Die richtige Wahl treffen
Somit haben Unternehmen drei grundlegende Möglichkeiten, Punkt 6.6 der PCI-Vorgaben zu erfüllen. Die Entscheidung für einen Weg hängt davon ab, ob das eigene Personal fähig ist
- eine Application Layer Firewall zu konfigurieren und zu pflegen,
- eine Codeanalyse durchzuführen oder
- ein Schwachstellen-Analysetool zu bedienen und sämtliche aufgedeckten Probleme zu beheben.
Dabei muss natürlich auch die Architektur berücksichtigt werden, und wie gut eine Application Layer Firewall mit den vorhandenen Systemen und Geräten zusammenarbeitet.
Ein Unternehmen sollte – vor allem bei der Entscheidung für einen Drittanbieter-Review – außerdem den aktuellen Code-Status berücksichtigen. Kreditkartenanwendungen entwickeln sich bisweilen über einen längeren Zeitraum und beinhalten oft Legacy Code (Quellcode, der auch ältere Systeme unterstützt) unbekannten Ursprungs und mit unklaren Auswirkungen.
Das IT-Sicherheitspersonal möchte sicherlich keinen Legacy-Code entfernen und damit riskieren, eine geschäftskritische Anwendung außer Gefecht zu setzen. Letztlich kann die Implementierung einer Firewall vor einer Anwendung also kostengünstiger und weniger störanfällig sein, als die Applikation nach einem Code Review neu schreiben zu müssen.
Seite 5: Herausforderungen bei der Einhaltung von PCI DSS
(ID:2012778)