19/03/2025 4m read

Wieso jedes Unternehmen eine PCI 4.0-konforme SASE-Plattform haben sollteย 

Daniel Liber
Daniel Liber
PCI_4.0_certified_

Inhaltsverzeichnis

Cato gab heute bekannt, dass es der erste Anbieter einer SASE-Plattform ist, der die PCI DSS v4.0-Compliance erreicht hat. Genauer gesagt, die Einhaltung von PCI DSS v4.0.1. Die Einhaltung von PCI DSS v4.0 ist zwar besonders wichtig fรผr Einzelhรคndler, die Zahlungsdaten verarbeiten, aber auch andere Branchen profitieren davon, indem sie ihre Sicherheitslage verbessern, das Risiko verringern und die Einhaltung der branchenweit besten Praktiken demonstrieren.ย 

Was ist PCI DSS v4.0 und warum ist es wichtig? 

Der Payment Card Industry Data Security Standard (PCI DSS oder kurz โ€žPCIโ€œ) ist ein weltweit anerkanntes Rahmenwerk zum Schutz von Zahlungskartendaten. PCI ist eine zwingende Anforderung fรผr Einzelhรคndler, die Zahlungskartendaten verarbeiten โ€“ also fรผr praktisch alle Einzelhรคndler. Version 4.0 ist die jรผngste Weiterentwicklung des PCI-Standards und fรผhrt verbesserte technische und betriebliche Kontrollen ein, um der wachsenden Komplexitรคt von Cyber-Bedrohungen zu begegnen. Wichtige Aktualisierungen in v4.0 umfassen: 

  • Fokus auf kontinuierliche Sicherheit: Schwerpunkt auf Echtzeitรผberwachung, Tests und Erkennung von Bedrohungen. 
  • Unterstรผtzung fรผr aufkommende Bedrohungen: Erweiterte Richtlinien zur Minderung von Risiken, die mit neuen und sich entwickelnden Angriffsvektoren verbunden sind. 
  • Zusรคtzlicher Fokus auf TPSPs (Drittanbieter-Serviceanbieter): TPSPs, die die Sicherheit der Daten der Karteninhaber der Kunden beeintrรคchtigen kรถnnten, mรผssen nachweisen, dass sie die geltenden PCI-Anforderungen erfรผllen. 

Bei der Erfรผllung von PCI DSS v4.0 geht es nicht nur um die Einhaltung von Mindestanforderungen. Es geht darum, ein proaktives Engagement fรผr die Sicherheit sowohl von der Organisation als auch von ihren kritischen TPSPs zu demonstrieren.  

Warum ist die PCI DSS v4.0-Compliance bahnbrechend fรผr SASE? 

Traditionelle Sicherheitsmodelle haben oft Schwierigkeiten, mit den Anforderungen moderner IT-Umgebungen Schritt zu halten, in denen Anwendungen, Benutzer und Daten รผber lokale, Cloud- und hybride Infrastrukturen verteilt sind. Die Cloud-native, konvergente Architektur der Cato SASE Cloud-Plattform vereint Netzwerk und Sicherheit in einer einzigen Plattform โ€“ ein wesentlicher Vorteil zur Erreichung der Compliance.

Als kritische TPSPs sind SASE-Anbieter dafรผr verantwortlich, ihre PCI DSS-Compliance nachzuweisen, wie von Organisationen gefordert, die Compliance-Programme verwalten. Cato erreichte die strengste TPSP-Zertifizierung (PCI DSS Service Provider Level 1), die Folgendes umfasst:

  • Jahresbericht รผber die Einhaltung (Report on Compliance, ROC) durch einen qualifizierten Sicherheitsprรผfer (Qualified Security Assessor, QSA). 
  • Vierteljรคhrlicher externer Netzwerk-Scan durch einen genehmigten Scanning-Anbieter (Approved Scanning Vendor, ASV). 
  • Jรคhrliche Penetrationstests durch eine qualifizierte interne Ressource oder einen externen Dritten.
  • Vierteljรคhrliche interne Scans im Rahmen der eigenen internen Schwachstellenbewertungen des Anbieters.
  • โ€žAttestation of Compliance (AOC)โ€œ-Formular, eine formale Bestรคtigung, dass ein Unternehmen alle PCI DSS-Anforderungen erfรผllt hat, was die Compliance-Berichterstattung und die Risikobewertung von Anbietern fรผr CIOs vereinfacht.
Security, Compliance and Privacy Center | Take a look

PCI-Compliance: Einzelhandel und darรผber hinaus  

Mit der โ€žPCI DSS Service Provider Level 1โ€œ-Zertifizierung vereinfacht Cato die Compliance-Bemรผhungen unserer Kunden, reduziert die Komplexitรคt und erleichtert ihre PCI-Prรผfungen. Das kommt natรผrlich den Einzelhรคndlern zugute, aber auch jedem anderen Unternehmen. Es wรคre fรผr viele Organisationen schwierig, wenn nicht sogar unmรถglich, sicherzustellen, dass ein Dienstanbieter regelmรครŸig Scans oder Penetrationstests durchfรผhrt. Die PCI-Compliance wird zu einer einfachen Mรถglichkeit, die Einhaltung dieser Best Practices zu bestรคtigen.

Die PCI-Compliance hilft Unternehmen auch dabei, ihre Sicherheitsstrategien zukunftssicher zu machen. Wรคhrend sich die Compliance-Standards weiterentwickeln, sorgt Cato dafรผr, dass Unternehmen durch die fortlaufende Einhaltung dieser kritischen Anforderungen einen Schritt voraus bleiben.

Das Erreichen der PCI DSS v4.0-Zertifizierung ist nicht nur ein Meilenstein in der Regulierung, sondern spiegelt auch das kontinuierliche Engagement von Cato wider, Kundendaten zu schรผtzen, die Einhaltung von Vorschriften zu vereinfachen und es Unternehmen zu ermรถglichen, sich auf Innovationen zu konzentrieren. Mit Cato als vertrauenswรผrdigem Partner erhalten Unternehmen eine robuste Sicherheitsgrundlage, die den hรถchsten Branchenstandards entspricht.

Related Topics

Daniel Liber

Daniel Liber

Daniel Liber ist seit รผber 19 Jahren in der Cybersicherheitsbranche tรคtig und verfรผgt รผber umfassende Erfahrung sowohl als externer Berater als auch im internen Sicherheitsteam. Er arbeitete als Penetrationstester und Application Security Engineer fรผr Comsec, Leumi Bank, CyberArk und Amdocs und war spรคter als Application Security Manager und CISO bei Playtech (LSE:PTEC) tรคtig. Daniel hรคlt Vortrรคge auf verschiedenen Konferenzen (OWASP, BSides, DeepSec) und berรคt junge Startups. Daniel verfolgt bei Cato Networks gemeinsam mit dem Sicherheitsteam das Ziel, Cato nicht nur zum besten, sondern auch zum sichersten Produkt zu machen.

Read More