Menü

İletişime geçin
Logo
Basın

Ödeme HSM'si

Ödeme HSM'lerini düzgün şekilde entegre edin.

Ödeme işlemlerinde anahtar aktarımları, PIN işleme ve sistem değişiklikleri kontrollü bir şekilde birlikte çalışmalıdır. Teknik HSM bağlantısını ve ilgili yöntemleri sizin sorumlularınızla birlikte planlarız. Roller, onaylar ve belgelenmiş törenler uygulamanın bir parçasıdır.

Satış alanında kasa terminali, temsili görsel
Ödeme HSM'si entegrasyon konsepti · OTOKO® tarafından planlama ve uygulama

OTOKO®'ya verdiğiniz görev

Sizin için üstlendiklerimiz.

Sisteminizin ödeme sürecinde hangi rolü üstlendiğini ve gerçekte hangi kriptografik işlemlere ihtiyaç duyduğunu belirleriz. Anahtar amaçları, katılımcılar ve aktarım noktaları belgelenir. Genel amaçlı bir HSM, ödeme komutları için otomatik olarak uygun değildir. Seçim, bağlı ağlarınızın ve partnerlerinizin gereksinimlerini ve mevcut işleme sistemlerinin desteklediği yöntemleri dikkate alır.

Olası hizmet kapsamı

  • Ödeme akışlarını, katılımcıları ve anahtar hiyerarşilerini belirlemek
  • Uygun ödeme HSM'si yapılandırmasını ve arayüzleri planlamak
  • Sorumlulukları ayrılmış anahtar törenleri hazırlamak
  • Partnerlerle anahtar aktarımlarını ve anahtar bloğu biçimlerini uyumlu hale getirmek
  • Geçişi, geri dönüşü ve kontrol mutabakatlarını test etmek

Somut kapsamı, sizin katkınızı ve kabul kriterlerini başlamadan önce belirleriz.

Anlaşılır teknik anlatım

Görevi şöyle hayata geçiriyoruz.

01

Anahtar törenleri planlanmış iş akışlarıdır

Bir tören için ön koşullar, roller, kontrol adımları ve iptal koşulları önceden belirlenir. Anahtar payları ve erişim araçları, üzerinde anlaşılan yönteme uygun olarak ayrı saklayıcılara verilir. Tutanak, gizli bileşenleri açığa çıkarmadan işlemi belgeler. TR-31 veya TR-34 gibi yöntemlerle anahtar bloğu değişiminde, her iki tarafın da biçimleri, anahtar amaçlarını ve izin verilen işlemleri aynı şekilde desteklemesi gerekir. Üretim anahtarları veya ödeme yolları etkilenmeden önce, bu anlaşmalar sentetik verilerle yapılan bir testle kontrol edilir.

02

Geçişi iş açısından mutabakatla güvence altına almak

Geçiş planlaması; zaman pencerelerini, partnerlerin hazır bulunmasını, geri dönüş sınırlarını ve işlem mutabakatlarını kapsar. Gerçekleştirilmiş bir ödemeyi teknik bir geri alma (rollback) ile tersine çevirmek her zaman mümkün değildir. Bu nedenle geri dönüş yolları ve manuel çözüm, iş birimiyle koordine edilir. Belgelenmiş test sonuçlarını, sorumlulukları ve denetim süreciniz için üzerinde anlaşılan kanıtları alırsınız; resmi bir sertifikasyon bundan ayrıdır.

03

Genel kriptografi yerine ödeme işlevlerini seçmek

PIN işleme, kart kişiselleştirme ve terminal anahtar süreçleri, bir kurumsal PKI'den farklı gereksinimler ortaya koyar. Gereken komutları, anahtar amaçlarını ve biçimleri kullanılan ödeme platformuyla karşılaştırırız. Buna ana bilgisayar bağlantısı, test erişimleri ve ilgili partnerlerin gereklilikleri de dahildir. Genel amaçlı bir HSM'nin yüksek kriptografik performansı, desteklenen bir ödeme işlevinin yerini almaz. Tersine, bir ödeme HSM'si de incelenmeden herhangi bir uygulama için evrensel bir anahtar platformu haline getirilmemelidir.

04

Anahtar bloklarını ve partner değişimini uygulamalı olarak test etmek

Bir anahtar aktarımında gönderici ile alıcının aynı anahtar uzunluğunu desteklemesi yeterli değildir. Anahtarın kullanım amacına, algoritmaya ve izin verilen işlemlere bağlanması ile taşıma koruması birbiriyle uyumlu olmalıdır. Öngörülen anahtar bloğu ve dağıtım yöntemlerini belgeleriz, desteklenen biçimleri üretim dışı anahtarlarla test eder ve hata dönüşlerini inceleriz. TR-31 anahtar blokları ile TR-34 tabanlı dağıtım, bu sırada birbirinin yerine geçebilen biçimler olarak değil, farklı görevler olarak ele alınır.

05

Örnek: bir ödeme ortamını yeni bir nesle geçirmek

Bir cihaz değişikliğinden önce OTOKO®, kullanılan komutların ve anahtar bölgelerinin envanterini işletim ekibinizle birlikte çıkarır. Bir test planı, teknik yanıt kodlarını iş beklentileriyle ilişkilendirir. Geçiş için bağlı partnerlerdeki irtibat kişileri, onaylar ve kontrol mutabakatları ayrılır. Üretim penceresi, ancak başarılı bir test ve üzerinde anlaşılan bir geçiş planından sonra gelir. Sonuç raporu, hangi anahtarların ve süreçlerin değiştirildiğini ve hangi eski varlıkların hâlâ gerekli olduğunu kaydeder.

OTOKO®'nun Köln ofisindeki toplantı odası

Doğrulanabilir bir sonuç

Bununla çalışmaya devam edersiniz.

  1. Ödeme HSM'si entegrasyon konsepti
  2. Tören senaryoları ve tutanak şablonları
  3. Kabul edilmiş test ve geçiş süreçleri

Devir, uygulamayı ve dokümantasyonu bir araya getirir. Üzerinde anlaşılan vakaları birlikte kontrol eder ve kalan görevleri kayıt altına alırız.

İlk adımdan önce

Ödeme HSM'si hakkında sorularınız.

Üretim anahtarları kolayca dışa aktarılabilir mi?

Bu, anahtar özniteliklerine, güvenlik kurallarına ve desteklenen geçiş yöntemlerine bağlıdır. Yalnızca izin verilen aktarımları planlarız; dışa aktarılamayan anahtarlar farklı bir geçiş yolu gerektirebilir.

OTOKO® törenin tamamını tek başına mı yürütür?

Roller, sizin onayladığınız kontrol modelini takip eder. Gereken katılımcılar ve ayrı sorumluluklar önceden belirlenir ve teknik bir hizmetle ortadan kaldırılmaz.

Genel amaçlı bir HSM, bir ödeme HSM'sinin yerini tutar mı?

Gereken ödeme işlevlerinin ve gereksinimlerin kanıtı olmadan mümkün değildir. Ödeme komutlarının, anahtar yöntemlerinin ve somut sertifikasyon durumlarının işleme zincirine uyması gerekir. Bir cihaz önerisinden önce bu noktaları inceleriz.

Testlerde gerçek PIN'lerle veya üretim anahtarlarıyla mı çalışıyorsunuz?

Entegrasyon ve hata testleri için üretim dışı test verileri ve test anahtarları planlarız. Üretim törenleri ayrıca onaylanır ve üzerinde anlaşılan kontrol modelini takip eder. Gizli anahtar materyali, taleplerde veya test tutanaklarında yer almamalıdır.

Dört göz ilkesi ve Split Knowledge ile ne kastediliyor?

Ayrılmış kontrol, tek bir kişinin kritik bir işlemi tek başına gerçekleştirebilmesini önlemeyi amaçlar. Split Knowledge, bir sırrın bilgisini öngörülen yönteme göre paylaştırır. Hangi rollerin ve teknik mekanizmaların gerekli olduğu, somut süreç için belirlenir.

Entegrasyonla birlikte bir PCI sertifikasyonu elde eder miyiz?

Teknik entegrasyon, tüm ortamın resmi bir onayı değildir. OTOKO®, üzerinde anlaşılan teknik kanıtları ve işletim belgelerini hazırlar. Yetkili denetçiler, değerlendirme kapsamı ve resmi onaylar ayrıca kararlaştırılır.

Projeniz

Hangi görevi çözmek istiyorsunuz?

Mevcut durumunuzu ve istediğiniz sonucu tanımlayın. Seçilen hizmet, iletişim talebinize aktarılır.

Bu hizmeti talep edin

İş Ortaklarımız

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Erişilebilirlik

Görünümü ihtiyaçlarınıza göre ayarlayın.

Bu sayfa için henüz basit dil sürümü mevcut değil.

Ayarlar şu anda yalnızca bu ziyaret için geçerlidir. Ayarların kalıcı olarak kaydedilmesine Çerez ayarları bölümünden izin verebilirsiniz.