Der bestandene Scan, der nichts beweist
Ein grüner ASV-Scan sagt nur eines: In dem, was gescannt wurde, war nichts Kritisches. Über die eigentliche Frage sagt er nichts, nämlich ob das Richtige gescannt wurde. Warum bei PCI DSS der Scanumfang der Prüfpunkt ist und die Kette der Quartalsscans genauso zählt wie das einzelne Ergebnis.
Ein bestandener ASV-Scan fühlt sich nach Sicherheit an. Grüner Haken, Bericht abgelegt, Quartal erledigt. Was er tatsächlich aussagt, ist bescheidener: In dem, was gescannt wurde, war nichts Kritisches. Über die Frage, die im Prüfungsgespräch zuerst kommt, sagt er nichts. Nämlich ob das Richtige gescannt wurde.
Der Umfang ist der Prüfpunkt, nicht das Ergebnis
PCI DSS verlangt in Anforderung 11.3.2 vierteljährliche externe Schwachstellenscans durch einen Approved Scanning Vendor. Der Scan selbst ist dabei der einfache Teil, den erledigt ein zugelassener Anbieter. Schwieriger ist, was davor liegt: Welche Systeme gehören zur Karteninhaber-Datenumgebung? Welche externen Adressen und Dienste zählen dazu? Und wenn eine Komponente vom Scanumfang ausgenommen wurde, warum? Ein Prüfer fragt genau in dieser Reihenfolge, und eine Ausnahme ohne dokumentierte Begründung ist unangenehmer als ein Befund mit Behandlungsplan.
Die Kette zählt, nicht der einzelne Haken
Dazu kommt die zeitliche Seite. Ein Scanergebnis trägt 90 Tage, danach ist das nächste fällig. Wer im Frühjahr sauber scannt und dann im Sommerloch ein Quartal überspringt, hat für dieses Jahr keine lückenlose Kette mehr, egal wie gut die einzelnen Ergebnisse waren. Und ein nicht bestandener Scan ist kein Endzustand: Er verlangt Behebung und Rescan, bis das Ergebnis trägt. Wer das nicht als Kette führt, verliert schnell den Überblick, welcher Rescan zu welchem ursprünglichen Scan gehört.
Wie isidaten die Scanverwaltung führt
Das neue PCI-DSS-Modul bildet beides ab. Die Karteninhaber-Datenumgebung wird mit ihren Komponenten geführt, und wer etwas vom Scanumfang ausnimmt, muss es begründen. Quartalsscans laufen als Kette mit Rescans und 90 Tagen Gültigkeit, Fälligkeitserinnerungen kommen 30, 14 und 7 Tage vorher statt hinterher. Befunde werden nach den Regeln des ASV Program Guide bewertet, samt CVSS-Schwelle, automatischen Fehlschlägen und der Ausnahme für Denial-of-Service-Prüfungen; Feststellungen verlangen eine Erklärung. Daneben liegt der Anforderungskatalog mit 12 Anforderungen in sechs Zielbereichen, und ein Readiness-Abgleich stellt die eigene Sicht auf die Angriffsfläche neben den Scanumfang, damit Lücken vor dem Quartalsscan auffallen und nicht danach.
Mehr dazu zeigt die PCI-DSS-Lösungsseite und die Modulseite. Warum die eigene Angriffsfläche der Ausgangspunkt ist, stand hier vor Kurzem.
Fragen zu dieser Neuerung?
Sprechen Sie mit uns – wir zeigen Ihnen die Funktion gern in einer Demo.