Sonuca Göre — Modernize & Uyumluluk

PCI DSS v4.0.1 için tek platform — ve hepsi kendi ağınızda

Ödeme kartı verisi (Cardholder Data) ağınızda kalır. Uygulama kenarındaki PCI kontrolleri tek TR7 platformunda çalışır.

PCI DSS v4.0.1, 31 Mart 2025'ten beri tam zorunlu. v4.0 birkaç önemli kontrolü genişletti: kart sahibi verisi ortamına (CDE) her erişim için çok faktörlü kimlik doğrulama, stateful firewall'un ötesine geçen ağ güvenlik kontrolleri (NSC) ve sürekli denetim seviyesinde gözlemlenebilirlik. Buna ulaşmanın klasik iki yolu da pahalı. Birincisi eklenti kit: bir satıcıdan WAAP, başka birinden erişim modülü, üçüncüsünden multi-tenancy, dördüncüsünden veri maskeleme — her biri ayrı, her biri ayrı panel. İkincisi ödeme kartı verisini üçüncü taraf bir bulut kenarına taşımak — kullanıcı ile CDE arasındaki yol artık sizin denetiminizde değil. TR7 üçüncü bir yol sunar. Modern servislerinizi teslim eden ve koruyan aynı platform; uygulama kenarındaki PCI kontrollerini — TLS, CDE'ye bakan her uygulamanın önünde WAAP, erişim kenarında MFA, vTenant izolasyonu, hassas veri maskeleme ve merkezi denetim — tek TR7 üzerinde, zaten işlettiğiniz ağ üzerinde kapsar. Ödeme kartı verisi ağınızın içinde kalır. Denetim kaydı sizin yönetiminizde kalır.

v4.0.1
31 Mart 2025'ten beri tam zorunlu — TR7 uygulama kenarındaki kontrolleri ilk günden kapsar
Tek platform
TLS, WAAP, MFA, vTenant, maskeleme ve denetim aynı TR7 üzerinde — ayrı modül yok
Kendi ağınız
Ödeme kartı verisi ve denetim logları ağınızda kalır — yolda üçüncü taraf bulut yok

PCI v4.0.1'e iki pahalı yol — ve çoğu operasyon ekibinin gerçekten istediği üçüncü yol

Bir üye işyerinin (Merchant) veya hizmet sağlayıcısının (Service Provider) PCI DSS kapsamı, uygulama kenarında gerçek anına gelir. İnternete açık trafik burada sonlanır. CDE'ye erişim kararları burada verilir. Ödeme kartı verisi buradan girer ve çıkar. PCI DSS v4.0.1 bu kenarı yoğunlaştırdı: Req 8.4.2 kapsamında CDE'ye MFA artık yalnız yöneticilere değil, her hesaba uygulanır; Req 1 kapsamındaki Network Security Controls; stateful firewall'ların ötesinde uygulama bilinçli proxy'ler ve software-defined isolation'ı kapsayacak biçimde tanımlanmıştır; Req 6.4.3 ve 11.6.1 kapsamındaki yeni client-side kontroller ödeme sayfası skimming saldırılarına karşı koruma getirir; Req 10 kapsamındaki denetim seviyesinde gözlemlenebilirlik yıllık değil sürekli olmak zorundadır.

Klasik cevaplar pahalıdır. Eklenti kit: bir satıcıdan WAAP modülü, başka birinden erişim modülü, üçüncüsünden multi-tenancy eklentisi, dördüncüsünden hassas veri maskeleme — her biri ayrı lisanslı, her biri ayrı panel, hepsini sizin ekibiniz entegre ediyor. Bulut kenarı: ödeme kartı verisini üçüncü taraf bir WAAP'a taşıyın — kullanıcı ile CDE arasındaki yolu bir başkasının platformuna verin; denetçi "ödeme kartı verisi nerede inceleniyor?" diye sorduğunda cevabınız "başkasının bulutunda" olur.

Üçüncü yol, çoğu operasyon ekibinin gerçekten istediği yol: uygulama kenarındaki PCI kontrollerini, zaten denetim sınırınızın içindeki ağ üzerinde, tek platformda kapsamak. TR7 bu yol için yapılmış. TLS, WAAP, CDE'ye MFA, vTenant izolasyonu, hassas veri maskeleme ve denetim; aynı TR7 üzerinde. Denetçi kanıtları ister; tek operatör paneli onları üretir.

TR7'nin uygulama kenarında PCI DSS v4.0.1'e getirdiği altı kontrol

Her biri tek başına önemli. Hepsi birden, uygulama kenarının tek platformda çalıştığı bir PCI uyumluluğunun nasıl göründüğünü anlatır.

CDE trafiği edge'de şifrelenir (Req 4)

TR7 edge'inde modern şifrelerle TLS sonlandırma, güncel sertifikalar, OCSP stapling, HSTS ve gereken yerde mTLS seçeneği. Ödeme kartı verisi; arka uca ulaşmadan önce Req 4.2.1 kriptografi beklentilerini karşılar.

CDE'ye bakan her uygulamanın önünde WAAP (Req 6.4.2)

İnternete açık bir uygulamaya gelen her isteği CDE'ye ulaşmadan inceler. TR7 WAAP; 10.000+ imza kütüphanesini, 11 faktörlü puanlama motorunu ve içerik bilinçli kuralları birleştirir; CWE/CAPEC/MITRE eşlemesi denetim ve olay kanıtlarını izlenebilir kılar. Req 6.4.2 herkese açık uygulamaların önünde bir çözüm ister — TR7 o çözümdür.

CDE'ye her erişimde MFA (Req 8.4.2)

PCI DSS v4.0; MFA yükümlülüğünü yalnızca yöneticilerden CDE'ye erişen her hesaba genişletti. TR7 AAM çok faktörlü kimlik doğrulamayı erişim kenarında OIDC, SAML, TOTP, FIDO2 ile uygular ve bağlam değiştikçe seviye yükseltir. Aynı kontrol; iç personeli, dış kaynakları ve hizmet hesaplarını TR7 üzerinden CDE'ye gelirken kapsar.

CDE izolasyonu platformun özelliğidir (Req 1 NSC + Appendix A1)

PCI DSS v4.0 "firewall" kavramını Network Security Controls olarak yeniden çerçeveledi ve uygulama bilinçli proxy'leri ile software-defined isolation'ı açıkça dahil etti. TR7 tam olarak bunu sağlar: CDE ile CDE dışı yükler arasında yönetimsel ve operasyonel izolasyon için vTenant, CDE trafiğine kendi bant genişliği zarfını veren QoS havuzları ve CDE'ye yönelik akışları ayrı tutan vService bazlı route tabloları. PCI hizmet sağlayıcıları için vTenant; her üye işyeri için ayrı bir cihaz gerekmeden Appendix A1 multi-tenant yükümlülüklerini karşılar.

Yanıtlarda hassas veri maskeleme (Req 3.4)

TR7; API ve HTML yanıtlarında PAN, CVV ve diğer hassas örüntüleri tespit eder ve uygulama kenarından çıkmadan önce politikaya göre maskeler. Req 3.4; PAN'in saklanan veya yetkisiz bağlamlarda görüntülenen her yerde okunamaz olmasını ister — TR7 bu sınırı uygulamada kod değişikliği olmadan çıkış yolunda uygular.

Merkezi denetim ve komut düzeyinde yönetim oturumları (Req 10)

Erişim olayları, trafik kararları, WAAP tespitleri, MFA sonuçları ve yönetim hedeflerine SSH oturumları aynı denetim kaydını paylaşır. SSH komut düzeyinde kayıt; ayrı bir PAM ürünü olmadan soruşturmaya hazırdır. SIEM aktarımı platform genelinde tutarlı taksonomiyle yapılır — denetçinin istediği kanıtlar tek yerden gelir.

TR7'nin bir PCI DSS programına getirdikleri

Aşağıdaki her yetenek; modern servislerinizi teslim eden ve koruyan aynı TR7 platformu üzerinde çalışır.

Edge'de modern şifrelerle TLS sonlandırma

Güncel TLS sürümleri, modern şifre paketleri, OCSP stapling, otomatik sertifika yönetimi. Gereken yerde mTLS seçeneği. Ödeme kartı verisinin iletim sırasındaki güvenliğine ilişkin Req 4.2.1 beklentilerini destekler.

WAAP — imza kütüphanesi artı puanlama

10.000+ imza ve 11 faktörlü puanlama motoru. OWASP kategorileri, framework'e özel korumalar, denetim ve adli süreç için CWE/CAPEC/MITRE eşlemesi. Satır içi engelleme veya yalnızca tespit modları.

Güvenlik başlıkları için içerik bilinçli kurallar

Content Security Policy, Subresource Integrity, X-Frame-Options, HSTS ve diğer güvenlik başlıklarını görsel politika oluşturucuda enjekte edin. Başlıklar; bunları hiç set etmemiş eski uygulama kodunda değil, edge'de yapılandırılır.

Yetkisiz script enjeksiyonu için sunucu tarafı yanıt incelemesi

Ele geçirilmiş bir arka uçtan çıkan HTML ve JSON yanıtlarındaki yetkisiz script etiketlerini veya beklenmeyen içerikleri inceleyin. Tarayıcıya ulaşmadan önce skimmer benzeri çıktıyı üreten sunucu tarafı ihlali tespit eder.

Erişim kenarında MFA (Req 8.4.2)

TR7 üzerinden CDE'ye erişen her hesap için çok faktörlü kimlik doğrulama. TOTP, FIDO2, push ve SMS; yeni cihaz, yeni coğrafya veya hassas kaynak gibi bağlam değişimlerinde seviye yükseltme.

Eski CDE kimlik doğrulaması üzerinde modern SSO

AAM Servis Bazlı Kimlik Doğrulama modu; eski bir CDE uygulamasını IdP'nizden OIDC veya SAML SSO ile sarmalar. Eski arka uç beklediği kimlik parçasını alır; kullanıcı modern yoldan ve MFA ile giriş yapar.

vTenant yönetimsel izolasyon

Platform seviyesinde multi-tenant izolasyon. Tenant'lar TR7'yi paylaşır ama yönetimsel, operasyonel ve gözlemsel olarak ayrılırlar. CDE yükleri kendi tenant'larında yaşayabilir — tasarım gereği denetlenebilir bir sınır. Hizmet sağlayıcılar için Appendix A1 yükümlülüklerini destekler.

QoS havuzları ve özel route tabloları

CDE trafiği kendi bant genişliği zarfında; CDE'ye yönelik akışlar özel route tablolarında. PCI DSS v4.0 terminolojisinde Network Security Controls açıkça stateful firewall'lardan geniştir — uygulama bilinçli proxy'ler, ACL'ler ve software-defined isolation sayılır. TR7 bu kontrol yüzeyini uygulama katmanında kapsar.

Hassas veri maskeleme — PAN, CVV ve politika tabanlı örüntüler

PAN truncation kuralları, CVV bastırma, dışa giden yanıtlarda yapılandırılabilir örüntü maskeleme. Req 3.4'ün PAN görüntüleme yükümlülükleri, uygulama kodunu değiştirmeden çıkış kenarında karşılanır.

Merkezi denetim ve SIEM aktarımı

Teslimat, güvenlik, erişim ve DDoS katmanları boyunca tek operatör paneli ve tek denetim kaydı. SIEM aktarımı tutarlı taksonomiyle. Req 10'un içerik, saklama ve gözden geçirme yükümlülüklerini destekler.

Yönetim oturumları için komut düzeyinde SSH denetimi

TR7 üzerinden arka uç CDE yönetim hedeflerine ulaşan SSH oturumları komut düzeyinde kaydedilir — her komut, her yanıt. Req 8 ve Req 10'un en çok önemsediği ayrıcalıklı erişim için soruşturma kalitesinde denetim.

Uygulama kenarındaki PCI yüzeyi tek platformda

TLS, WAAP, MFA, vTenant, maskeleme ve denetim aynı motor üzerinde çalışır. Ayrı erişim modülü, ayrı maskeleme modülü, ayrı multi-tenancy SKU'su veya ayrı denetim eklentisi yoktur — hepsi aynı bant genişliği lisansının içinde gelir.

Önce on-prem — ödeme kartı verisi ağınızda kalır

TR7 kendi donanımınızda, kendi veri merkezinizde, kendi ağ kontrollerinizin altında çalışır. Ödeme kartı verisi ve denetim logları üçüncü taraf bir edge'den geçmez. Kriptografik sınır, inceleme sınırı ve denetim sınırı; aynı sınırdır.

TR7 PCI DSS v4.0.1 kontrollerine nasıl eşleniyor

TR7; PCI DSS'in belirli bir yüzeyini — uygulama kenarını — kapsar. Aşağıdaki harita, neyi kapsayıp neyi kapsamadığı konusunda dürüsttür.

01

Req 1 — Network Security Controls (uygulama katmanı payı)

vTenant, QoS havuz ayrımı ve vService bazlı route tabloları; uygulama katmanında NSC kontrolleri sağlar. TR7 arkasındaki CDE ve CDE dışı yükler; yönetimsel, operasyonel ve bant genişliği düzeyinde izole edilebilir. Bu, kurumun NSC duruşunun bir bileşenidir; ağ katmanında bir L3/L4 stateful network firewall genellikle bunu tamamlar.

02

Req 3.4 — PAN görüntüleme koruması

Yanıtlarda hassas veri maskeleme; PAN'in çıkış yolunda okunamazlığını uygular. Yapılandırılabilir örüntüler, truncation, bastırma. Uygulama kodu değişmeden edge'de karşılanır.

03

Req 4 — İletim sırasında ödeme kartı verisi

Edge'de güncel sürümler ve modern şifrelerle TLS sonlandırma. HSTS, OCSP stapling, sertifika yönetimi. Gereken yerde mTLS. İç arka uç ayakları da TR7 edge'inden TLS ile korunabilir.

04

Req 6.4.2 — Herkese açık uygulamaların önünde WAAP

TR7 WAAP; imzalar, 11 faktörlü puanlama motoru ve içerik bilinçli kuralları birleştirir. CWE/CAPEC/MITRE eşlemesi tespitleri denetim izlenebilir kılar. Satır içi engelleme veya yalnızca tespit operasyon modları.

05

Req 6.4.3 ve 11.6.1 — ödeme sayfası script bütünlüğü (kısmi)

TR7 bu gereksinimlere belirli kontrollerle katkı verir — içerik bilinçli kurallar üzerinden CSP ve SRI başlık enjeksiyonu, yetkisiz script enjeksiyonu için sunucu tarafı yanıt incelemesi ve skimmer benzeri davranış için bot management sinyalleri. Bu gereksinimlerin özellikle adresllediği türden tarayıcı tarafı script davranış izleme için, tamamlayıcı bir araç genellikle yan yana kullanılır. Dürüst kapsam aşağıdaki SSS'tedir.

06

Req 7 — CDE kenarında en az ayrıcalık

AAM; CDE kenarında uygulama başına erişim politikasını uygular. Kimlik, cihaz duruşu, coğrafya, günün saati ve MFA gücü her erişim kararını besler. Yatay hareket; her uygulamanın açıkça yetkilendirdiği sınırla çevrilir.

07

Req 8.4.2 — CDE'ye her erişimde MFA

TR7 üzerinden CDE'ye ulaşan her hesap — yöneticiler, iç personel, dış kaynaklar, hizmet hesapları — için erişim kenarında MFA uygulanır. Bağlam değiştiğinde seviye yükseltmeli kimlik doğrulama. Yerel OIDC, SAML, TOTP, FIDO2.

08

Req 10 — Denetim kaydı içeriği, saklama ve inceleme

Erişim olayları, WAAP tespitleri, MFA sonuçları ve komut düzeyinde SSH oturumları tek denetim kaydında. Tutarlı taksonomiyle SIEM aktarımı. Yapılandırılabilir saklama. Req 10'un içerik, bütünlük ve inceleme yükümlülüklerini destekler.

09

Appendix A1 — Multi-tenant hizmet sağlayıcıları

vTenant; paylaşılan TR7 altyapısında tenant'lar arasında yönetimsel, operasyonel ve gözlemsel izolasyon sağlar. PCI kapsamına giren bir tenant; PCI dışı tenant'lar ile yapılandırma, denetim ve trafik karışmadan yan yana çalışır.

10

Dürüst kapsam — TR7'nin kapsamadığı kısımlar

TR7; bir PCI programının uygulama kenarı katmanıdır. Anti-malware (Req 5), fiziksel erişim kontrolleri (Req 9), ağ zafiyet taraması (Req 11.3), sızma testi (Req 11.4), dosya bütünlüğü izleme (Req 11.5) veya özel istemci tarafı koruma ürünlerinin sağladığı düzeyde müşterinin tarayıcısı içinde skimmer karşıtı kontrollerin yerini almaz. Bunlar bütün bir PCI programında TR7'yi tamamlayan kontrollerdir.

Bu sonucun yaşandığı yerler

Bankalar — internet bankacılığı ve ödeme kartı portalları

Ödeme kartı verisinin aktığı internete açık kanallar. TR7; TLS, WAAP, MFA ve PAN maskelemeyi CDE'nin önündeki kenara yerleştirir; vTenant aynı platformda kart işleyen üretim yüklerini CDE dışı uygulamalardan ayırır.

E-ticaret — checkout ve sipariş yönetimi

Storefront, checkout API'leri ve back-office. Public storefront önünde WAAP; back-office erişiminde MFA; personele giden sipariş detay yanıtlarında PAN maskeleme; ödeme sayfası bütünlüğü kontrollerini desteklemek için edge'de enjekte edilen CSP ve SRI başlıkları.

Ödeme servis sağlayıcıları ve acquirer'lar (Appendix A1)

Çok sayıda üye işyerine hizmet veren yapı. vTenant; paylaşılan TR7 altyapısında her üye işyerine veya üye işyeri grubuna izole kendi PCI kapsamını verir — yönetimsel, operasyonel ve gözlemsel olarak ayrı. Appendix A1 yükümlülükleri her üye işyeri için ayrı bir cihaza gerek kalmadan karşılanır.

Kamu ödeme portalları

Vergi, ceza, harç, vatandaşa açık ödeme yolculukları. On-prem TLS, WAAP, MFA ve denetim; ödeme kartı verisini ve denetim izini ulusal altyapı içinde ve yerel yönetim altında tutar.

Fintech ve ödeme API platformları

Ödeme kartı ve diğer ödeme verilerini taşıyan API öncelikli ürünler. Edge'de WAAP artı API şema dayatması; dashboard ve geliştirici konsolu için erişim kenarında MFA; log ve dashboard yanıtlarında PAN maskeleme; API yüzeyi boyunca merkezi denetim.

Sağlıkta ödeme işleme

PHI yanında ödeme kartı işlemi alan sağlayıcı portalları. TR7 uygulama kenarındaki PCI kontrollerini kapsarken, daha geniş uygulama yüzeyini koruyan aynı platformda çalışır — tek operatör ekibi, tek denetim kaydı.

20 features

Bu çözümü uygulayan yetenekler

Bu çözüme refer eden ürün özellikleri — yukarıda anlatılan kontrolleri oluşturan teknik parçalar.

İstemcisiz Uygulama Portalı

TR7 AAM
Zero Trust AccessEski Uygulamaları ModernleştirHIPAA UyumluluğuPCI DSS Uyumluluğu

RDP, VNC, SSH, Kubernetes ve legacy sistemlere tarayıcıdan erişim — kimlik kasası, kayıt ve watermark yerleşik.

Finans· Kamu· Sağlık

Çok Faktörlü Kimlik Doğrulama

TR7 AAM
Zero Trust AccessHIPAA UyumluluğuPCI DSS Uyumluluğu

Üç MFA yöntemi, servis bazlı politika, güvenilir cihaz kısayolu — üçüncü taraf MFA bulutu yok.

Finans· Kamu· Sağlık

Koşullu Erişim Politika Motoru

TR7 AAM
Zero Trust AccessHIPAA UyumluluğuPCI DSS Uyumluluğu

Tek akış motoru her kimlik doğrulama sonucunu belirler — kim, neye, hangi faktörden sonra, hangi bağlamda.

Finans· Kamu· Sağlık

Sürekli Güven Değerlendirmesi

TR7 AAM
Zero Trust AccessBot YönetimiHIPAA UyumluluğuPCI DSS Uyumluluğu

Girişte kazanılan güven sonsuza dek taşınmaz. Her oturum, her adımda değerlendirme altında kalır.

Finans· Kamu· Sağlık

Ek IdP Entegrasyonları

TR7 AAM
Zero Trust AccessHIPAA UyumluluğuPCI DSS Uyumluluğu

SAML ve OIDC dışındaki her kimlik kaynağını aynı erişim ve denetim akışına bağlayın.

Finans· Kamu

Backend TLS Inline İnceleme

TR7 WAAPTR7 ADC
Web Uygulama ve API KorumasıAPI GüvenliğiPCI DSS UyumluluğuHIPAA Uyumluluğu

Kurum servislerine şifreli giderken bile WAAP denetimi, mTLS kimliği ve veri maskeleme çalışmaya devam eder.

Finans· Sağlık· Kamu

IP Maskeleme ve Düzeltme

TR7 ADC
Uygulama Teslimi ve HızlandırmaPCI DSS UyumluluğuHIPAA UyumluluğuVeri Sızıntısı Önleme

Log gizliliği için IP maskele, proxy zincirleri için doğru istemci IP'sini yeniden oluştur.

Finans· Sağlık· Kamu

IPFIX / NetFlow Yerleşik Dışa Aktarım

TR7 ADCTR7 WAAP
PCI DSS UyumluluğuHIPAA UyumluluğuUygulama Teslimi ve Hızlandırma

L3/L4 ötesine geçin — HTTP bağlamını flow kayıtlarına taşıyın.

Finans· Kamu

SSL/TLS Hızlandırma

TR7 ADC
Uygulama Teslimi ve HızlandırmaWeb Uygulama ve API KorumasıPCI DSS UyumluluğuHIPAA Uyumluluğu

TLS'i dosya tabanlı ayardan çıkarın; servis bazlı güvenlik profili, sertifika yaşam döngüsü ve kuantum-sonrası hazırlığa dönüştürün.

mTLS İstemci Sertifika Kimlik Doğrulama

TR7 ADCTR7 AAM
Zero Trust AccessUygulama Teslimi ve HızlandırmaPCI DSS UyumluluğuHIPAA UyumluluğuAPI Güvenliği

İstemci sertifikasını bağlantı kontrolünden çıkarın; trafik kararlarına dahil olan kimlik objesine dönüştürün.

Finans· Kamu· Sağlık

Yönlendirme Tablosu Yönetimi

TR7 ADC
Uygulama Teslimi ve HızlandırmaPCI DSS UyumluluğuHIPAA Uyumluluğu

Her tenant kendi route dünyasında; çakışan IP'ler, statik + dinamik yönlendirme ve gateway monitor tek panelden.

WAAP İmza ve Skorlama

TR7 WAAP
Web Uygulama ve API KorumasıAPI GüvenliğiPCI DSS Uyumluluğu

İmzayı, skoru ve bağlamı tek motorda birleştirin; bilinen saldırıları kontrollü yönetin.

Finans· Kamu· Perakende ve E-ticaret· Sağlık

Hassas Veri Maskeleme

TR7 WAAPTR7 ADC
API GüvenliğiPCI DSS UyumluluğuHIPAA UyumluluğuVeri Sızıntısı Önleme

Hassas veriyi kullanıcıya ve loglara ulaşmadan önce platform seviyesinde maskeleyin.

Sağlık· Finans· Kamu

SIEM Log Akışı

TR7 WAAPTR7 ADCTR7 AAM
PCI DSS UyumluluğuHIPAA Uyumluluğu

Her platform olayını SIEM'in beklediği formatta gönderin — JSON, CEF veya plainText.

Finans· Kamu· Sağlık

On-Prem DNSSEC

TR7 GTM
Uygulama Teslimi ve HızlandırmaPCI DSS Uyumluluğu

Anahtar emaneti kendi altyapınızda olan domain başına DNSSEC — üçüncü taraf imzalama servisi yok.

Finans· Kamu· Sağlık

vTenant Sanallaştırma

TR7 vTenant
PCI DSS UyumluluğuHIPAA UyumluluğuEski Uygulamaları Modernleştir

Tek TR7. Çoklu tenant. Kaynak, ağ ve operasyon sınırları birbirinden ayrı.

Finans· Sağlık· Kamu

L7 Raporlama Eklentisi

TR7 L7 Reporting
PCI DSS UyumluluğuHIPAA Uyumluluğu

Her L7 isteği ölçülebilir, filtrelenebilir ve raporlanabilir hale gelsin.

Finans· Sağlık· Kamu

Gelişmiş PDF Raporlama

TR7 ADCTR7 WAAPTR7 AAM
PCI DSS UyumluluğuHIPAA Uyumluluğu

Markalı, planlı ve isteğe bağlı PDF/XLSX raporları tek raporlama hattında üretin.

Finans· Sağlık· Kamu

İstemci Tarafı Betik Koruması

TR7 WAAP
PCI DSS UyumluluğuWeb Uygulama ve API Koruması

8 güvenlik başlığını uygulama kodu değiştirmeden ADC katmanından uygulayın.

Finans· Perakende ve E-ticaret

WAAP Uyumluluk Raporlama

TR7 WAAP
PCI DSS UyumluluğuHIPAA Uyumluluğu

Ham WAAP loglarını denetçi, yönetim ve müşteri için okunabilir kanıt raporlarına dönüştürün.

Finans· Kamu· Sağlık

Sık sorulan sorular

TR7 uygulama kenarında hangi PCI DSS v4.0.1 gereksinimlerini kapsıyor?
TR7 şu gereksinimlerin uygulama kenarındaki paylarını kapsar: Req 1 (vTenant, QoS havuzları ve route tabloları üzerinden Network Security Controls), Req 3.4 (hassas veri maskeleme ile yanıtlarda PAN okunamazlığı), Req 4 (iletim sırasında TLS), Req 6.4.2 (herkese açık uygulamaların önünde WAAP), Req 7 (CDE kenarında en az ayrıcalıklı erişim), Req 8 — Req 8.4.2 dahil (CDE'ye her erişimde MFA), Req 10 (uygulama kenarında denetim kayıtları ve komut düzeyinde SSH) ve Appendix A1 (vTenant ile multi-tenant izolasyon).
TR7'yi konuşlandırmak kurumumu PCI DSS uyumlu yapar mı?
Hayır — ve hiçbir ürün yapamaz. PCI DSS uyumluluğu bir üründen ibaret değil, bir programdır. Standart karşısında uyumluluğu yetkili bir güvenlik denetçisi (QSA) doğrular. TR7'nin yaptığı; yukarıdaki gereksinimlere eşlenen belirli teknik kontrolleri tek platformda uygulamak ve bir denetçinin inceleyebileceği denetim kanıtları üretmektir. Bu konuşlandırma uygulama kenarı kontrol yüzeyinin önemli bir bölümünü oluşturur; etrafındaki program — politikalar, eğitim, zafiyet taraması, sızma testi, segmentasyon testi, fiziksel kontroller — bunu tamamlar.
TR7 Req 6.4.3 ve 11.6.1'i (ödeme sayfası script bütünlüğü) nasıl ele alıyor?
Dürüstçe: TR7 bu gereksinimlere katkı verir ama özel bir tarayıcı tarafı script izleme ürünü değildir. TR7'nin sağladığı: içerik bilinçli kurallar üzerinden enjekte edilen CSP ve Subresource Integrity başlıkları; ele geçirilmiş bir arka ucun ürettiği yetkisiz script etiketlerini dışa giden HTML'de işaretleyen sunucu tarafı yanıt incelemesi; skimmer benzeri davranış için bot management sinyalleri. Özel istemci tarafı koruma ürünlerinin ek olarak getirdiği: müşterinin tarayıcısında çalışan script'lerin sürekli davranışsal izlenmesi ve uyarı için telemetri. Çoğu denetçi TR7'nin katkısını kayda değer olarak kabul eder; gereksinimlerin rehberinde özellikle belirtilen tarayıcı içi çalışma izlemesi için tamamlayıcı bir istemci tarafı aracı yan yana kullanılır. TR7 müşterilerinin birçoğu kontrolleri bu kombinasyonla karşılar.
vTenant, hizmet sağlayıcıları için PCI DSS Appendix A1 yükümlülüklerini nasıl karşılıyor?
Appendix A1; multi-tenant bir hizmet sağlayıcısını her müşterinin ortamını mantıksal olarak ayırmaya, erişimi bilmesi gerekenle sınırlamaya, her müşterinin etkinliğini ayrı loglamaya ve her müşteriye uygun denetim görünürlüğü sağlamaya zorunlu tutar. vTenant; paylaşılan TR7 altyapısında tenant'lar arasında yönetimsel, operasyonel ve gözlemsel izolasyonu uygular. PCI kapsamına giren bir tenant; kendi vService'leri, politikaları, denetim kaydı ve operatör sınırı ile aynı platformdaki PCI dışı tenant'lardan ayrıdır.
Ödeme kartı verisi TR7 üzerinden geçerken ağımın dışına çıkıyor mu?
Hayır. TR7 kendi donanımınızda, kendi veri merkezinizde, kendi ağ kontrollerinizin altında çalışır. TLS sonlandırma, WAAP incelemesi, MFA kararı, maskeleme ve denetim hep ağınızda gerçekleşir. Ödeme kartı verisinin yolunda üçüncü taraf bir bulut yoktur. Kriptografik sınır, inceleme sınırı ve denetim sınırı; zaten kontrol ettiğiniz aynı sınırdır.
Bu, PCI kontrollerini bir bulut WAAP üzerinde çalıştırmakla nasıl karşılaştırılır?
Bulut WAAP'ta ödeme kartı verisi WAAP satıcısının edge'inden geçer. Satıcının PCI Attestation of Compliance'ı (AoC) genellikle kendi hizmetini kapsar; ama uygulama kenarındaki inceleme ve kararlar sizin işletmediğiniz altyapıda gerçekleşir. Bazı kurumlar bu kapsamı kabul eder; diğerleri yönetişim, veri ikametgâhı veya düzenleyici nedenlerle kriptografik ve inceleme sınırının kendi ağlarının içinde olmasını talep eder. TR7'nin on-prem first modeli; kontrollerden vazgeçmeden bu sınırı ağınızın içinde tutar. Aynı altı pillar (TLS, WAAP, MFA, izolasyon, maskeleme, denetim) zaten yönettiğiniz aynı platformda çalışır.
Tüm bunlar aynı platformda mı, yoksa ayrı modüllere ihtiyaç var mı?
Aynı platformda. ADC, WAAP ve AAM aynı motor üzerinde çalışır. Ayrı erişim modülü, ayrı multi-tenancy eklentisi, ayrı maskeleme SKU'su veya ayrı denetim eklentisi yoktur — hepsi aynı bant genişliği lisansının içinde gelir. Fiyatlama; uygulamalarınızın gerçekten sunduğu bant genişliğine bağlıdır, öngörülebilir ve platform üzerinden geçen değerle hizalıdır.
TR7 PCI DSS v4.0.1 için neyi kapsamıyor?
Dürüst liste: anti-malware (Req 5), fiziksel erişim kontrolleri (Req 9), ağ zafiyet taraması (Req 11.3), sızma testi (Req 11.4), dosya bütünlüğü izleme (Req 11.5) ve özel tarayıcı tarafı script davranış izleme (Req 6.4.3 / 11.6.1'in derin ucu). TR7 bir PCI programının uygulama kenarı katmanıdır; bunlar bütün bir programın TR7'nin yanında ihtiyaç duyduğu tamamlayıcı kontrollerdir.

PCI DSS v4.0.1 — tek TR7 platformunda, kendi ağınızda

PCI kapsamınızı bir TR7 demosuna getirin. Edge'de TLS, CDE önünde WAAP, CDE'ye MFA, vTenant izolasyonu, maskeleme ve denetim kaydını birlikte gezelim — bir denetçinin tam olarak hangi kanıtları istediğini görelim.