<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>pci-hsm &#8211; VeriTeknik</title>
	<atom:link href="https://www.veriteknik.net.tr/tag/pci-hsm-tr/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.veriteknik.net.tr</link>
	<description>VeriTeknik Bilişim &#124; VeriTeknik Bilişim</description>
	<lastBuildDate>Wed, 07 Nov 2018 18:11:21 +0000</lastBuildDate>
	<language>tr</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>
	<item>
		<title>HSM Nedir? Neden Kullanılır?</title>
		<link>https://www.veriteknik.net.tr/hsm-nedir-ve-ne-icin-kullanir/</link>
					<comments>https://www.veriteknik.net.tr/hsm-nedir-ve-ne-icin-kullanir/#respond</comments>
		
		<dc:creator><![CDATA[ckaraca]]></dc:creator>
		<pubDate>Tue, 23 Oct 2018 21:58:27 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[Güvenlik]]></category>
		<category><![CDATA[HSM]]></category>
		<category><![CDATA[Kriptografi]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[pci-hsm]]></category>
		<category><![CDATA[SSL]]></category>
		<guid isPermaLink="false">https://www.veriteknik.net.tr/?p=4063</guid>

					<description><![CDATA[<p>HSM, Donanımsal Güvenlik Modülü anlamına gelmektedir. İngilizce&#8217;deki Hardware Security Module sözcüklerinin başharflerinden üretilmiş bir kısaltmadır. Hassas kriptografik verinin yazılımsal bir altyapı üzerinde tutulması bir çok nedenden dolayı güvenli sayılmamaktadır. Kriptografik veriler SSL özel anahtarı, IPSEC ve diğer tünel ayarları, Şifreleme anahtarları ve Doğrulama kodlarını sayabiliriz. Yazılımsal şekilde anahtar saklamak güvenli değildir Aşağıda örneklerini verdiğimiz nedenlerden [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://www.veriteknik.net.tr/hsm-nedir-ve-ne-icin-kullanir/">HSM Nedir? Neden Kullanılır?</a> appeared first on <a rel="nofollow" href="https://www.veriteknik.net.tr">VeriTeknik</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>HSM, Donanımsal Güvenlik Modülü anlamına gelmektedir. İngilizce&#8217;deki Hardware Security Module sözcüklerinin başharflerinden üretilmiş bir kısaltmadır.</p>
<p>Hassas kriptografik verinin yazılımsal bir altyapı üzerinde tutulması bir çok nedenden dolayı güvenli sayılmamaktadır.</p>
<h4>Kriptografik veriler</h4>
<ul>
<li>SSL özel anahtarı,</li>
<li>IPSEC ve diğer tünel ayarları,</li>
<li>Şifreleme anahtarları ve</li>
<li>Doğrulama kodlarını sayabiliriz.</li>
</ul>
<h4>Yazılımsal şekilde anahtar saklamak güvenli değildir</h4>
<p>Aşağıda örneklerini verdiğimiz nedenlerden dolayı, yazılım katmanında anahtar saklamak güvenli olarak kabul edilmemektedir.</p>
<ul>
<li>Assembly komutları üzerinde reverse engineering yaparak işlem döngüsü takip edilebilir,</li>
<li>Bir sanallaştırma sistemi üzerinde işlemcinin tüm verilerine erişilebilir,</li>
<li>Sistem üzerinde brute force atakları ile sınırsız sayıda deneme yapılabilir,</li>
</ul>
<h4>Donanımsal Güvenlik Modülleri</h4>
<p>Donanımsal güvenlik modülleri ise USB veya network bağlantısı ile bağlanabilir. HSM yazılımın bulunduğu bilgisayardan fiziksel olarak ayrı bir donanım üzerinde çalışmalıdır. Böylelikle sadece HSM cihazının izin verdiği sınırlı bir protokol dizisi ile kriptografik iletişim sağlanmaktadır. Cihaz ayarları ise ön yüzündeki panel vasıtasıyla yapılmaktadır. Ayrıca HSMler dışarıdan gelebilecek açma ve kesme gibi fiziksel müdehalere karşı korumalı gelmektedir.</p>
<p>Örneğin FIPS-104-2 Level 3 bir HSM kasası açıldığında içerisindeki kriptografik anahtarları silecektir.</p>
<p>Ateşle Barut yanyana durmaz, SSL protokolü iki ayrı anahtar ile çalışmaktadır, birisi özel, diğeri de genel anahtardır. Özel anahtar sunucuda saklanırken, genel anahtar ise gelen iletişim taleplerine cevaben karşı tarafa sunulur.</p>
<p>Genel anahtarla şifrelenmiş tüm bilgi İnternet gibi açık ağ ortamlarında taşınabilir olması karşın sadece özel anahtar ile çözülebilir. Bu nedenle özel anahtarınıza sahip saldırgan ağ üzerinden akan verinizi çözebilir ya da sizin sunucnuz gibi davranap kullanıcı bilgilerine ulaşabilir. HSM kullanıldığında ise özel anahtar hiç bir zaman okunabilir olmayacaktır.</p>
<p>HSM Cihazının ağ bağlantısı sağlandıktan ve IP yapılandırma dosyası düzenlendikten sonra modifiye edilmiş OpenSSL kütüphanesinin HSM ile birlikte çalışan versiyonunu sistem kütüphanesine eklenmesi ile HSM kullanımı kolayca sağlanabilir. Bu şekilde örneğin apache&#8217;nin ssl private key dosyası yerine HSM kullanılmış olacaktır. Bu şekilde private hiç bir zaman okunamayacak ancak doğrulamalarda kullanılabilecekitir.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>The post <a rel="nofollow" href="https://www.veriteknik.net.tr/hsm-nedir-ve-ne-icin-kullanir/">HSM Nedir? Neden Kullanılır?</a> appeared first on <a rel="nofollow" href="https://www.veriteknik.net.tr">VeriTeknik</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.veriteknik.net.tr/hsm-nedir-ve-ne-icin-kullanir/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">4063</post-id>	</item>
		<item>
		<title>PCI-DSS ve PCI-HSM ile İlgili Hatırlatma</title>
		<link>https://www.veriteknik.net.tr/pci-dss-hsm-hatirlatma/</link>
					<comments>https://www.veriteknik.net.tr/pci-dss-hsm-hatirlatma/#respond</comments>
		
		<dc:creator><![CDATA[Mustafa Emre Aydın]]></dc:creator>
		<pubDate>Fri, 07 Sep 2018 14:04:37 +0000</pubDate>
				<category><![CDATA[Haberler]]></category>
		<category><![CDATA[pa-dss]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[pci-hsm]]></category>
		<guid isPermaLink="false">https://www.veriteknik.net.tr/pci-dss-hsm-reminder/</guid>

					<description><![CDATA[<p>PCI-DSS Standartlarında yapılan güncellemeler hakkında bir takım soru işaretlerini gidermek adına bu hatırlatmayı yayınlama gereği duyduk. Aşağıdaki bilgilerin bazıları ve/veya hiçbiri sizin ortamınızı etkileyecek durumları kapsamayabilir. PCI-DSS v3.2 ardından ek olarak PCI-DSS v3.2.1 duyuruldu. Bununla birlikte yeni gereklilikler gelmedi, ancak tarihlerde düzenlemeler gerçekleşti. PCI-DSS v3.2 31 Aralık 2018&#8217;e kadar geçerli olup 1 Ocak 2019 itibariyle [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://www.veriteknik.net.tr/pci-dss-hsm-hatirlatma/">PCI-DSS ve PCI-HSM ile İlgili Hatırlatma</a> appeared first on <a rel="nofollow" href="https://www.veriteknik.net.tr">VeriTeknik</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>PCI-DSS Standartlarında yapılan güncellemeler hakkında bir takım soru işaretlerini gidermek adına bu hatırlatmayı yayınlama gereği duyduk. Aşağıdaki bilgilerin bazıları ve/veya hiçbiri sizin ortamınızı etkileyecek durumları kapsamayabilir.</p>
<ul>
<li><span style="color: #383838; font-family: gotham, helvetica, arial, sans-serif;">PCI-DSS v3.2 ardından ek olarak PCI-DSS v3.2.1 duyuruldu. Bununla birlikte yeni gereklilikler gelmedi, ancak tarihlerde düzenlemeler gerçekleşti. PCI-DSS v3.2 31 Aralık 2018&#8217;e kadar geçerli olup 1 Ocak 2019 itibariyle terk edilecek.</span></li>
<li><span style="color: #383838; font-family: gotham, helvetica, arial, sans-serif;">PCI-DSS v3.2.1 ile gelen güncellemeler PA-DSS&#8217;i etkilemeyecek. PA-DSS v3.2&#8217;de kalacaktır.</span></li>
<li><span style="color: #383838; font-family: gotham, helvetica, arial, sans-serif;">PCI-HSM v1.x Nisan 2019 tarihinde sonlanacak. Bu sebeple Nisan 2018&#8217;den sonra PCI denetimine girenlerin PCI-HSM v2.x uyumlu cihaz kullanmaları doğru olacaktır. Bu açıdan, PCI-HSM v1.x ve v2.x arasındaki farkları (örn. Key uzunlukları, TR-31 kullanımı&#8230;) gözeterek algoritmanızı değerlendirmeniz faydalı olacaktır.</span></li>
<li><span style="color: #383838; font-family: gotham, helvetica, arial, sans-serif;">PCI-HSM tarihlerini PTS Device Testing and Approval Program Guide&#8217;ın (<span id="OBJ_PREFIX_DWT201_com_zimbra_url" class="Object" role="link"><a href="https://www.pcisecuritystandards.org/documents/PTS_Program_Guide_v1-8.pdf" target="_blank" rel="noopener">https://www.pcisecuritystandards.org/documents/PTS_Program_Guide_v1-8.pdf</a></span>) Appendix A.12&#8217;sinden inceleyebilirsiniz.</span></li>
<li><span style="color: #383838; font-family: gotham, helvetica, arial, sans-serif;">PCI-DSS v3.1&#8217;de SSL/early TLS kullanan mekanizmaların 30 Haziran 2016&#8217;da sistemden çıkartılması gerektiği belirtildi. Buna karşılık sektörün buna hazır olmadığı bilgisinin paylaşılmasından sonra söz konusu tarih 30 Haziran 2016&#8217;dan 30 Haziran 2018 tarihine ertelendi. Kısacası 30 Haziran 2018 tarihinden itibaren kriptolama algoritmalarınızda SSL/early TLS kullanılmaması gerekiyor.</span></li>
<li><span style="color: #383838; font-family: gotham, helvetica, arial, sans-serif;">SSL/early TLS&#8217;ten doğabilecek açıklar ve saldırılar (örn. POODLE, BEA</span><span style="color: #383838; font-family: gotham, helvetica, arial, sans-serif;">ST) çoğunlukla tarayıcı kullanımında tehlike oluşturduğundan, POS POI cihazları bu tip saldırılara karşı zaafiyet içermedikleri ispatlandıkları sürece SSL/early TLS kullanımına devam edebilirler. Ancak zayıf cipher kullanımı (örn. RC4, MD5) bu cihazlar için de söz konusu değil.</span></li>
<li><span style="color: #383838; font-family: gotham, helvetica, arial, sans-serif;">SSL/early TLS ifadesinin bazı müşterilerimizde net olmadığını fark ettik. Güvenli sayılan TLS versiyonları TLS v1.1 ve üstü. Ancak tavsiye edilen TLS v1.2 ve üstü.</span></li>
<li><span style="color: #383838; font-family: gotham, helvetica, arial, sans-serif;">Özellikle SSL/early TLS konusunda PCI SSC&#8217;nin ilgili makalesi okunabilir: <span id="OBJ_PREFIX_DWT202_com_zimbra_url" class="Object" role="link"><a href="https://www.pcisecuritystandards.org/documents/Migrating-from-SSL-Early-TLS-Info-Supp-v1_1.pdf" target="_blank" rel="noopener">https://www.pcisecuritystandards.org/documents/Migrating-from-SSL-Early-TLS-Info-Supp-v1_1.pdf</a></span></span></li>
</ul>
<p><img fetchpriority="high" decoding="async" class="alignnone size-medium wp-image-4041" src="https://www.veriteknik.net.tr/wp-content/uploads/2018/09/PCI-DSS-Version-3.2.1-300x195.png" alt="" width="300" height="195" srcset="https://www.veriteknik.net.tr/wp-content/uploads/2018/09/PCI-DSS-Version-3.2.1-300x195.png 300w, https://www.veriteknik.net.tr/wp-content/uploads/2018/09/PCI-DSS-Version-3.2.1-768x499.png 768w, https://www.veriteknik.net.tr/wp-content/uploads/2018/09/PCI-DSS-Version-3.2.1.png 770w" sizes="(max-width: 300px) 100vw, 300px" /></p>
<p>The post <a rel="nofollow" href="https://www.veriteknik.net.tr/pci-dss-hsm-hatirlatma/">PCI-DSS ve PCI-HSM ile İlgili Hatırlatma</a> appeared first on <a rel="nofollow" href="https://www.veriteknik.net.tr">VeriTeknik</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.veriteknik.net.tr/pci-dss-hsm-hatirlatma/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">4044</post-id>	</item>
	</channel>
</rss>
