Series · 5 partsATM Security AssessmentPart 1 · You are here
- 1ATM Penetrasyon Testinde Güven Sınırları: OS ve XFS KatmanıYou are here
- 2ATM Firmware Boot Güven Zinciri: Donanım Güvenlik Sınırları
- 3Masaüstü Gizlendi. Çalıştırma Sınırı Gizlenmedi.
- 4Cihaz API'si Standarttı. Yetkilendirme Varsayıldı.
- 5Bir ATM Sınırlandırıldı. Filo Güven Yolu Sınırlandırılmadı.
60 saniyede ATM güvenlik değerlendirmesi
Bir ATM, çelik bir kutunun içindeki tek bir bilgisayardan ibaret değildir. Halka açık bir kiosk, işletim sistemi, aygıt ara katmanı (middleware), şifreleyici PIN pedi (EPP), çeşitli çevre birimleri, uzaktan yönetim servisleri, izleme altyapısı ve bir işlem anahtarı (transaction switch) arasına yayılmış bir güven kararları zinciridir. Kasa fiziksel olarak kilitli olabilir ancak mimari hala yanlış sürece, yanlış ağ yoluna veya yanlış bakım kimliğine güveniyor olabilir.
Bu nedenle faydalı bir ATM sızma testi “Cihazdan nasıl para çıkartırım?” sorusuyla başlamaz. Çok daha güvenli ve savunulabilir bir soruyla başlar:
Herhangi bir bileşen; işletmenin koruduğuna inandığı kimlik, bütünlük, yetkilendirme ve telemetri mekanizmaları olmaksızın bir güven sınırını aşabilir mi?
Bu metin bir metodoloji notudur; belirli bir canlı ATM filosuna dair bir iddia değildir. Kart hamili verilerini açığa çıkarmadan, canlı PIN materyaline dokunmadan, kontrolsüz nakit hareketine yol açmadan veya raporu operasyonel bir saldırı kılavuzuna dönüştürmeden yetkilendirilmiş bir değerlendirmenin nasıl yapılandırılacağını ve kanıtların nasıl toplanacağını açıklar.
Asıl varlık terminal değil, işlemdir
Görünen makine yalnızca en uçtaki noktadır. Korunan varlıklar arasında nakit, hesap verileri, PIN gizliliği, işlem bütünlüğü, kriptografik anahtarlar, terminal erişilebilirliği, yazılım bütünlüğü ve operatörün bir arızayı bir saldırıdan ayırt edebilme yeteneği yer alır.
Bu nedenle bir terminal geleneksel bir sıkılaştırma (hardening) denetimini geçebilir ancak çok daha kritik bir güvenlik testinde başarısız olabilir. Tam disk şifrelemesi (Full-disk encryption), onaylanmış bir uygulamanın hassas bir aygıt operasyonunu talep edebilen tek süreç olduğunu kanıtlamaz. Kısıtlanmış bir masaüstü, bir bakım oturumunun güçlü bir şekilde doğrulandığını kanıtlamaz. Ağ segmentasyonu, işlem anahtarının (switch) güvenilir terminal kimliği aldığını kanıtlamaz. Bir fiziksel kurcalama sensörü (tamper sensor), durumu değiştiğinde birilerinin uyarıldığını kanıtlamaz.
Değerlendirme işlemi takip etmeli ve her bir iddianın nereden geldiğini sorgulamalıdır:
- Bunun onaylanmış bir terminal olduğunu kim söylüyor?
- Bu yazılım imajının bozulmadığını kim söylüyor?
- Bu operatörün bakım moduna geçebileceğini kim söylüyor?
- Bir çevre birimi operasyonunu kim yetkilendiriyor?
- Beklenen işlem sırasının değiştiğini kim tespit ediyor?
- Cevap eksik olduğunda hangi bileşen fail-closed davranarak kendini kapatıyor?
Aşama sıfır: testi zafiyetten daha güvenli kılın
Angajman kuralları (rules of engagement) teknik tasarımın doğrudan bir parçasıdır. Bir ATM testi genel bir yetki mektubundan daha fazlasına ihtiyaç duyar; çünkü sıradan bir test eylemi bile nakit mutabakatı, dolandırıcılık izleme (fraud monitoring), kart ağı kontrolleri, şube güvenlik prosedürleri veya gerçek bir müşteri oturumuyla çakışabilir.
Bir terminale dokunmadan önce şunları kaydedin:
- Tam varlık tanımlayıcıları, konum, mülkiyet, üretici, yazılım taban çizgisi ve izin verilen çalışma saatleri;
- Hedefin bir laboratuvar cihazı mı, hurdaya çıkarılmış bir ünite mi yoksa canlı bir üretim terminali mi olduğu;
- Onaylanmış test kartları, test hesapları, işlem limitleri ve sorumlu switch operatörü;
- Yasaklanan eylemler: Canlı PIN toplama, hesap verilerini saklama, kontrolsüz çevre birimi komutları, yıkıcı fiziksel kurcalama testleri ve hizmet dışı bırakma (DoS) faaliyetleri;
- Terminali izole edebilecek ve durumunu mutabık kılabilecek bir acil durum irtibat kişisi;
- Gizli anahtarların ve hassas kimlik doğrulama verilerinin ekran görüntülerine, paket yakalamalarına, komut geçmişine, destek biletlerine veya nihai rapora girmesini yasaklayan kanıt işleme kuralları.
Canlı ortamlar yalnızca gözlem ve düşük etkili teyitler için kullanılmalıdır. Nakit durumunu, anahtar durumunu, firmware durumunu, güvenlik kontrollerini veya işlem erişilebilirliğini değiştirebilecek her test üretici onaylı bir laboratuvar cihazına veya simülatöre aittir. Kurum bu ortamı sağlayamıyorsa bu durum doğaçlama yapma izni değildir; doğrudan bir test edilebilirlik bulgusudur.
Aşama bir: kanıta dayalı varlık modeli oluşturun
Taramayla değil, envanterle başlayın. Operatörün tek gerçeklik kaynağını (source of truth) terminalin ve yönetim düzleminin bildirdiği verilerle karşılaştırın. Kimlik bilgilerini veya ödeme verilerini toplamadan sürümleri ve yapılandırma durumlarını kaydedin.
Minimum model şunları içerir: Terminal tanımlayıcısı, dağıtım sınıfı, işletim sistemi destek durumu, kiosk uygulaması, aygıt middleware ailesi, onaylanmış servis sağlayıcılar, çevre birimi firmware’i, EPP onay durumu, boot korumaları, uygulama denetim politikası, uzaktan yönetim yolu, log hedefi, ağ segmenti, işlem uç noktası ve her katmanın tanımlı sahipleri.
İlk değerli sonuç genellikle bir tutarsızlıktır: Envanter terminalin belirli bir derleme olduğunu söylerken allowlist konsolu başka bir derleme görür. Şube ekibi destek erişiminin broker denetimli olduğuna inanırken üretici doğrudan bir yolun hala açık olduğunu düşünür. İzleme platformu her terminalden düzenli sinyal beklerken bir alt küme uzun süredir sessiz kalmış ve bu durum normalleşmiştir.
Bu tutarsızlıkları doğrudan zafiyete dönüştürmeyin. Bunları hipotez haline getirin ve ardından hangi güvenlik kontrolünün bu eski varsayıma dayandığını test edin.
Aşama iki: yerel güven zincirini test edin
Yerel inceleme, terminalin güvenilir bir duruma ulaşıp orada kalıp kalamayacağını sorgular. Bu; doğrulanmış önyüklemeyi (verified boot) veya eşdeğer bir bütünlük mekanizmasını, korumalı kurtarma yollarını, desteklenen yazılımları, en az yetkili servisleri, uygulama denetimini, kısıtlanmış yerel yönetimi, korunan sırları, güvenli güncelleme doğrulamasını ve uç noktanın kaybından etkilenmeyen logları kapsar.
Asıl önemli ayrım, bir kontrolün yapılandırılmış olması ile bağlayıcı (authoritative) olması arasındadır.
Bir uygulama denetim politikası (application control), ancak yetkisiz yürütme bakım ve kurtarma dahil ilgili tüm çalışma durumlarında engellendiğinde bağlayıcıdır. Kısıtlanmış bir masaüstü, ancak alternatif etkileşim yolları genel amaçlı bir ortam açmadığında anlamlıdır. Bir yama taban çizgisi, ancak istisnaların sahipleri ve son kullanma tarihleri olduğunda savunulabilir. Yerel denetim logları, ancak güvenliği ihlal edilmiş bir yerel yönetici tek kopyayı sessizce yeniden yazamadığında kanıttır.
Zararsız, kurum onaylı test artefaktları ve üretici test modları kullanın. Kontrol mekanizmasının verdiği kararı, ilgili uzak teleometriyi ve test sonrasındaki kurtarma durumunu kaydedin. Amaç bir payload çalıştırmak değildir. Amaç, onaylanmamış bir durumun önlenip önlenmediğini, tespit edilip edilmediğini ve kurtarılabilir olup olmadığını kanıtlamaktır.
Aşama üç: middleware’i bir politika sınırı olarak ele alın
Finansal servis ara katmanı (middleware), uygulamaların standart arayüzler üzerinden özel çevre birimleriyle etkileşime girmesini sağlamak için vardır. CEN, XFS’i (Extensions for Financial Services) finansal çevre birimlerine yönelik çok üreticili bir yazılım arayüzü olarak tanımlar. Bu birlikte çalışabilirlik operasyonel olarak değerlidir ancak aynı zamanda middleware sınırını güvenlik açısından kritik hale getirir: Uygulama, sırf bir broker’a veya servis sağlayıcıya ulaşabiliyor diye hassas cihaz yeteneklerini doğrudan devralmamalıdır.
İnceleme şunları netleştirmelidir:
- Hangi süreç kimliklerinin her bir cihaz operasyonu sınıfını talep edebileceği;
- Yetkilendirmenin merkezi olarak mı uygulandığı yoksa yerel yürütme bağlamından mı varsayıldığı;
- Servis sağlayıcı ikililerinin ve yapılandırmalarının bütünlük korumasına sahip olup olmadığı;
- Hassas operasyonların işlem durumu, politika durumu veya ikinci bir onay gerektirip gerektirmediği;
- Beklenmeyen işlem sırasının, çağıran kimliğinin veya çağrı sıklığının uzaktan kaydedilip kaydedilmediği;
- Middleware, çevre birimi veya yukarı akış yetkilendirme yolu güvenilir durumunu kaybettiğinde sistemin fail-closed olarak kapanıp kapanmadığı.
Burası, testin gösteri üretme cazibesine direnmesi gereken yerdir. Para dağıtımının videosunu çekmek; yetkisiz bir çağıranın ayrıcalıklı bir cihaz sınırına ulaştığını ve politika motorunun bunu engellediğini ya da engelleyemediğini gösteren bir korelasyondan çok daha zayıf bir kanıttır. Birincisi sansasyoneldir. İkincisi ise bozulan kontrolü tanımlar ve mühendislik ekibine somut bir regresyon testi sunar.
Aşama dört: PIN güvenliğini genel host güvenliğinden ayırın
Şifreleyici PIN pedi (EPP) sıradan bir USB aygıtı değildir. PIN gizliliği ve kriptografik anahtar yönetimi tamamen ayrı bir güvence alanına aittir. PCI PIN Security, güvenli PIN işlemeyi ve kriptografik anahtar yaşam döngüsü yönetimini ele alırken; PCI PTS POI, etkileşim noktasında PIN’leri ve hesap verilerini koruyan cihazlar için güvenlik gereksinimlerini tanımlar.
Genel bir sızma testi bu alanın etrafındaki sınırları doğrulamalı; bir anahtar seremonisi veya yıkıcı bir donanım değerlendirmesi yapmaya kalkışmamalıdır. Onaylanmış aygıt kimliğini ve yaşam döngüsü durumunu teyit edin; envanterin, kurcalama (tamper) durumunun, değişim ve hurdaya çıkarma süreçlerinin denetlendiğini doğrulayın; host loglarının ve destek iş akışlarının hassas kimlik doğrulama verilerini açığa çıkarmadığını doğrulayın; ve resmi PIN veya aygıt uyumluluk sorularını bunlardan sorumlu nitelikli programa ve denetçiye yönlendirin.
Güvenli negatif kontrol mimaridir: Host’un açık metin (plaintext) PIN materyalini elde edemeyeceğini ve desteklenmeyen veya beklenmeyen aygıt durumlarının bir ret, bir uyarı veya her ikisini birden ürettiğini gösterin. Bir kontrolün var olması gerektiğini kanıtlamak için asla gerçek bir PIN toplamayın.
Aşama beş: uzak düzlemleri ayrı saldırı yüzeyleri olarak test edin
Birçok terminal denetimi yerel işletim sisteminde durur. Bu durum en büyük etki alanına (blast radius) sahip sistemlerin gözden kaçmasına neden olur: Yama dağıtımı, uzaktan destek, yazılım kurulumu, gizli anahtar dağıtımı, envanter, izleme ve işlem yönlendirme.
Servis düzlemi için, ayrıcalıklı erişimin güçlü bir şekilde doğrulandığını, tek bir operatöre atfedilebildiğini, süreyle sınırlandırıldığını, onaylandığını, kaydedildiğini ve hedeflenen terminal grubuyla kısıtlandığını test edin. Bir üretici hesabının, yönetim aktarıcısının veya dağıtım paketinin ele geçirilmesinin bağımsız kontroller tarafından sınırlandırılıp sınırlandırılmayacağını kontrol edin. İmzalı bir paketin dağıtım yolunu otomatik olarak güvenilir kıldığını varsaymayın; paketi kimin onaylayabileceğini, yayınlayabileceğini, hedefleyebileceğini, geri alabileceğini ve denetleyebileceğini doğrulayın.
Ağ düzlemi için, alt ağ efsaneleri yerine izin listesine alınmış (allowlist) akışlar ve terminal kimliği ile segmentasyonu doğrulayın. Bir ağ diyagramı; yönetim, izleme, isim çözümleme, zaman senkronizasyonu ve işlem trafiğinin amaçlandığı gibi kısıtlandığının kanıtı değildir. Beklenen yolları test edin, ardından güvenli negatif kontroller kullanarak beyan edilmemiş hedeflerin ve terminaller arası yolların engellendiğini ve görünür olduğunu teyit edin.
İşlem düzlemi için bütünlük ve durum bağlamına odaklanın. Terminal kimliğinin nerede doğrulandığını, mesajların nerede bütünlük koruması kazandığını, yeniden oynatma (replay) ve mükerrer işlemlerin nasıl ele alındığını, zaman aşımlarının nasıl mutabık kılındığını ve operasyonel yetkilendirmenin yerel cihaz yeteneğinden bağımsız olup olmadığını belirleyin. Protokole özgü aktif testler canlı kart hamili trafiğini değil, edinen (acquirer) kuruluşun sertifikasyon ortamını ve sentetik hesapları kullanmalıdır.
Aşama altı: tespiti her test senaryosunun parçası yapın
Bir eylemi engelleyen ancak hiçbir faydalı telemetri üretmeyen bir terminal kontrolü sorunun yalnızca yarısını çözer. Terminali, çağıranı, politikayı ve sonucu tanımlamaya yetecek bağlam olmadan tetiklenen bir uyarı ise daha da azını çözer.
Her doğrulama birbiriyle bağlantılı iki temel iddiaya sahip olmalıdır:
- Önleme kontrolü ne karar verdi?
- Uzaktaki operatör ne öğrendi ve ne kadar hızlı öğrendi?
Terminal saatini, yönetim saatini ve izleme saatini birbiriyle ilişkilendirin. Yeniden başlatmaların, kurtarma moduna girişlerin, politika değişikliklerinin, servis başlangıçlarının, bütünlük hatalarının, çevre birimi durum değişikliklerinin, uzak oturumların ve işlem anomalilerinin terminalin yeniden yazamayacağı bir sisteme ulaştığını doğrulayın. Ardından müdahale yolunu test edin: Onaylama, izole etme, eskalasyon, kurtarma ve mutabakat.
Bu yaklaşım “ATM’de EDR var” ifadesini yanıtlanabilir bir soruya dönüştürür: Kontrol terminali tanımladı mı? Faydalı kanıtları korudu mu? Operatör tüm filoyu kesintiye uğratmadan tek bir makineyi sınırlandırabildi mi? Terminal denetim izini kaybetmeden bilinen iyi bir imaja dönebildi mi?
Kanıt matrisi (Evidence matrix)
| Sinyal | Neyi kanıtlar | Güvenli negatif kontrol | Savunucu doğrulaması |
|---|---|---|---|
| Envanter, terminal ve yönetim kayıtları derleme veya mülkiyet konusunda çelişiyor | Bir güvenlik kararı eski veya belirsiz bir varlık gerçeğine dayanıyor | Kapsamı genişletmeden önce bilinen tek bir test terminalini her kaynakta mutabık kılın | Bilinmeyen derlemelerde, mükerrer kimliklerde, sessiz terminallerde ve sahipsiz istisnalarda alarm üretin |
| Zararsız ve onaylanmamış durum engelleniyor ancak hiçbir uzak olay görünmüyor | Önleme çalışıyor ancak inceleme ve filo çapında müdahale kör durumda | Önceden onaylanmış etkisiz bir artefakt kullanın; hem engellemeyi hem de cihaz dışı telemetriyi teyit edin | Terminal ID’sini, çağıranı, politikayı, hash’i, sonucu ve güvenilir zamanı ilişkilendirin |
| Bir bakım kimliği onaylanan görevinin gerektirdiğinden daha fazla terminale veya işleve ulaşıyor | Uzaktan destek yüksek etki alanına sahip bir güven yoludur | Kapsamı daraltılmış bir test rolü kullanın ve açıkça yasaklanmış tek bir işlevi talep edin | Terminal gruplarını, just-in-time yetki yükseltmeyi, onayı, kaydı ve süre sonunu zorunlu kılın |
| Bir aygıt yeteneğine beklenen uygulama veya işlem durumu olmadan ulaşılabiliyor | Middleware bağlantısı yetkilendirme olarak kabul ediliyor | Onaylanmamış bir bağlamdan zararsız bir durum geçişi talep etmek için emülatör veya üretici test modunu kullanın | Çağıran kimliğini, aygıt operasyonunu, iş durumunu, politika kararını ve uyarıyı tek bir izde bağlayın |
| Beyan edilmemiş bir ağ hedefine ulaşılabiliyor veya reddedilen bir yol loglanmıyor | Segmentasyon politikası ile gözlemlenen uygulama birbirinden ayrışıyor | İzin listesi dışındaki kurum kontrollü bir hedefe düşük etkili bir bağlantı deneyin | Onaylanmış akış envanterini güvenlik duvarı, DNS, proxy ve terminal telemetrisiyle karşılaştırın |
| Bir kurcalama, yeniden başlatma, bütünlük veya aygıt durumu olayı yerelde kalıyor | Terminal kontrol düzleminin haberi olmadan güvenini kaybedebilir | Yalnızca üretici onaylı yıkıcı olmayan bir test olayı tetikleyin | Cihaz dışı iletimi, önem derecesini, runbook sahipliğini, izolasyonu ve mutabakatı doğrulayın |
| İşlem test durumu beklenen terminal, sıra veya bütünlük teyidi olmadan kabul ediliyor | İş yetkilendirmesi eksik bağlama güveniyor | Sertifikasyon ortamında yalnızca sentetik hesaplar kullanın ve reddedilmesini şart koşun | Terminal kimliğini, bütünlüğü, güncelliği, mükerrer işlem yönetimini ve mutabakat loglarını doğrulayın |
Bir bulgu nasıl yapılandırılmalıdır?
“ATM zafiyetli” bir bulgu değildir. “Eski işletim sistemi” de çoğu zaman tek başına yeterli değildir. Bir rapor; güven sınırını, temelsiz varsayımı, kanıtı, güvenli negatif kontrolü, etkiyi ve tekrarlanmayı önleyen en dar kontrol değişikliğini tanımlamalıdır.
Faydalı bir bulgu şöyle yazılır:
Test operatörüne atanan uzaktan destek rolü, onaylanan şube grubunun dışındaki terminallerde ayrıcalıklı bir bakım oturumu başlatabilmiştir. Yönetim platformu başarılı bir oturum kaydetmiş ancak şube onayı gerektirmemiş veya beklenen güvenlik uyarısını üretmemiştir. Hiçbir ödeme verisine, PIN materyaline, çevre birimi komutuna veya müşteri oturumuna erişilmemiştir. Bu durum, tek bir destek kimliğinin ele geçirilmesini filo çapında bir kontrol düzlemi riskine dönüştürmektedir. Rolü terminal grubuna göre kısıtlayın, süreye bağlı onay zorunlu kılın, oturum olaylarını bağımsız izlemeye iletin ve grup dışı reddedilen bir oturumu regresyon testine tabi tutun.
Bu ifade mühendislik ekibine neyin başarısız olduğunu ve risk sahiplerine bunun neden önemli olduğunu açıklar. Ayrıca denetçinin neleri kasıtlı olarak yapmadığını da kayıt altına alır.
Neleri kanıt olarak kabul etmem?
- Bileşenin erişilebilir veya güvenlikle ilgili olduğuna dair kanıt içermeyen eski bir sürümün ekran görüntüsü.
- Terminale özgü bir güven yolu kurulmadan rapora kopyalanmış bir zafiyet tarayıcısı skoru.
- Mantıksal ele geçirmenin kanıtı olarak sunulan bir kabin/kasa fotoğrafı.
- Güvenilir zamanı veya cihaz dışı korelasyonu olmayan yerel bir log kaydı.
- Canlı ortamda gerçekleşmiş gibi sunulan başarılı bir laboratuvar eylemi.
- Somut bir kontrol zaafiyeti gösterilmeden istismar edilebilir zafiyet gibi sunulan bir uyumluluk eksikliği.
- Yalnızca bulguyu daha ciddi göstermek için yapılan nakit çekimi, PIN yakalama veya müşteri verisi erişimi.
En güçlü rapor genellikle daha erken duran rapordur; çünkü kanıtı çok daha sağlamdır.
Savunucu öncelik sırası
İlk olarak, güvenilir envanter ve mülkiyet tesis edin. Terminal kimlikleri, derlemeleri, konumları ve destek sorumlulukları birbiriyle çelişen bir filoyu güvenceye alamazsınız.
İkinci olarak, servis düzlemini kısıtlayın. Uzaktan yönetim ve yazılım dağıtımı tek bir kimliği veya paketi filo çapında bir güvenlik olayına dönüştürebilir. Güçlü kimlik doğrulama gereklidir ancak kapsam sınırlaması, onay, bütünlük, bağımsız günlük kaydı ve geri alma kontrolleri de bir o kadar zorunludur.
Üçüncü olarak, yerel bütünlüğü bağlayıcı kılın. Desteklenen yazılım, doğrulanmış boot, uygulama denetimi, en az yetki, korumalı kurtarma ve cihaz dışı telemetri; normal kiosk yolunun yanı sıra bakım durumlarını da kapsamalıdır.
Dördüncü olarak, aygıt yeteneğini iş yetkilendirmesine bağlayın. Middleware, operasyonlara açık çağıran, politika ve işlem bağlamıyla aracılık etmelidir. Bir çevre birimine olan ağ/fiziksel bağlantı, onu kullanma izni olarak asla kabul edilmemelidir.
Beşinci olarak, sınırlandırma ve mutabakatı tatbik edin. Güvenli bir müdahale; daha geniş bir kesintiye yol açmadan tek bir terminali izole etmenin, kanıtları korumanın, bilinen iyi bir duruma dönmenin ve operasyonel durumu mutabık kılmanın bir yoluna ihtiyaç duyar.
Kapanış düşüncesi
ATM yere vidalanmış, şifrelenmiş, yamalanmış, izleniyor olabilir ve yine de kabinin dışındaki bir yerlerde test edilmemiş bir varsayıma dayanıyor olabilir. Bu varsayım bir destek rolünde, bir dağıtım hattında, bir middleware politikasında, bir ağ kuralında, bir terminal kimliğinde veya bir işlem sırasında yaşıyor olabilir.
Sızma testinin görevi en dramatik etkiyi yaratmak değildir. Mimarinin gerekçelendiremediği ilk güven geçişini bulmak, kontrol kararını mevcut en az tehlikeli yöntemle kanıtlamak ve savunucuya somut bir regresyon testi bırakmaktır.
Terminal yalnızca işlemin görünür hale geldiği yerdir. Güvenlik sınırı ise işlemin güvenildiği her yerdir.
Kamuya açık kaynaklar ve standartlar
- PCI Security Standards Council — Standards overview
- PCI Security Standards Council — PIN Security
- PCI Security Standards Council — PCI DSS v4.0.1 document library
- CEN-CENELEC — CEN Workshop on eXtensions for Financial Services (XFS)
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
PCI ATM rehberi bilgilendirici bir ektir; geçerli PCI standartlarının veya yetkilendirilmiş bir PIN/PTS değerlendirmesinin yerine geçmez. Standartların uygulanabilirliği, test yetkisi ve canlı ortam güvenliği, çalışma başlamadan önce edinen (acquirer) kuruluş, operatör, üreticiler ve kurumun uyumluluk sorumluları ile teyit edilmelidir.
Bu teknik not ne kadar güncel?
En son kaynak incelemesi, içerik güncellemesi veya yayın tarihi gösterilmektedir.
Birincil kamu kayıtları kontrol edildi. Ortama özgü davranış, ayrıca yeniden üretilmedikçe iddianın dışındadır.
