PCI DSS v4.0 verschärfte ab März 2024 die Anforderungen an Sicherheitstests. Vierteljährliche ASV-Scans, jährliche Penetrationstests und kontinuierliches Schwachstellenmanagement sind jetzt obligatorisch. KENSAI bietet alle drei auf einer Plattform.
PCI-Bewertung starten → Siehe PCI Dashboard-DemoPCI DSS v4.0, das im März 2024 zum einzigen aktiven Standard wurde, enthält bedeutende Aktualisierungen der Sicherheitstestanforderungen gemäß den Anforderungen 11.3 und 11.4. Hier ist genau das, was erforderlich ist:
Führen Sie interne Schwachstellenscans mindestens alle drei Monate und nach jeder wesentlichen Änderung durch. Schwachstellen, die als „Hoch“ oder „Kritisch“ eingestuft werden, müssen behoben und erneut gescannt werden.
Führen Sie mindestens alle drei Monate einen externen Schwachstellenscan mit einem zugelassenen Scan-Anbieter (ASV) durch. Alle nach außen gerichteten IPs im CDE müssen einen „sauberen“ Scan ohne CVSS 4.0+-Ergebnisse durchführen.
Eine Penetrationstestmethode muss definiert und befolgt werden. Tests müssen mindestens einmal jährlich und nach jeder wesentlichen Infrastruktur- oder Anwendungsaktualisierung durchgeführt werden.
Es müssen externe Penetrationstests des CDE-Perimeters durchgeführt werden. Die Tests müssen Tests auf Netzwerk- und Anwendungsebene umfassen.
Es müssen interne Penetrationstests des CDE durchgeführt werden. Die Feststellungen müssen durch erneute Tests zur Bestätigung der Lösung behoben werden.
Wenn Netzwerksegmentierung zur Isolierung des CDE verwendet wird, muss durch Penetrationstests überprüft werden, ob die Segmentierungskontrollen wirksam sind. Tests mindestens alle sechs Monate und nach Segmentierungsänderungen.
Die „zukünftigen“ Anforderungen von PCI DSS v4.0 wurden am 31. März 2025 verbindlich. Dazu gehören erweiterte Penetrationstests, Segmentierungstests alle 6 Monate (statt jährlich) und neue Anforderungen für Sicherheitstests für Webanwendungen. Viele Organisationen holen immer noch auf.
Das externe Scannen von KENSAI erfüllt die Anforderungen der PCI DSS ASV-Scanmethode. Exportieren Sie Scanergebnisse in PCI-erforderliche Formate.
Automatisierte vierteljährliche Scan-Planung mit E-Mail-Benachrichtigungen und Compliance-Nachverfolgung – verpassen Sie nie wieder ein erforderliches Scan-Fenster.
Erkennt und verfolgt automatisch alle CDE-Systeme im Umfang und stellt sicher, dass bei Ihren vierteljährlichen Scans nichts übersehen wird.
Testet, dass CDE-Netzwerksegmente nicht von Systemen außerhalb des Geltungsbereichs erreicht werden können – erfüllt die neue 6-monatige Segmentierungstestanforderung.
Verfolgen Sie die Behebung hoher/kritischer Schwachstellen mit Beweiserfassung und erneuter Scan-Bestätigung – erforderlich für QSA-Beweispakete.
Generieren Sie QSA-fähige Berichte mit Schwachstellenergebnissen, die den PCI-DSS-Anforderungen zugeordnet sind, und Nachverfolgung des Behebungsstatus.
PCI DSS v4.0 verwendet CVSS v3.1-Scoring, um Schweregradschwellenwerte zu definieren. Die Behebungsanforderungen des Standards:
KENSAI bietet kontinuierliches Schwachstellenscannen, ASV-kompatibles Reporting und Segmentierungstests auf einer Plattform. Reduzieren Sie die Zeit für die QSA-Bewertung und sorgen Sie das ganze Jahr über für PCI-Konformität.
PCI DSS-Bewertung starten → Sprechen Sie mit einem PCI-Experten