Was ist PCI DSS?
Der Payment Card Industry Data Security Standard, bekannt als PCI DSSist eine Reihe von Richtlinien, die beschreiben, wie Sie und Ihre Kunden bei der Annahme von Zahlungen sicher sind. Da es sich um eine branchenweite Verpflichtung handelt, erwartet jeder Anbieter, der Zahlungen in Ihrem Namen abwickelt, von Ihnen, dass Sie die PCI DSS ernst. Das PCI Security Standards Council (PCI SSC) ist eine unabhängige Organisation, die für die Aufrechterhaltung des PCI DSS zuständig ist, dessen Ziel es ist, die Sicherheit von Zahlungskartentransaktionen zu erhöhen und Kreditkartenbetrug einzudämmen.
Dienstleister und Händler sind die beiden Arten von Organisationen, die PCI-Berichte einreichen müssen. Die Anforderungen für PCI DSS-Konformität Die Anforderungen variieren je nach Anzahl der jährlich vom Händler abgewickelten Kartenzahlungen. Höhere Zahlungsvolumina erfordern strengere Vorschriften, da sie mit einem erhöhten Risiko von Sicherheitsproblemen einhergehen. Diese Schwellenwerte werden häufig von der Acquirer-Bank des Zahlungsdienstleisters oder Händlers festgelegt. Die Kartenanbieter bestimmen die Transaktionsvolumina, die sich untereinander leicht unterscheiden können.
PCI-DSS 4.0
Das PCI SSC hat kürzlich Version 4.0 des PCI DSS veröffentlicht. Seit der Erstveröffentlichung des PCI DSS vor 18 Jahren stellt diese neueste Version die bedeutendste Änderung dar. Die notwendigen Maßnahmen zur Einhaltung von PCI DSS 4.0 sollten nicht unterschätzt werden, da sie Änderungen wie die Durchführung authentifizierter Schwachstellenscans, die Multifaktor-Authentifizierung für alle Zugriffe auf Kartendatenumgebungen (CDE) und regelmäßige Überprüfungen des Geltungsbereichs für bestimmte Sektoren umfassen. Auch wenn der 31. März 2024, der Tag der Implementierung des PCI DSS, noch weit entfernt scheint, müssen Führungskräfte, IT-Sicherheitsexperten und Compliance-Beauftragte bereits heute mit den Vorbereitungen beginnen.
Es ist unerlässlich, Ihren Compliance-Status zu überprüfen, etwaige Hindernisse für die Einhaltung der Vorschriften zu identifizieren und Ihre Mitarbeiter – insbesondere die Führungskräfte – über die Änderungen des PCI-DSS 4.0 zu informieren. Die wichtigste Neuerung ist, dass PCI DSS 4.0 der Sicherheit nun einen höheren Stellenwert einräumt und flexible Datenpraktiken fördert, die in die allgemeine Sicherheitsstrategie eines Unternehmens integriert werden. Der aktualisierte Standard bietet durch seinen individualisierbaren Ansatz mehr Flexibilität bei der Compliance und berücksichtigt, dass neue Technologien nicht zwangsläufig in eine strenge, vorschreibende Kontrollstruktur passen.

Voraussetzungen:
Zu den wesentlichen Änderungen in PCI DSS 4.0 gehören:
-
Stärkere Authentifizierungsmaßnahmen
Händler müssen sich anpassen strengere Authentifizierungsanforderungen da der Zahlungssektor schnell auf Cloud-Plattformen umstellt. Die neueste Version von PCI DSS ist nun enger mit dem Nationales Institut für Standards und Technologie (NIST) Strategie zur Nutzung digitaler Identitätsprüfung und Lebenszyklusmanagement, um den Schutz eines Händlers vor neu auftretenden Risiken zu verbessern. Identity and Access Management (IAM) ist der Schwerpunkt der Version 4.0 und gilt als wesentlich für die Abwehr neu auftretender Risiken für Karteninhaberdaten.
-
Umfangsvalidierung und Datenermittlung
Die Dienstanbieter müssen alle Standorte identifizieren, an denen Karteninhaberdaten gespeichert sind, ihren Umfang alle sechs Monate neu festlegen und Organisationen damit beauftragen, vierteljährlich Datenermittlungsvorgänge durchzuführen.
-
Zusätzlicher maßgeschneiderter Ansatz
Das Versions-Upgrade bietet einen individualisierten Ansatz für die Implementierung und Validierung von PCI DSS und stellt damit eine der größten Neuerungen dar. Die mit jeder Anforderung verbundenen Sicherheitsergebnisse werden durch die neue, maßgeschneiderte Validierungsmethode explizit definiert. Anschließend können Organisationen die Kontrollen entweder gemäß den Spezifikationen oder individuell implementieren.
- Eine neue Unteranforderung bestätigt, dass alle Händler alle SSL- und TLS-Zertifikate im Einsatz in öffentlichen Domänen, um ihre Gültigkeit zu stärken.
- Organisationen dürfen ihre Protokolle nicht mehr manuell überprüfen. Der Prozess gilt als zu zeitaufwändig und fehleranfällig. Händler müssen daher automatisierte Überprüfungstools implementieren.
- Organisationen müssen für alle Webanwendungen, die dem Internet ausgesetzt sind, über eine Web Application Firewall verfügen.
Worauf Sie sich konzentrieren müssen
Um auf PCI DSS 4.0 umzusteigen, müssen Sie sich auf einige Dinge konzentrieren
- Stellen Sie sicher, dass Sie PCI DSS 3.2.1 einhalten. Falls Sie die Vorschriften noch nicht einhalten, ermitteln Sie die Hindernisse, die Sie daran hindern. Eine häufige Ursache für Nichteinhaltung ist Unwissenheit über den Speicherort Ihrer Karteninhaberdaten. Durch regelmäßige Datenermittlung werden die Speicherorte Ihrer Kartendaten und der Netzwerkpfad überprüft.
- Halten Sie sich bei der Umstellung auf PCI DSS 4.0 bestmöglich an die vorgegebene Strategie. Der individuelle Ansatz ersetzt die Einhaltung von Kontrollen nicht, bietet aber Flexibilität bei deren Einhaltung.
- Das Lesen eines Artikels reicht nicht aus, um alle erforderlichen Kenntnisse zum neuen Standard zu erlangen, da dieser sehr komplex ist. Holen Sie sich die Unterstützung eines Experten bei der Navigation durch PCI DSS 4.0 und führen Sie regelmäßig Schulungen für Ihre Mitarbeiter durch.
- Die Zahl der Chief Data Officers (CDOs) hat insbesondere in Großunternehmen deutlich zugenommen. Dies ist kaum verwunderlich, da CDOs häufig über umfassende Kenntnisse zahlreicher Compliance-Anforderungen verfügen. Beauftragen Sie einen CDO oder übertragen Sie die Befugnisse an interne Datenspezialisten.
- Größere Unternehmen nutzen in der Regel eine Vielzahl von Sicherheitslösungen, von denen viele ungenutzt, falsch konfiguriert und nutzlos sind. Wenn Sie wissen, wie Sie die Funktionen bereits verfügbarer Produkte optimal nutzen, vermeiden Sie unnötige Investitionen für die Implementierung von PCI DSS 4.0.
Fazit
PCI DSS 4.0 legt strenge Anforderungen für die Verwendung von TLS/SSL-Protokollen zur Sicherung von Kreditkartendaten fest. Die Einhaltung dieser Richtlinien ist sowohl für die Einhaltung der Compliance als auch für den Schutz privater Kundendaten unerlässlich.
Unternehmen können sicherstellen, dass ihre TLS/SSL-Umgebungen die hohen Anforderungen von PCI DSS 4.0 erfüllen, indem sie sich auf unsichere Protokolle konzentrieren, strenge kryptografische Kontrollen implementieren und eine starke Sicherheitslage aufrechterhalten. Der Schutz von Zahlungskartendaten ist in der heutigen Cybersicherheitsumgebung von entscheidender Bedeutung. Ein wichtiger erster Schritt zur Erreichung der PCI DSS 4.0-Konformität und zum Schutz sensibler Kundendaten ist das Verständnis und die Umsetzung dieser TLS/SSL-Sicherheit Schwerpunktbereiche in die Praxis umsetzen.
Um diese Maschinenidentitäten in Ihrer gesamten Infrastruktur zu sichern, CertSecure Manager unterstützt Sie bei der Suche nach allen TLS-Zertifikaten mit privaten Schlüsseln. Die automatische Erneuerung abgelaufener Zertifikate hilft Ihnen, Störungen zu vermeiden und schnell auf Probleme, Schwachstellen und CA-Kompromittierungen zu reagieren. Besuchen Sie unsere Website encryptionconsulting.com Für weitere Informationen. Sie können uns auch für eine Demo oder einen Proof of Concept kontaktieren.
