FAQ zu externen PCI ASV-Scans

PCI ASV

Was ist PCI ASV?

PCI ASV bezieht sich auf Anforderung 11.2.2 der Anforderungen und Sicherheitsbeurteilungsverfahren des Payment Card Industry (PCI) Data Security Standard (DSS), die quartalsweise externe Schwachstellenscans vorschreibt, die von einem Approved Scanning Vendor (ASV) durchgeführt (oder bestätigt) werden müssen. Ein ASV ist eine Organisation mit einem Portfolio an Diensten und Tools („ASV-Scanning-Lösung“), um die Einhaltung der Anforderung an externe Scans gemäß PCI DSS Anforderung 11.2.2 zu überprüfen.

Welche Systeme sind für ASV-Scans geeignet?

Der PCI DSS schreibt Schwachstellenscans für alle extern erreichbaren (internetseitigen) Systemkomponenten vor, die im Besitz oder in Nutzung des Kunden sind und Teil der Karteninhaberdaten-Umgebung bilden, sowie für jede extern erreichbare Systemkomponente, die einen Zugang zur Karteninhaberdaten-Umgebung ermöglicht.

Was ist das ASV-Verfahren?

Die Hauptphasen einer ASV-Überprüfung bestehen aus:

  • Scoping: Wird vom Kunden durchgeführt, um alle internetfähigen Systemkomponenten, die Teil der Datenumgebung des Karteninhabers sind, einzubinden.
  • Scan-Durchführung: Nutzt die vorgegebenen PCI- und WAS-Vorlagen aus Tenable One Vulnerability Management. Mehrere CDE-Abschnitte (Cardholder Data Environment/Karteninhaberdaten-Umgebung) können einzeln gescannt werden.
  • Führen Sie mehrere Scans in einer einzigen Bescheinigung zusammen.
  • Berichterstattung/Abhilfe: Ergebnisse aus Zwischenberichten werden korrigiert.
  • Streitbeilegung: Kunde und ASV (Tenable) arbeiten gemeinsam daran, strittige Prüfergebnisse zu dokumentieren und eine Problemlösung zu finden.
  • Nochmalige Überprüfung (bei Bedarf): Bis ein Durchlaufscan erzeugt wird, der Streitigkeiten und Ausnahmen gelöst hat.
  • Abschließende Berichterstattung: Eingereicht und zugestellt auf sichere Art und Weise.

Wie oft sind ASV-Schwachstellenscans erforderlich?

ASV-Schwachstellenscans sind mindestens vierteljährlich und nach jeder wesentlichen Änderung im Netzwerk erforderlich, wie z. B. nach Installationen neuer Systemkomponenten, Änderungen in der Netzwerktopologie, Änderungen der Firewall-Regeln oder nach Produkt-Upgrades.

Wie unterscheidet sich ein zugelassener Scanning-Anbieter (ASV) von einem qualifizierten Sicherheitsgutachter (QSA)?

Ein ASV führt speziell nur die in PCI DSS 11.2 beschriebenen externen Schwachstellenscans durch. Als QSA bezeichnet man ein Gutachterunternehmen, das vom PCI Security Standards Council (SSC) qualifiziert und geschult wurde, um allgemeine PCI DSS Prüfungen vor Ort durchzuführen.

Ist Tenable One als PCI ASV zertifiziert?

Ja. Tenable ist als zugelassener Scanning-Anbieter (ASV) qualifiziert, um externe Schwachstellen-Scans von über das Internet erreichbaren Umgebungen (die zur Speicherung, Verarbeitung oder Übertragung von Karteninhaberdaten verwendet werden) von Händlern und Dienstleistern zu validieren. Der ASV-Qualifizierungsprozess besteht aus drei Teilen: Der erste Teil beinhaltet die Qualifizierung von Tenable Network Security als Anbieter. Der zweite Teil betrifft die Qualifizierung der Tenable-Mitarbeiter, die für die Remote-PCI-Scandienste zuständig sind. Der dritte Teil umfasst die Sicherheitsprüfung der Remote-Scanning-Lösung von Tenable (Tenable One Vulnerability Management und Tenable PCI ASV).

Führt Tenable One als Approved Scanning Vendor (ASV) die Scans tatsächlich selbst durch?

ASVs können die Scans durchführen. Tenable ist jedoch darauf angewiesen, dass Kunden ihre eigenen Scans mit der Vorlage „PCI Quarterly External Scan“ durchführen. Diese Vorlage verhindert, dass Kunden Konfigurationseinstellungen ändern – wie etwa das Deaktivieren einzelner Schwachstellenprüfungen, das Zuweisen von Schweregraden oder das Anpassen von Scan-Parametern. Kunden nutzen die cloudbasierten Scanner von Tenable One Vulnerability Management, um um ihre über das Internet erreichbaren Umgebungen zu scannen und dann konforme Scan-Berichte zur Bescheinigung an Tenable zu übermitteln. Tenable bescheinigt die Scan-Berichte, und der Kunde übergibt sie dann an seine Auftraggeber oder Zahlungsdienstleister gemäß den Vorgaben der Zahlungsdienstleister.


Datenhoheit

Erfüllt Tenable PCI ASV die Anforderungen an die Datenhoheit der EU?

Schwachstellen-Daten sind keine EU DPD 95/46/EC-Daten, so dass die Anforderungen an den Datenaufbewahrungsort vom Kunden und nicht vom Gesetzgeber bestimmt werden. Staatliche EU-Organisationen könnten ihre eigenen Anforderungen an die Datenaufbewahrung haben, aber diese müssten von Fall zu Fall geprüft werden und sind wahrscheinlich kein Problem für PCI ASV-Scans.