PCI Veri Güvenliği Standardı ve Obsolete Yazılımlar
![]() |
Bir süredir PCI standardının son güncellemeleri ile ilgili bir konuyu netleştirmeye çalışıyorum ama bir türlü netleştirmeyi beceremedim. Konuyu sorduğum hemen herkesin de kafasını ciddi şekilde karıştırdım, kimse net bir cevapla çıkamadı. Bir de günlüğüme yazayım dedim, bakalım yorumlar ile bir açılım sağlayabilecek miyiz… |
PCI veri güvenliği standardının güncel (1.1) sürümünün parçası belgelerin birisi Technical and Operational Requirements for ASVs. Bu belgede akredite tarama sağlayıcılarının uymaları gereken kurallar ve çalışma biçimi ile ilgili standartlar tarifleniyor. Belgenin 2-3 numaralı sayfasında Obsolete Software (Obsolete geçersiz / eskimiş / köhnemiş / terk edilmiş anlamları ile Türkçe’ye çevrilebiliyor) ile ilgili bir tarif var:
ASV’ler terk edilmiş ve üreticileri tarafından artık desteklenmeyen yazılımları (örneğin uygulama yazılımları ya da işletim sistemleri) belirlemeli ve bunları uyumlu değil (non-compliant) biçiminde raporlamalıdır. Terk edilmiş yazılımlar kuruluşların altyapısını güvenlik zafiyetlerine açık hale getirebilir.
Bunu okuyunca özgür yazılımların durumunun ne olacağını anlayabilen beri gelsin. Örneğin kuruluş Apache 2.2.0 kullanıyor, Apache’nin en yenisi de 2.2.6. Sizce eski sürüm Apache kullandığım için standarda uyumsuz sayılabilir miyim? Standart böyle anlaşılmaz olacak kadar yusyuvarlak mı yazılır Allah aşkına?





One comment
Leave a reply