FAQ zu externen PCI ASV-Scans

PCI ASV

Was ist PCI ASV?

PCI ASV bezieht sich auf Anforderung 11.2.2 der Anforderungen und Sicherheitsbeurteilungsverfahren des Payment Card Industry (PCI) Data Security Standard (DSS), die quartalsweise externe Schwachstellenscans vorschreibt, die von einem Approved Scanning Vendor (ASV) durchgeführt (oder bestätigt) werden müssen. Ein ASV ist eine Organisation mit einem Portfolio an Diensten und Tools („ASV-Scanning-Lösung“), um die Einhaltung der Anforderung an externe Scans gemäß PCI DSS Anforderung 11.2.2 zu überprüfen.

Welche Systeme sind für ASV-Scans geeignet?

Der PCI DSS schreibt Schwachstellenscans für alle extern erreichbaren (internetseitigen) Systemkomponenten vor, die im Besitz oder in Nutzung des Kunden sind und Teil der Karteninhaberdaten-Umgebung bilden, sowie für jede extern erreichbare Systemkomponente, die einen Zugang zur Karteninhaberdaten-Umgebung ermöglicht.

Was ist das ASV-Verfahren?

Die Hauptphasen einer ASV-Überprüfung bestehen aus:

  • Scoping: Wird vom Kunden durchgeführt, um alle internetfähigen Systemkomponenten, die Teil der Datenumgebung des Karteninhabers sind, einzubinden.
  • Scan-Durchführung: Nutzt die vorgegebenen PCI- und WAS-Vorlagen aus Tenable One Vulnerability Management. Mehrere CDE-Abschnitte (Cardholder Data Environment/Karteninhaberdaten-Umgebung) können einzeln gescannt werden.
  • Führen Sie mehrere Scans in einer einzigen Bescheinigung zusammen.
  • Berichterstattung/Abhilfe: Ergebnisse aus Zwischenberichten werden korrigiert.
  • Streitbeilegung: Kunde und ASV (Tenable) arbeiten gemeinsam daran, strittige Prüfergebnisse zu dokumentieren und eine Problemlösung zu finden.
  • Nochmalige Überprüfung (bei Bedarf): Bis ein Durchlaufscan erzeugt wird, der Streitigkeiten und Ausnahmen gelöst hat.
  • Abschließende Berichterstattung: Eingereicht und zugestellt auf sichere Art und Weise.

Wie oft sind ASV-Schwachstellenscans erforderlich?

ASV-Schwachstellenscans sind mindestens vierteljährlich und nach jeder wesentlichen Änderung im Netzwerk erforderlich, wie z. B. nach Installationen neuer Systemkomponenten, Änderungen in der Netzwerktopologie, Änderungen der Firewall-Regeln oder nach Produkt-Upgrades.

Wie unterscheidet sich ein zugelassener Scanning-Anbieter (ASV) von einem qualifizierten Sicherheitsgutachter (QSA)?

Ein ASV führt speziell nur die in PCI DSS 11.2 beschriebenen externen Schwachstellenscans durch. Als QSA bezeichnet man ein Gutachterunternehmen, das vom PCI Security Standards Council (SSC) qualifiziert und geschult wurde, um allgemeine PCI DSS Prüfungen vor Ort durchzuführen.

Ist Tenable One als PCI ASV zertifiziert?

Ja. Tenable ist als zugelassener Scanning-Anbieter (ASV) qualifiziert, um externe Schwachstellen-Scans von über das Internet erreichbaren Umgebungen (die zur Speicherung, Verarbeitung oder Übertragung von Karteninhaberdaten verwendet werden) von Händlern und Dienstleistern zu validieren. Der ASV-Qualifizierungsprozess besteht aus drei Teilen: Der erste Teil beinhaltet die Qualifizierung von Tenable Network Security als Anbieter. Der zweite Teil betrifft die Qualifizierung der Tenable-Mitarbeiter, die für die Remote-PCI-Scandienste zuständig sind. Der dritte Teil umfasst die Sicherheitsprüfung der Remote-Scanning-Lösung von Tenable (Tenable One Vulnerability Management und Tenable PCI ASV).

Führt Tenable One als Approved Scanning Vendor (ASV) die Scans tatsächlich selbst durch?

ASVs können die Scans durchführen. Tenable ist jedoch darauf angewiesen, dass Kunden ihre eigenen Scans mit der Vorlage „PCI Quarterly External Scan“ durchführen. Diese Vorlage verhindert, dass Kunden Konfigurationseinstellungen ändern – wie etwa das Deaktivieren einzelner Schwachstellenprüfungen, das Zuweisen von Schweregraden oder das Anpassen von Scan-Parametern. Kunden nutzen die cloudbasierten Scanner von Tenable One Vulnerability Management, um um ihre über das Internet erreichbaren Umgebungen zu scannen und dann konforme Scan-Berichte zur Bescheinigung an Tenable zu übermitteln. Tenable bescheinigt die Scan-Berichte, und der Kunde übergibt sie dann an seine Auftraggeber oder Zahlungsdienstleister gemäß den Vorgaben der Zahlungsdienstleister.


Datenhoheit

Erfüllt Tenable PCI ASV die Anforderungen an die Datenhoheit der EU?

Schwachstellen-Daten sind keine EU DPD 95/46/EC-Daten, so dass die Anforderungen an den Datenaufbewahrungsort vom Kunden und nicht vom Gesetzgeber bestimmt werden. Staatliche EU-Organisationen könnten ihre eigenen Anforderungen an die Datenaufbewahrung haben, aber diese müssten von Fall zu Fall geprüft werden und sind wahrscheinlich kein Problem für PCI ASV-Scans.


Tenable One Vulnerability Management ASV: Preise / Lizenzierung / Bestellung

Sind in Tenable One Vulnerability Management Lizenzen für PCI ASV enthalten?

Yes, Tenable One Vulnerability Management includes a PCI ASV license for a single, unique PCI asset. Einige Unternehmen haben große Anstrengungen unternommen, um die Assets für PCI einzuschränken, oftmals durch Auslagerung von Zahlungsverarbeitungsfunktionen. Da diese Kunden als „nicht im PCI-Business tätig“ eingeordnet werden können, hat Tenable den Kauf und die Lizenzierung für sie vereinfacht. Ein Kunde kann sein Asset alle 90 Tage wechseln.

Wie wird Tenable One PCI ASV lizenziert?

Kunden, die mehr als ein bestimmtes PCI-Asset nutzen, können die Tenable PCI ASV-Lösung als Add-on zu ihrem bestehenden Tenable One Vulnerability Management-Abonnement lizenzieren.

Warum wird Tenable PCI ASV nicht nach der Anzahl der mit dem Internet verbundenen PCI-Assets eines Kunden lizenziert?

Die Anzahl der internetfähigen Hosts, die sich innerhalb der Karteninhaberdatenumgebung (CDE) eines Unternehmens befinden oder einen Pfad zu dieser bereitstellen, kann sich häufig ändern, wodurch die Lizenzierung komplexer wird. Tenable hat sich für einen einfacheren Lizenzierungsansatz entschieden.

Wie viele Bescheinigungen darf ein Kunde pro Quartal abgeben?

Kunden können eine unbegrenzte Anzahl von vierteljährlichen Bescheinigungen einreichen.

Sind Test-/Evaluierungskunden berechtigt, Tenable PCI ASV zu testen?

Ja. Testkunden können die Vorlage „PCI Quarterly External Scan“ verwenden, um Assets zu scannen und Ergebnisse zu überprüfen. Sie können jedoch keine Scanberichte zur Bescheinigung einreichen.

Wie wechseln Kunden von Tenable Security Center, die die bisherige PCI ASV-Funktion lizenziert haben, auf die neue Funktion?

Kunden von Tenable Security Center, die bereits External/PCI Scanning lizenziert haben, nutzen Tenable PCI ASV automatisch, sobald es verfügbar ist. Zum Verlängerungstermin können diese Kunden ihre Lizenz einfach unter Verwendung ihrer bestehenden SKUs verlängern. Es könnte für sie jedoch von Vorteil sein, stattdessen Tenable PCI ASV zu lizenzieren.