剣 KENSAI
PCI DSS v4.0

PCI-DSS-Penetrationstests & Schwachstellenmanagement

PCI DSS v4.0 verschärfte die Sicherheitstest-Anforderungen mit Wirkung ab März 2024. Vierteljährliche ASV-Scans, jährliche Penetrationstests und kontinuierliches Schwachstellenmanagement sind nun verpflichtend. KENSAI liefert alle drei in einer Plattform.

PCI-Assessment starten → PCI-Dashboard-Demo ansehen

PCI-DSS-v4.0-Sicherheitstest-Anforderungen

PCI DSS v4.0, das im März 2024 zum alleinigen aktiven Standard wurde, enthält bedeutende Aktualisierungen der Sicherheitstest-Anforderungen unter den Anforderungen 11.3 und 11.4. Genau das ist erforderlich:

Anforderung 11.3.1 — Interne Schwachstellen-Scans (vierteljährlich)

Führen Sie interne Schwachstellen-Scans mindestens alle drei Monate und nach jeder wesentlichen Änderung durch. Als High oder Critical eingestufte Schwachstellen müssen behoben und erneut gescannt werden.

Anforderung 11.3.2 — Externe Schwachstellen-Scans (vierteljährlich, ASV)

Führen Sie externe Schwachstellen-Scans über einen Approved Scanning Vendor (ASV) mindestens alle drei Monate durch. Alle extern erreichbaren IPs in der CDE müssen einen „sauberen“ Scan ohne CVSS-4.0+-Findings erreichen.

Anforderung 11.4.1 — Penetrationstests (jährlich)

Eine Penetrationstest-Methodik muss definiert und befolgt werden. Tests müssen mindestens jährlich und nach jedem wesentlichen Infrastruktur- oder Anwendungs-Upgrade durchgeführt werden.

Anforderung 11.4.3 — Externe Penetrationstests

Externe Penetrationstests des CDE-Perimeters müssen durchgeführt werden. Die Tests müssen Netzwerk- und Anwendungsebene umfassen.

Anforderung 11.4.4 — Interne Penetrationstests

Interne Penetrationstests der CDE müssen durchgeführt werden. Findings müssen behoben und durch einen Retest die Behebung bestätigt werden.

Anforderung 11.4.6 — Segmentierungstests (NEU in v4.0)

Wird Netzwerksegmentierung zur Isolierung der CDE genutzt, müssen Penetrationstests verifizieren, dass die Segmentierungskontrollen wirksam sind. Tests mindestens alle sechs Monate und nach Segmentierungsänderungen.

🚨 v4.0-Neuanforderungen jetzt aktiv

Die „future-dated“-Anforderungen von PCI DSS v4.0 wurden am 31. März 2025 verpflichtend. Dazu gehören ein erweitertes Scoping der Penetrationstests, Segmentierungstests alle 6 Monate (statt jährlich) und neue Anforderungen an Sicherheitstests von Webanwendungen. Viele Organisationen holen noch auf.

CDE-Scoping: Was getestet werden muss

SystemkategorieIm Anwendungsbereich?Testanforderung
Systeme, die CHD speichern, verarbeiten oder übertragenImmer im AnwendungsbereichInterner + externer Schwachstellen-Scan + Pentest
Systeme im selben Netzwerksegment wie die CDEIm Anwendungsbereich, sofern nicht segmentiertInterner Schwachstellen-Scan + Pentest
Systeme, die der CDE Sicherheitsdienste bereitstellenIm AnwendungsbereichInterner Schwachstellen-Scan + Pentest
Extern erreichbare CDE-KomponentenIm AnwendungsbereichASV-Scan + externer Pentest
SegmentierungskontrollenMüssen getestet werdenSegmentierungs-Penetrationstest halbjährlich

Wie KENSAI PCI-DSS-Compliance unterstützt

✓ ASV-kompatibles externes Scanning

KENSAIs externes Scanning erfüllt die Anforderungen der PCI-DSS-ASV-Scanning-Methodik. Exportieren Sie Scan-Ergebnisse in den von PCI geforderten Formaten.

✓ Vierteljährliche Scan-Planung

Automatisierte vierteljährliche Scan-Planung mit E-Mail-Benachrichtigungen und Compliance-Tracking – verpassen Sie nie ein erforderliches Scan-Fenster.

✓ CDE-Asset-Inventar

Entdeckt und verfolgt automatisch alle im Anwendungsbereich liegenden CDE-Systeme, sodass in Ihren vierteljährlichen Scans nichts übersehen wird.

✓ Segmentierungs-Validierung

Testet, dass CDE-Netzwerksegmente nicht von Systemen außerhalb des Anwendungsbereichs erreichbar sind – erfüllt die neue 6-Monats-Anforderung an Segmentierungstests.

✓ Remediation-Workflow

Verfolgen Sie die Behebung von High-/Critical-Schwachstellen mit Beweiserfassung und Rescan-Bestätigung – erforderlich für QSA-Evidenzpakete.

✓ PCI-formatierte Berichte

Erzeugen Sie QSA-fertige Berichte mit Schwachstellen-Findings, die auf PCI-DSS-Anforderungen gemappt sind, samt Remediation-Status-Tracking.

Schweregrad-Schwellenwerte für PCI DSS

PCI DSS v4.0 nutzt CVSS-v3.1-Scoring zur Definition der Schweregrad-Schwellenwerte. Die Remediation-Anforderungen des Standards:

CVSS-ScoreSchweregradInterner ScanExterner ASV-Scan
9.0 – 10.0CriticalMuss vor bestandenem Scan behoben werdenBlockiert „sauberen“ Scan — muss behoben werden
7.0 – 8.9HighMuss vor bestandenem Scan behoben werdenBlockiert „sauberen“ Scan — muss behoben werden
4.0 – 6.9MediumRisikobasierte Behebung akzeptabelKann mit Ausnahmedokumentation bestehen
0.1 – 3.9LowDokumentieren und verfolgenBlockiert sauberen Scan nicht

Häufige PCI-DSS-Findings, die KENSAI erkennt

PCI-DSS-v4.0-Compliance schneller erreichen

KENSAI liefert kontinuierliches Schwachstellen-Scanning, ASV-kompatibles Reporting und Segmentierungstests in einer Plattform. Reduzieren Sie die QSA-Assessment-Zeit und halten Sie ganzjährig PCI-Compliance.

PCI-DSS-Assessment starten → Mit einem PCI-Experten sprechen

Verwandte Artikel

AWS & Azure Critical Cloud... إرشادات أمان 6G بالتصميم، مخاطر التهديدات الداخلية CVE-2025-7024: Privilege Escalation in AIRBUS PSS TETRA C Security