PCI DSS 4.0.1'de Sızma Testi: 11.4 Gereksinimleri, Segmentasyon Testi ve 2025 Değişiklikleri
PCI DSS 4.0.1'de Sızma Testi: 11.4 Gereksinimleri, Segmentasyon Testi ve 2025 Değişiklikleri
31 Mart 2025'te PCI DSS v4'ün "future-dated" gereksinimleri zorunlu hale geldi. Bu tarihten itibaren kart sahibi veri ortamını (CDE) yöneten her kuruluş, v4'ün güçlendirilmiş test gereksinimlerini tam olarak karşılamak durumda — eski v3.2.1 alışkanlıklarıyla geçmek artık mümkün değil.
Bu rehber, v4.0.1'in sızma testi gereksinimlerini (11.4 ailesi) QSA denetiminde sorulan sorular üzerinden açıklıyor: metodoloji şartları, sıklık kuralları, segmentasyon doğrulaması ve en sık yapılan hatalar.
11.4.1: Metodoloji Gereksinimi — Artık Kuruluşun Kendi Belgesi
En sık gözden kaçan nokta burası: 11.4.1, sızma testi metodolojisinin kuruluş tarafından tanımlanmış, belgelenmiş ve uygulanmış olmasını şart koşar. Test firmasının şablon metodolojisine "güveniyoruz" demek yetmez — metodoloji sizin kontrol edilen dokümanınız olmalı ve şu unsurları içermeli:
- Endüstride kabul gören yaklaşımlar (OWASP, PTES gibi)
- CDE çevresinin tamamının ve kritik sistemlerin kapsanması
- Ağın hem içinden hem dışından test
- Segmentasyon ve kapsam azaltma kontrollerinin doğrulanması için test
- Uygulama katmanı sızma testi — en azından 6.2.4'te listelenen zafiyetleri kapsayacak şekilde
- Ağ katmanı testi — ağ fonksiyonlarını destekleyen tüm bileşenler ve işletim sistemleri
- Son 12 ayın tehdit ve zafiyetlerinin gözden geçirilmesi — test hedeflerine yansıtılmalı
- İstismar edilebilir zafiyetler için risk değerlendirme ve karşılama yaklaşımı
- Test sonuçlarının ve düzeltme kayıtlarının en az 12 ay saklanması
Son 12 ay tehdit incelemesi, çoğu metodoloji şablonunda olmayan ve QSA'nın artık aradığı maddedir: test planında "geçen yılki ihlaller ve yüksek riskli zafiyetler test kapsamına şöyle yansıdı" bölümünü görmek ister.
Sıklık Kuralları: 11.4.2 ve 11.4.3
İç sızma testi (11.4.2):
- Yılda en az bir kez
- Önemli altyapı veya uygulama değişikliğinden sonra
- Nitelikli iç kaynak veya nitelikli dış üçüncü taraf ile
- Testçinin organizasyonel bağımsızlığı (QSA veya ASV olmak zorunda değil)
Dış sızma testi (11.4.3):
- Aynı sıklık ve bağımsızlık kuralları
- ASV taramasıyla karıştırılmamalı: ASV çeyreklik otomatik taramadır, sızma testi değildir
Zaafiyet taraması ayrı bir gereksinimdir (11.3.1): iç taramalar üç ayda bir; yüksek riskli ve kritik zafiyetler çözüldükten sonra yeniden tarama ile doğrulanır.
11.4.4: İstismar Edilebilir Zafiyetlerin Kapatılması
Bulunan zafiyetler, kuruluşun risk önceliklendirmesine göre düzeltir. v4'ün farkı: "exploitable" (istismar edilebilir) sınıflamasının belgelenmiş bir yaklaşımı gerektirmesi. Test raporundaki her kritik bulgu için: düzeltme tarihi, düzelten taraf ve kapanış kanıtı. Yüksek etkili bulgular için yeniden test kanıtı tutulmalı.
Segmentasyon Testi: 11.4.5 ve Servis Sağlayıcı Farkı
Segmentasyon (ağ ayrımı), PCI DSS kapsam azaltmanın ana aracıdır — ve v4 bu aracın doğrulanmasını sıkılaştırdı:
11.4.5 (genel): Segmentasyon kullanılıyorsa, segmentasyon kontrolleri üzerinde sızma testi:
- Yılda en az bir kez ve segmentasyon yöntemi değişikliklerinden sonra
- Kullanılan tüm segmentasyon yöntemlerini kapsayacak
- CDE'yi kapsam dışı sistemlerden gerçekten izole ettiğini teyit edecek şekilde
11.4.6 (çok kiracılı servis sağlayıcılar): Aynı test 6 ayda bir. Müşteri ortamlarını izole ettiğini iddia eden servis sağlayıcı için bu, yarım yıllık kanıt ritmi demek.
Pratik not: segmentasyon testinde "dışarıdan CDE'ye geçmeyi dene" test senaryoları açıkça beklenir. Kaynağın ağ, hedef varlıklar ve karşılaşılan kontrol kurallarıyla birlikte kanıtlanması gerekir.
31 Mart 2025 Sonrası: Kaçırılan Gereksinimler
v4'ün future-dated gereksinimleri arasında sızma testiyle dolaylı bağlantılı olanlar:
- Kimlik doğrulama parametrelerinin sistem başına benzersizliği ve MFA'nın genişletilmesi
- Otomasyonla desteklenen kapsam tespiti (6.3.2, 12.5.2): CDE envanterinin güncelliği — pentest kapsamının da kaynağı
- Ödeme sayfası betik yönetimi (6.4.3, 11.6.1): e-ticaret için script bütünlüğü kontrolü
Bu gereksinimler 31 Mart 2025'te zorunlu oldu; v4.0.1 (Haziran 2024) bunların tarihini değiştirmedi, yalnızca açıklama ve biçim düzeltmeleri içerdi.
QSA Denetiminde En Sık Düşülen 5 Hata
| Hata | Neden düşer | Çözüm |
|---|---|---|
| Test firmasının şablon metodolojisini kendi metodolojisiz kullanmak | 11.4.1 kuruluş tanımlı doküman ister | Sürüm geçmişi olan, kuruluşa ait metodoloji belgesi |
| Segmentasyon test kanıtının olmaması | 11.4.5 açık test senaryosu ister | Kapsam dışı→CDE geçiş denemelerinin kayıtlı kanıtı |
| ASV taramasını pentest yerine koymak | 11.4.3 istismar odaklı çok katmanlı test ister | İkisini ayrı ritimlerde yürütmek |
| "Son 12 ay tehdit incelemesi" bölümünün yokluğu | 11.4.1 açıkça ister | Test planı şablonuna zorunlu bölüm |
| Kapanış kanıtı olmadan bulgu kapatma | 11.4.4 düzeltme + kanıt ister | Yeniden test kayıtlarını arşivlemek |
Kontrol Listesi
- Kuruluşa ait, sürümlü ve onaylı sızma testi metodolojisi var mı?
- Son 12 ayın tehdit incelemesi test planında belgeli mi?
- İç ve dış testler yıllık ritimde mi, önemli değişiklik tetikleyicileri tanımlı mı?
- Segmentasyon testi (servis sağlayıcıysanız 6 aylık) kanıtlanıyor mu?
- İstismar edilebilir bulgular için düzeltme ve yeniden test kayıtları 12 ay saklanıyor mu?
- ASV taraması ile sızma testi ayrıştırılmış mı?
- CDE envanteri güncel ve test kapsamıyla eşleşiyor mu?
Sık Sorulan Sorular
PCI DSS 4.0.1'de sızma testi ne sıklıkla yapılmalı?
İç ve dış sızma testi yılda en az bir kez ve önemli altyapı/uygulama değişikliklerinden sonra (11.4.2, 11.4.3). Segmentasyon kullanılıyorsa segmentasyon testi de yıllıktır (11.4.5); çok kiracılı servis sağlayıcılar için altı aylıktır (11.4.6). Zaafiyet taraması ayrıdır: iç taramalar üç ayda bir (11.3.1).
ASV taraması sızma testinin yerine geçer mi?
Hayır. ASV, onaylı tarama sağlayıcısıyla yapılan çeyreklik otomatik dış taramadır. 11.4.1-11.4.3 ise istismar odaklı, uygulama ve ağ katmanlı, iç ve dış kapsamlı manuel ağırlıklı sızma testi bekler. İkisi ayrı gereksinimlerdir.
11.4.1 metodoloji gereksiniminde kuruluşun kendisi neden tanımlamalı?
Gereksinim, metodolojinin "kuruluş tarafından tanımlanmış, belgelenmiş ve uygulanmış" olmasını şart koşar. Test firmasının metodolojisine güvenmek denetimde yetmez; kuruluş kendi metodoloji belgesine sahip olmalı ve üçüncü tarafın buna uyduğunu kanıtlamalıdır.
Servis sağlayıcılar için segmentasyon testi farkı nedir?
Çok kiracılı servis sağlayıcılar, segmentasyon kontrollerini yıllık değil altı aylık ritimde test etmek zorundadır (11.4.6) — müşteri ortamlarının izolasyonu sürekli kanıtlanmalıdır.
Kapanış
PCI DSS v4, sızma testini "yılda bir dışarıdan rapor" alışkanlığından çıkarıp kuruluşa ait, tehdit bilinçli ve kanıt zincirli bir programa dönüştürdü. 31 Mart 2025 eşiğini geçtikten sonra soru artık "pentest yaptırdık mı" değil — "metodolojimiz, segmentasyon kanıtımız ve düzeltme kayıtlarımız denetimde tutarlı mı".
Eresus Security, PCI DSS 11.4 gereksinimlerine hizalı iç/dış sızma testi ve segmentasyon doğrulaması yürütür. CDE'nizin test kapsamını değerlendirmek için görüşme talep edin.
Güvenlik Doğrulaması
Bu riski kendi sisteminizde test ettirdiniz mi?
Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.
Pilot test talep etİlgili Hizmetler