PCI-DSS-Penetrationstest
Penetrationstests nach Anforderung 11.4 für Ihre Karteninhaberdaten-Umgebung - extern, intern und Segmentierung - präzise auf Ihre CDE zugeschnitten und im Zeitplan Ihres QSA geliefert.
Was enthalten ist
- Externe Tests der CDE
- Interne Tests der CDE
- Validierung der Netzwerksegmentierung (11.4.5)
- Tests auf Anwendungsebene, wo Kartendaten fließen
- Nachtest nach der Behebung
Lieferumfang
- Management Summary für die Führungsebene
- Technischer Bericht, für den QSA zuordenbar
- CVSS-bewertete Feststellungen mit Nachweisen
- Ergebnisse der Segmentierungstests
- Fahrplan zur Behebung
- Attestierungsschreiben für Auditoren und Kunden, auf Anfrage
- Behebungsnachweis nach dem Retest, als eigenständiges Dokument
Zeitplan
5-10 Arbeitstage, je nach Größe der CDE und danach, ob Segmentierungstests im Scope sind.
Anforderung 11.4, genau genommen
PCI-DSS-Anforderung 11.4 verlangt mindestens jährliche Penetrationstests der Karteninhaberdaten-Umgebung sowie nach jeder wesentlichen Änderung an Infrastruktur oder Anwendungen - sowohl auf Netzwerkebene als auch, wo zutreffend, auf Anwendungsebene. Wenn Sie sich auf Netzwerksegmentierung stützen, um Systeme aus dem PCI-Scope zu halten, verlangt 11.4.5 zusätzlich den Nachweis, dass die Segmentierungskontrollen unter Angriff tatsächlich halten und nicht nur wie dokumentiert konfiguriert sind.
Penetrationstests nach 11.4 vs. ASV-Scans - der Unterschied, auf den es ankommt
Das wird oft genug verwechselt, um es klar zu sagen: Anforderung 11.3.2 verlangt vierteljährliche externe Schwachstellenscans durch einen vom PCI SSC zugelassenen Scanning Vendor (ASV) - ein automatisierter Scan eines zertifizierten Anbieters mit eigener Akkreditierungspflicht. Die Penetrationstests nach Anforderung 11.4 sind eine davon getrennte, tiefere und manuelle Anforderung, die PCI DSS ausdrücklich durch „eine qualifizierte interne Ressource oder einen qualifizierten externen Dritten“ ausführen lässt - eine ASV-Zertifizierung ist dafür nicht nötig. Diese Leistung sind Penetrationstests nach 11.4. Wenn Sie zusätzlich vierteljährliche ASV-Scans benötigen, ist das eine andere, gesondert akkreditierte Leistung, die Sie bei einem gelisteten ASV-Anbieter beziehen.
Was typischerweise im Scope liegt
Systeme, die Karteninhaberdaten speichern, verarbeiten oder übertragen, und alles, was mit ihnen verbunden ist: Komponenten der Zahlungsanwendung, die Netzsegmente mit Routen in die CDE sowie sämtliche Systeme, die Ihre Segmentierung isolieren soll. Der Scope wird im Scoping-Call anhand Ihres tatsächlichen Netzplans und Ihrer CDE-Grenze festgelegt - ein präziser Scope zählt hier sowohl für die Gültigkeit der Compliance als auch für die Kosten.
Fragen zu PCI-DSS-Tests
Anforderung 11.4 verlangt Penetrationstests der Karteninhaberdaten-Umgebung (CDE) mindestens jährlich und nach wesentlichen Änderungen - extern wie intern - plus Tests, die bestätigen, dass eine die CDE isolierende Netzwerksegmentierung tatsächlich hält. Genau dafür ist dieses Projekt gebaut.
Nein, und das lohnt sich genau zu sagen. PCI-DSS-Anforderung 11.3.2 verlangt vierteljährliche externe Schwachstellenscans durch einen vom PCI SSC zugelassenen Scanning Vendor (ASV) - eine eigene Anforderung für automatisierte Scans mit eigener Zertifizierung. Die Penetrationstests nach Anforderung 11.4 sind etwas anderes: tiefer, manuell, und sie dürfen von „einer qualifizierten internen Ressource oder einem qualifizierten externen Dritten“ ohne ASV-Akkreditierung durchgeführt werden. Diese Leistung deckt die Penetrationstests nach 11.4 ab, nicht die ASV-Scans - wenn Sie auch ASV-Scans brauchen, ist das ein anderer Anbieter.
Ja - Segmentierungstests sind nach 11.4.5 ausdrücklich erforderlich, wenn Sie sich auf Netzwerksegmentierung stützen, um den PCI-Scope zu verkleinern. Die Tests bestätigen, ob die CDE tatsächlich vom Rest Ihres Netzes isoliert ist oder ob ein Pfad existiert, der weitere Systeme in den Scope ziehen würde.
Die Karteninhaberdaten-Umgebung und alle mit ihr verbundenen Systeme: Komponenten der Zahlungsverarbeitung, die Netze mit Routen dorthin und - sofern zutreffend - die Webanwendung, die Kartendaten oder Token verarbeitet. Der Scope wird im Gespräch präzise anhand Ihres tatsächlichen CDE-Diagramms festgelegt, nicht angenommen.
5 bis 10 Arbeitstage, je nach Größe der CDE und danach, ob Segmentierungstests im Scope sind. Arbeiten Sie gegen eine QSA-Frist, sagen Sie es beim Scoping.
Ab 500 $ für einen fokussierten Test auf Anwendungsebene, ab 1.500 $, wenn Netzwerksegmentierung und Infrastrukturtests enthalten sind. Details finden Sie auf der Preisseite.
Bringen Sie Ihren Nachweis für Anforderung 11.4 unter Dach und Fach
Kostenloser Scoping-Call, Festpreisangebot innerhalb von 24 Stunden.