Herausforderungen bei der Einhaltung von PCI DSS
Abschließend bleibt anzumerken, dass PCI – trotz der vielversprechenden Zielsetzung – in der Praxis noch weit von der Perfektion entfernt ist. Nicht zu wissen wo das PCI SSC mit dem Punkt 6.6 die Grenzen zieht, kann jene frustrieren, die unter allen Umständen versuchen sich daran zu halten. Für den Security-Spezialisten, der prinzipiell sowohl Code Reviews als auch Application Firewall einsetzen würde, ist dies nur ein weiteres Beispiel für das grundsätzliche Compliance-Dilemma.
Wenn man einen Standard vorantreibt, der die IT-Sicherheit erhöhen soll, dann lautet die Frage „Was muss ich tun, um den Standard zu erfüllen?“. Problematischerweise ändert sich diese Frage allerdings oft in „Was ist der minimalste Aufwand, um als Compliance-konform zu gelten?“ Erst vor ein paar Wochen hat das PCI SSC erklärt, dass jedes Unternehmen nur eine der beschriebenen Maßnahmen ergreifen muss, idealerweise aber beide Möglichkeiten nutzt.
Bevor Sie überhastet irgendwelche Maßnahmen vorantreiben sollten Sie sich zunächst einmal die Zeit nehmen, die Web-Application-Anforderungen von PCI DSS unter Berücksichtigung der Clarification Documents genau zu erfassen. Anschließend lohnt es sich zu überlegen, welche der anerkannten Möglichkeiten zu ihrer Architektur und den bestehenden Ressourcen passt.
Jede der genannten Optionen hilft Ihrem Unternehmen bei richtiger Umsetzung dabei, PCI zu erfüllen. Und als positiven Nebeneffekt steigern Sie gleichzeitig die Webapplikationssicherheit.
(ID:2012778)