Blog
Sprintwinkel rechts
PCI DSS
Sprintwinkel rechts
PCI-Schwachstellenscan: Ein vollständiger Leitfaden zur Einhaltung der Vorschriften

PCI-Schwachstellenscan: Ein vollständiger Leitfaden zur Einhaltung der Vorschriften

TL, DR:

Ein PCI-Schwachstellenscan ist ein automatisierter Test zur Identifizierung potenzieller Netzwerkschwachstellen. PCI DSS verpflichtet alle Organisationen, mindestens vierteljährlich und nach wesentlichen Netzwerkänderungen sowohl interne als auch externe Scans durchzuführen.
Externe Scans müssen von einem PCI SSC-zugelassenen Scanning-Anbieter (ASV) durchgeführt werden und öffentlich zugängliche Systeme abdecken. Interne Scans konzentrieren sich auf Hosts, Server und Netzwerksegmente innerhalb der Karteninhaberdatenumgebung.
Wesentliche Änderungen, die ein obligatorisches erneutes Scannen auslösen, umfassen das Hinzufügen neuer Server, die Verlagerung von Karteninhaberdaten, das Löschen von CHD-Speichersystemen und die Installation neuer Speichersysteme.

Alle Kleinunternehmer und Händler müssen Kreditkartenzahlungen akzeptieren, wenn sie regelmäßig Transaktionen durchführen. Die Verarbeitung von Kundendaten zu Kreditkarten birgt jedoch inhärente Datensicherheitsrisiken, die es zu managen und zu minimieren gilt.

Die Datensicherheitsstandards der Zahlungskartenindustrie (PCI DSS) sind für alle Unternehmen, die Kreditkarten akzeptieren, verpflichtend. Um die Sicherheit von Karteninhaberdaten zu gewährleisten, müssen Organisationen die vom PCI Security Standards Council (PCI SSC) entwickelten PCI DSS-Standards einhalten. Schwachstellenscans gehören zu den wichtigsten Anforderungen für die PCI-Konformität.

Was ist ein PCI-Schwachstellenscan?

Ein PCI-Schwachstellenscan ist ein automatisierter Test auf hohem Niveau, der Netzwerk-Schwachstellen identifiziert und dokumentiert. PCI-Compliance-Software integriert die Scan-Ergebnisse mit der Kontrollverfolgung und stellt so sicher, dass identifizierte Schwachstellen innerhalb des von PCI DSS geforderten Zeitrahmens zugewiesen, behoben und erneut gescannt werden.

Unabhängig von ihrer Größe unterliegen alle Unternehmen dem Payment Card Industry Data Security Standard (PCI DSS).PCI DSS) mindestens einmal pro Quartal und nach jeder wesentlichen Änderung ihrer Netzwerke interne und externe Netzwerk-Schwachstellenscans durchzuführen.

Eine wesentliche Änderung könnte beispielsweise das Hinzufügen neuer Server, die Verlagerung der Karteninhaberdaten auf einen neuen Server, das Löschen des Systems, in dem die Karteninhaberdaten gespeichert sind, und die Installation eines neuen Systems zur Speicherung der Karteninhaberdaten umfassen.

Welche Anforderungen gelten für den PCI-Schwachstellenscan?

Die Systeme und die IT-Infrastruktur des Händlers, des Dienstleisters, des Zahlungsportals und des externen Zahlungsabwicklers werden mithilfe eines automatisierten Web-Sicherheitsscanners auf Schwachstellen überprüft. 

Scanner untersuchen Netzwerke, Anwendungen und Geräte auf ausnutzbare Schwachstellen. Tool zur kontinuierlichen Überwachung der Einhaltung von Vorschriften Verfolgt den Fortschritt der Behebungsmaßnahmen zwischen den vierteljährlichen Scans und stellt so sicher, dass die identifizierten Schwachstellen tatsächlich vor dem nächsten Bewertungszyklus behoben werden.

Strategien zum Scannen interner und externer Schwachstellen sind Erforderlich gemäß PCI-KonformitätDiese Scans erzeugen einen ausführlichen Bericht über die gefundenen Schwachstellen sowie Quellen für weiterführende Informationen und Vorschläge zu deren Behebung. 

Für die Durchführung von Scans, insbesondere externer Scans, sind Scanner von PCI SSC-zugelassenen Scanneranbietern (ASV) erforderlich:

Externes Scannen

Ein Sicherheitsdienstleister (ASV) führt externe Scans durch, um die Sicherheit Ihres Netzwerks für die Nutzer zu gewährleisten. Dabei werden die Netzwerk-Firewalls und alle öffentlich zugänglichen IP-Adressen bzw. -Bereiche extern gescannt. Ein erfahrener ASV wie Indusface scannt Ihr Netzwerk remote auf Sicherheitslücken mithilfe eines intelligenten, nicht-invasiven Web-Schwachstellenscanners.

Die Einreichung der Dokumentation für den bestandenen Scan ist erforderlich. Bei einer oder mehreren gefundenen Schwachstellen kann Ihr System vom externen Scan ausgeschlossen werden. Der ASV führt so lange erneute Scans durch, bis ein positives Ergebnis erzielt wird. Anschließend müssen Sie das Problem beheben. Sollte der Scan fehlschlagen, können Sie aus bestimmten Gründen Widerspruch einlegen.

Interne Scans

Interne Scans können intern durchgeführt oder an einen ASV (Anwendersicherheits-Scanner) vergeben werden. Ziel interner Scans ist es, Sicherheitslücken auf Systemen innerhalb der Karteninhaberdatenumgebung aufzudecken. Diese Scans werden im Netzwerk, in der IT-Umgebung, hinter Unternehmensfirewalls und mit weiterer Perimeter-Sicherheitsausrüstung durchgeführt. Unternehmen können für interne Scans einen intelligenten Web Application Security Scanner (WASS) einsetzen.

Wie fange ich mit dem PCI-DSS-Schwachstellenscan an?

Die Überprüfung von PCI-DSS-Schwachstellen ist ein fortlaufender Prozess, der in regelmäßigen Abständen durchgeführt werden muss, um die Sicherheit von Zahlungskartenverarbeitungssystemen zu gewährleisten. Wenn Sie jedoch gerade erst damit beginnen, 

Hier sind die 6 Schritte, die Sie befolgen können, um einen PCI-Schwachstellenscan durchzuführen:

1. Den Umfang festlegen

Es ist wichtig, dass Sie zunächst alle Netzwerke und Systeme identifizieren, die an der Zahlungsabwicklung beteiligt sind, und den Umfang bestimmen der Aktivitäten, die zur Durchführung des PCI-Schwachstellenscans erforderlich sind.

Wie man mit dem PCI-DSS-Schwachstellenscan beginnt

2. Wählen Sie einen Scan-Anbieter aus.

Die offizielle Website von PCI-DSS-Listen Sie können einen der autorisierten Anbieter auswählen. Der von Ihnen gewählte Anbieter führt dann den PCI-Schwachstellenscan für Ihr Unternehmen durch.

3. Scans planen

Um Ihre Scans zu planen, arbeiten Sie mit Ihrem Scan-Anbieter zusammen. Sie müssen festlegen, wie häufig Sie Scans durchführen möchten und welche Netzwerke und Systeme abgedeckt werden sollen.

4. Bereiten Sie sich auf den Scan vor.

Prüfen Sie vor dem Scan, ob alle Netzwerke und Systeme über die aktuellsten Sicherheitspatches und -updates verfügen. Stellen Sie außerdem sicher, dass Firewalls und Intrusion-Detection-/Intrusion-Prevention-Systeme korrekt konfiguriert sind, um den Zugriff der IP-Adressen des Scan-Anbieters auf die Systeme zu ermöglichen.

5. Führen Sie den Scan aus

Nun führt der Scan-Anbieter den Scan durch und übermittelt einen Bericht über die in Ihrem System oder Netzwerk gefundenen Schwachstellen. Es liegt in Ihrer Verantwortung, den Bericht zu lesen und alle gefundenen Schwachstellen zu beheben. 

6. Reichen Sie den Konformitätsbericht ein.

Nach Abschluss des Scans und Behebung der Sicherheitslücken müssen Sie die entsprechenden Dokumente beim Zahlungsabwickler einreichen, um Ihre PCI-DSS-Konformität nachzuweisen. 

Wie lange dauert es, bis ein PCI-Scan durchgeführt wird?

Der Scan selbst kann je nach Unternehmensgröße und Transaktionsvolumen einige Stunden bis einige Tage dauern. Die PCI-DSS-Konformität ist jedoch insgesamt ein komplexer Prozess, dessen Umsetzung Monate in Anspruch nehmen kann.

Aus diesem Grund setzen Unternehmen weltweit verstärkt auf die Automatisierung ihrer Compliance-Prozesse. Sprinto ist eine Lösung zur Compliance-Automatisierung, die jeden Schritt zur Erfüllung der PCI-DSS-Anforderungen automatisiert. 

Das Beste daran ist, dass Sprinto die Zeit bis zur Einhaltung der Vorschriften um mehr als 50 % verkürzen kann und Ihrem Team hilft, sich auf das Wesentliche zu konzentrieren. Sprechen Sie mit unseren Experten um mehr zu wissen Automatisierung der PCI-DSS-Konformität.

Wie häufig ist für die PCI-Zertifizierung ein Schwachstellenscan vorgeschrieben?

Organisationen müssen gemäß PCI vierteljährlich oder alle 90 Tage interne und externe PCI-Scans durchführen. Compliance-StandardsZusätzlich zu den vierteljährlichen Scans müssen Sie nach wesentlichen Änderungen an der Geschäfts- oder IT-Infrastruktur auf Schwachstellen scannen. 

Gemäß der von der Organisation festgelegten Frist müssen dem Erwerber die Unterlagen zur Einhaltung der Vorschriften in Form von Scanberichten vorgelegt werden.

Wenn Sie mehrere Geschäftsstandorte unter derselben Steuer-ID betreiben, müssen Sie vierteljährliche Scanberichte über ASV für jeden Standort einreichen.

Was kostet ein PCI-DSS-Schwachstellenscan?

Die Kosten für einen PCI-Schwachstellenscan hängen von vielen Faktoren ab, wie z. B. Ihrem Netzwerk, der Anzahl der abgewickelten Transaktionen, der Größe des Unternehmens usw. Sie können zwischen einigen hundert und einigen tausend Dollar liegen.

Es ist jedoch wichtig zu beachten, dass die PCI-DSS-Konformität nicht nur die Durchführung von Schwachstellenscans umfasst. Unternehmen investieren vielmehr Tausende von Dollar in die Vorbereitung auf diese Scans und Audits. Denn die Nichteinhaltung kann zu hohen Geldstrafen führen.

Sprinto genießt das Vertrauen namhafter Kunden bei der Erfüllung ihrer PCI-DSS-Compliance-Anforderungen. Sprinto ist eine kosteneffiziente und gleichzeitig hochpräzise Lösung, mit der Sie sich keine Sorgen mehr um die Einhaltung der PCI-DSS-Standards machen müssen. PCI DSS-Konformität.  

Was passiert, wenn ein PCI-Scan fehlschlägt?

Das Nichtbestehen eines PCI-Scans kann schwerwiegende Folgen haben: Bußgelder, Strafen und Einschränkungen bei der Durchführung von Zahlungskartentransaktionen. Die genaue Höhe der Gebühr für die Nichteinhaltung der PCI-Standards hängt von Ihrem Acquirer und Ihrem Transaktionsvolumen ab – die meisten Händler sind überrascht, wie schnell sich die monatlichen Gebühren summieren, während die Behebung der Mängel sich hinzieht.

Sollte sich zudem herausstellen, dass Ihr Unternehmen im Falle einer Datenschutzverletzung oder eines Sicherheitsvorfalls die PCI-DSS-Regeln nicht eingehalten hat, drohen Ihnen höhere Geldstrafen, rechtliche Konsequenzen, Vertrauensverlust bei Ihren Kunden und Reputationsschäden. Kleinere Teams unterschätzen dieses Risiko oft; unser Leitfaden dazu hilft Ihnen dabei. PCI-Konformität für kleine Unternehmen zeigt die minimale Scanfrequenz und den minimalen Arbeitsablauf zur Fehlerbehebung, die dafür sorgen, dass kleine Händler im Falle eines Problems bei einer Untersuchung auf der richtigen Seite stehen.

Daher ist es unerlässlich, die PCI-Konformität ernst zu nehmen und sich der Behebung aller während des Scans gefundenen Schwachstellen zu widmen.

Vorteile des PCI-DSS-Schwachstellenscans

Für Unternehmen, die Kredit- und Debitkarten akzeptieren, bietet die regelmäßige Durchführung von PCI-DSS-Schwachstellenprüfungen viele Vorteile. 

  • Zunächst einmal hilft es dabei, Sicherheitslücken und potenzielle Gefahren zu identifizieren, die Zahlungskartendaten gefährden könnten. Dies ermöglicht es Unternehmen, die Schwachstellen zu beheben und das Risiko eines Datenlecks durch schnelles und angemessenes Handeln zu senken. 
  • Zweitens hilft die Einhaltung des Payment Card Industry Data Security Standard (PCI DSS), der unter anderem die Durchführung von PCI-Schwachstellenprüfungen vorschreibt, Unternehmen dabei, überhöhte Geldstrafen und Bußgelder wegen Nichteinhaltung zu vermeiden. 
  • Darüber hinaus ermöglicht die PCI-Schwachstellenanalyse Unternehmen, Partnern und Kunden zu zeigen, dass sie Vorkehrungen zum Schutz von Zahlungskartendaten treffen, was das Vertrauen der Kunden in das Unternehmen stärken kann. 
  • Schließlich kann die regelmäßige Überprüfung der PCI-Schwachstellen Organisationen dabei helfen, einen proaktiven Sicherheitsansatz zu verfolgen und den sich ständig weiterentwickelnden Sicherheitsbedrohungen einen Schritt voraus zu sein.

Sprintos Sicht auf den PCI-Schwachstellenscan

Die PCI-Scanning-Standards beschreiben die grundlegenden Anforderungen, die Unternehmen zum Schutz von Benutzerinformationen erfüllen müssen, und alle Organisationen müssen nach wesentlichen Änderungen Schwachstellenscans durchführen. Schwachstellenscans gemäß Anforderung 11.2 sind nur die eine Hälfte des Ganzen – die andere ist… PCI-Penetrationstests gemäß Anforderung 11.3, die die gleichen Systeme auf ihre Wirksamkeit gegen Ausnutzung und nicht nur auf ihre Erkennung prüft.

Über die Grenzen von PCI oder anderen Compliance-Standards hinaus müssen Organisationen die identifizierten Schwachstellen managen und proaktiv Maßnahmen zur Stärkung der Sicherheit ergreifen.

Sprinto ist die Komplettlösung für alle PCI-DSS-Anforderungen. Mit Sprinto erreichen Sie die Compliance-Anforderungen mühelos. Menschliche Fehler werden ausgeschlossen, und Sie erfüllen die Anforderungen innerhalb von Tagen statt Monaten.

Häufig gestellte Fragen

Die Suche nach PCI-Schwachstellen kann in vielerlei Hinsicht schwierig sein, unter anderem bei der genauen Bestimmung des Umfangs der Bewertung, der Identifizierung aller von PCI DSS abgedeckten Netzwerke und Systeme sowie beim Umgang mit Schwachstellen, die während des Scanvorgangs gefunden werden.

Die Nutzung eines Security Information and Event Management (SIEM)-Systems ist durch PCI DSS nicht explizit vorgeschrieben. Ein SIEM kann jedoch für Organisationen, die die PCI-DSS-Kriterien erfüllen, eine nützliche Ressource sein, insbesondere im Hinblick auf Anforderung 10, die die Überwachung und Nachverfolgung des Zugriffs auf Netzwerkressourcen und Karteninhaberdaten betrifft.

Es gibt vier Kategorien von PCI-Unternehmen. Stufe 1 gilt für Unternehmen mit mehr als 6 Millionen Transaktionen pro Jahr. Stufe 2 gilt für Unternehmen mit mehr als 1 Million und weniger als 6 Millionen Transaktionen pro Jahr. Stufe 3 gilt für Unternehmen mit mehr als 20.000 und weniger als 1 Million Transaktionen pro Jahr. Stufe 4 gilt für Unternehmen mit weniger als 20.000 Transaktionen pro Jahr.

Shivam Jha
Autorin

Shivam Jha

Shivam ist unser hauseigener Cybersicherheitsexperte mit über sechs Jahren Erfahrung in diesem Bereich. Er setzt sich leidenschaftlich dafür ein, die digitale Welt für alle sicherer zu machen und zaubert am Wochenende gerne indische Köstlichkeiten.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild