剣 KENSAI
PCI DSS v4.0

PCI-DSS-Penetrationstests und Schwachstellenmanagement

PCI DSS v4.0 verschärfte ab März 2024 die Anforderungen an Sicherheitstests. Vierteljährliche ASV-Scans, jährliche Penetrationstests und kontinuierliches Schwachstellenmanagement sind jetzt obligatorisch. KENSAI bietet alle drei auf einer Plattform.

PCI-Bewertung starten → Siehe PCI Dashboard-Demo

Sicherheitstestanforderungen für PCI DSS v4.0

PCI DSS v4.0, das im März 2024 zum einzigen aktiven Standard wurde, enthält bedeutende Aktualisierungen der Sicherheitstestanforderungen gemäß den Anforderungen 11.3 und 11.4. Hier ist genau das, was erforderlich ist:

Anforderung 11.3.1 – Interne Schwachstellenscans (vierteljährlich)

Führen Sie interne Schwachstellenscans mindestens alle drei Monate und nach jeder wesentlichen Änderung durch. Schwachstellen, die als „Hoch“ oder „Kritisch“ eingestuft werden, müssen behoben und erneut gescannt werden.

Anforderung 11.3.2 – Externe Schwachstellenscans (vierteljährlich, ASV)

Führen Sie mindestens alle drei Monate einen externen Schwachstellenscan mit einem zugelassenen Scan-Anbieter (ASV) durch. Alle nach außen gerichteten IPs im CDE müssen einen „sauberen“ Scan ohne CVSS 4.0+-Ergebnisse durchführen.

Anforderung 11.4.1 – Penetrationstests (jährlich)

Eine Penetrationstestmethode muss definiert und befolgt werden. Tests müssen mindestens einmal jährlich und nach jeder wesentlichen Infrastruktur- oder Anwendungsaktualisierung durchgeführt werden.

Anforderung 11.4.3 – Externe Penetrationstests

Es müssen externe Penetrationstests des CDE-Perimeters durchgeführt werden. Die Tests müssen Tests auf Netzwerk- und Anwendungsebene umfassen.

Anforderung 11.4.4 – Interner Penetrationstest

Es müssen interne Penetrationstests des CDE durchgeführt werden. Die Feststellungen müssen durch erneute Tests zur Bestätigung der Lösung behoben werden.

Anforderung 11.4.6 – Segmentierungstests (NEU in Version 4.0)

Wenn Netzwerksegmentierung zur Isolierung des CDE verwendet wird, muss durch Penetrationstests überprüft werden, ob die Segmentierungskontrollen wirksam sind. Tests mindestens alle sechs Monate und nach Segmentierungsänderungen.

🚨 v4.0 Neue Anforderungen jetzt aktiv

Die „zukünftigen“ Anforderungen von PCI DSS v4.0 wurden am 31. März 2025 verbindlich. Dazu gehören erweiterte Penetrationstests, Segmentierungstests alle 6 Monate (statt jährlich) und neue Anforderungen für Sicherheitstests für Webanwendungen. Viele Organisationen holen immer noch auf.

CDE-Scoping: Was getestet werden muss

SystemkategorieIm Geltungsbereich?Testanforderung Systeme, die CHD speichern, verarbeiten oder übertragenImmer im GeltungsbereichInterner + externer Schwachstellenscan + Pentest Systeme im selben Netzwerksegment wie CDEIm Geltungsbereich, sofern nicht segmentiertInterner Schwachstellenscan + Pentest Systeme, die Sicherheitsdienste für CDE bereitstellenIm GeltungsbereichInterner Schwachstellenscan + Pentest Nach außen gerichtete CDE-KomponentenIm GeltungsbereichASV-Scan + externer Pentest SegmentierungskontrollenMuss getestet werdenSegmentierungspenetrationstest alle 2 Jahre

Wie KENSAI die PCI-DSS-Konformität unterstützt

✓ ASV-kompatibles externes Scannen

Das externe Scannen von KENSAI erfüllt die Anforderungen der PCI DSS ASV-Scanmethode. Exportieren Sie Scanergebnisse in PCI-erforderliche Formate.

✓ Vierteljährliche Scanplanung

Automatisierte vierteljährliche Scan-Planung mit E-Mail-Benachrichtigungen und Compliance-Nachverfolgung – verpassen Sie nie wieder ein erforderliches Scan-Fenster.

✓ CDE-Asset-Inventar

Erkennt und verfolgt automatisch alle CDE-Systeme im Umfang und stellt sicher, dass bei Ihren vierteljährlichen Scans nichts übersehen wird.

✓ Segmentierungsvalidierung

Testet, dass CDE-Netzwerksegmente nicht von Systemen außerhalb des Geltungsbereichs erreicht werden können – erfüllt die neue 6-monatige Segmentierungstestanforderung.

✓ Behebungs-Workflow

Verfolgen Sie die Behebung hoher/kritischer Schwachstellen mit Beweiserfassung und erneuter Scan-Bestätigung – erforderlich für QSA-Beweispakete.

✓ PCI-formatierte Berichte

Generieren Sie QSA-fähige Berichte mit Schwachstellenergebnissen, die den PCI-DSS-Anforderungen zugeordnet sind, und Nachverfolgung des Behebungsstatus.

Schweregradschwellenwerte für PCI DSS

PCI DSS v4.0 verwendet CVSS v3.1-Scoring, um Schweregradschwellenwerte zu definieren. Die Behebungsanforderungen des Standards:

CVSS-ScoreSchweregradInterner ScanExterner ASV-Scan 9.0 – 10.0KritischMuss vor dem Bestehen des Scans behoben werdenBlockiert einen „sauberen“ Scan – muss korrigiert werden 7.0 – 8.9HochMuss vor dem Bestehen des Scans behoben werdenBlockiert einen „sauberen“ Scan – muss korrigiert werden 4.0 – 6.9MittelRisikobasierte Behebung akzeptabelKann mit Ausnahmedokumentation bestanden werden 0,1 – 3,9NiedrigDokumentieren und verfolgenBlockiert den sauberen Scan nicht

Häufige PCI DSS-Ergebnisse, die KENSAI erkennt

  • Unverschlüsselte Karteninhaberdaten im Netzwerkverkehr (Klartext-PAN über HTTP)
  • Standardanmeldeinformationen für Zahlungsterminals und Netzwerkgeräte
  • Ungepatchte Systeme im CDE (PCI benötigt für kritische Systeme Patches innerhalb eines Monats)
  • Unzureichende Netzwerksegmentierung (CDE-Zugriff über das Unternehmensnetzwerk)
  • Offengelegte Verwaltungsschnittstellen (SSH, RDP, Admin-Konsolen) auf CDE-Systemen
  • SQL-Injection-Schwachstellen in Webanwendungen, die Zahlungen verarbeiten
  • Schwache TLS-Konfiguration (SSLv3, TLS 1.0, schwache Verschlüsselungssammlungen)
  • Fehlende Sicherheitsheader auf Zahlungsseiten

Erreichen Sie PCI DSS v4.0-Konformität schneller

KENSAI bietet kontinuierliches Schwachstellenscannen, ASV-kompatibles Reporting und Segmentierungstests auf einer Plattform. Reduzieren Sie die Zeit für die QSA-Bewertung und sorgen Sie das ganze Jahr über für PCI-Konformität.

PCI DSS-Bewertung starten → Sprechen Sie mit einem PCI-Experten

Verwandte Artikel

AWS & Azure Critical Cloud... Die 6G-Sicherheitsrichtlinie ist die erste Wahl الداخلية CVE-2025-7024: Privilegieneskalation in der Sicherheit von AIRBUS PSS TETRA C