipariş detay yanıtlarında PAN maskeleme; ödeme sayfası bütünlüğü kontrollerini desteklemek için edge'de enjekte edilen CSP ve SRI başlıkları.
Ödeme servis sağlayıcıları ve acquirer'lar (Appendix A1)
Çok sayıda üye işyerine hizmet veren yapı. vTenant; paylaşılan TR7 altyapısında her üye işyerine veya üye işyeri grubuna izole kendi PCI kapsamını verir — yönetimsel, operasyonel ve gözlemsel olarak ayrı. Appendix A1 yükümlülükleri her üye işyeri için ayrı bir cihaza gerek kalmadan karşılanır.
Kamu ödeme portalları
Vergi, ceza, harç, vatandaşa açık ödeme yolculukları. On-prem TLS, WAAP, MFA ve denetim; ödeme kartı verisini ve denetim izini ulusal altyapı içinde ve yerel yönetim altında tutar.
Fintech ve ödeme API platformları
Ödeme kartı ve diğer ödeme verilerini taşıyan API öncelikli ürünler. Edge'de WAAP artı API şema dayatması; dashboard ve geliştirici konsolu için erişim kenarında MFA; log ve dashboard yanıtlarında PAN maskeleme; API yüzeyi boyunca merkezi denetim.
Sağlıkta ödeme işleme
PHI yanında ödeme kartı işlemi alan sağlayıcı portalları. TR7 uygulama kenarındaki PCI kontrollerini kapsarken, daha geniş uygulama yüzeyini koruyan aynı platformda çalışır — tek operatör ekibi, tek denetim kaydı.
Bu çözümü uygulayan yetenekler
Bu çözüme refer eden ürün özellikleri — yukarıda anlatılan kontrolleri oluşturan teknik parçalar.
İstemcisiz Uygulama Portalı
RDP, VNC, SSH, Kubernetes ve legacy sistemlere tarayıcıdan erişim — kimlik kasası, kayıt ve watermark yerleşik.
Çok Faktörlü Kimlik Doğrulama
Üç MFA yöntemi, servis bazlı politika, güvenilir cihaz kısayolu — üçüncü taraf MFA bulutu yok.
Koşullu Erişim Politika Motoru
Tek akış motoru her kimlik doğrulama sonucunu belirler — kim, neye, hangi faktörden sonra, hangi bağlamda.
Sürekli Güven Değerlendirmesi
Girişte kazanılan güven sonsuza dek taşınmaz. Her oturum, her adımda değerlendirme altında kalır.
Ek IdP Entegrasyonları
SAML ve OIDC dışındaki her kimlik kaynağını aynı erişim ve denetim akışına bağlayın.
Backend TLS Inline İnceleme
Kurum servislerine şifreli giderken bile WAAP denetimi, mTLS kimliği ve veri maskeleme çalışmaya devam eder.
IP Maskeleme ve Düzeltme
Log gizliliği için IP maskele, proxy zincirleri için doğru istemci IP'sini yeniden oluştur.
IPFIX / NetFlow Yerleşik Dışa Aktarım
L3/L4 ötesine geçin — HTTP bağlamını flow kayıtlarına taşıyın.
SSL/TLS Hızlandırma
TLS'i dosya tabanlı ayardan çıkarın; servis bazlı güvenlik profili, sertifika yaşam döngüsü ve kuantum-sonrası hazırlığa dönüştürün.
mTLS İstemci Sertifika Kimlik Doğrulama
İstemci sertifikasını bağlantı kontrolünden çıkarın; trafik kararlarına dahil olan kimlik objesine dönüştürün.
Yönlendirme Tablosu Yönetimi
Her tenant kendi route dünyasında; çakışan IP'ler, statik + dinamik yönlendirme ve gateway monitor tek panelden.
WAAP İmza ve Skorlama
İmzayı, skoru ve bağlamı tek motorda birleştirin; bilinen saldırıları kontrollü yönetin.
Hassas Veri Maskeleme
Hassas veriyi kullanıcıya ve loglara ulaşmadan önce platform seviyesinde maskeleyin.
SIEM Log Akışı
Her platform olayını SIEM'in beklediği formatta gönderin — JSON, CEF veya plainText.
On-Prem DNSSEC
Anahtar emaneti kendi altyapınızda olan domain başına DNSSEC — üçüncü taraf imzalama servisi yok.
RBAC ve Yönetici Rolleri
On altı rol, kullanıcı bazında kapsam — ve arayüzde, CLI'da, API'de aynı izin modeli.
vTenant Sanallaştırma
Tek TR7. Çoklu tenant. Kaynak, ağ ve operasyon sınırları birbirinden ayrı.
L7 Raporlama Eklentisi
Her L7 isteği ölçülebilir, filtrelenebilir ve raporlanabilir hale gelsin.
Gelişmiş PDF Raporlama
Markalı, planlı ve isteğe bağlı PDF/XLSX raporları tek raporlama hattında üretin.
İstemci Tarafı Betik Koruması
8 güvenlik başlığını uygulama kodu değiştirmeden ADC katmanından uygulayın.
WAAP Uyumluluk Raporlama
Ham WAAP loglarını denetçi, yönetim ve müşteri için okunabilir kanıt raporlarına dönüştürün.
Sık sorulan sorular
TR7 uygulama kenarında hangi PCI DSS v4.0.1 gereksinimlerini kapsıyor?
TR7'yi konuşlandırmak kurumumu PCI DSS uyumlu yapar mı?
TR7 Req 6.4.3 ve 11.6.1'i (ödeme sayfası script bütünlüğü) nasıl ele alıyor?
vTenant, hizmet sağlayıcıları için PCI DSS Appendix A1 yükümlülüklerini nasıl karşılıyor?
Ödeme kartı verisi TR7 üzerinden geçerken ağımın dışına çıkıyor mu?
Bu, PCI kontrollerini bir bulut WAAP üzerinde çalıştırmakla nasıl karşılaştırılır?
Tüm bunlar aynı platformda mı, yoksa ayrı modüllere ihtiyaç var mı?
TR7 PCI DSS v4.0.1 için neyi kapsamıyor?
PCI DSS v4.0.1 — tek TR7 platformunda, kendi ağınızda
PCI kapsamınızı bir TR7 demosuna getirin. Edge'de TLS, CDE önünde WAAP, CDE'ye MFA, vTenant izolasyonu, maskeleme ve denetim kaydını birlikte gezelim — bir denetçinin tam olarak hangi kanıtları istediğini görelim.