Birçok düzenleme (PCI-DSS, KVKK/GDPR, HIPAA), verinin iletim sırasında korunmasını — yani doğru SSL/TLS'i — şart koşar. Uyumluluk, tek seferlik değil sürekli bir çabadır.
Ortak gereksinimler
- Güçlü şifreleme: TLS 1.2+ (1.3 önerilir), güçlü cipher; eski protokoller yasak.
- Geçerli sertifika: Güvenilir CA, süresi geçmemiş, tam zincir.
- Anahtar güvenliği: Özel anahtarlar korunmalı, mümkünse HSM.
- Denetim izi: Sertifika işlemleri ve erişim loglanmalı.
Standartlara göre notlar
- PCI-DSS: Kart verisi güçlü TLS ile taşınmalı; zayıf protokol/cipher taranıp kapatılmalı.
- KVKK/GDPR: Kişisel veri iletiminde uygun teknik tedbir olarak şifreleme.
- HIPAA: Sağlık verisi iletiminde şifreleme gerekliliği.
Sürekli uyum için
- Sertifika envanteri ve süre izleme.
- Düzenli tarama (SSL Labs, testssl.sh) ve bulguları kapatma.
- Otomasyonla insan hatasını azaltma.
Uyumluluğu belgeleyin; denetimde "yapıyoruz" değil "kanıtı burada" diyebilmelisiniz.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz