Im März 2022 veröffentlichte das Payment Card Industry (PCI) Security Standards Council (SSC) die neueste Version seines Datensicherheit , PCI DSS v4.0, und setzte PCI DSS v3.2.1 Ende März 2024 offiziell außer Dienst. PCI DSS ist ein weltweiter Standard, der die technischen und betrieblichen Mindestsicherheitsanforderungen für die Einhaltung durch alle Organisationen definiert, die Zahlungskartendaten speichern, verarbeiten oder übertragen.
PCI DSS v4.0 und seine Aktualisierungen (die neueste Version des PCI DSS-Standards ist v4.0.1) stellen einen großen Fortschritt bei der Datensicherheit für Zahlungskarten dar, da sie im Vergleich zu früheren Versionen eine größere Flexibilität und Risikokontrolle bieten und Best Practices für Unternehmen bereitstellen. In etwas mehr als drei Monaten (nach dem 31. März 2025) werden diese „Best Practices“ von PCI DSS v4.x jedoch zu Anforderungen, die auf jede PCI DSS-Bewertung angewendet werden.
PCI DSS v4.x betont, wie wichtig es ist, vertrauliche Karteninhaberdaten während des gesamten Lebenszyklus einer Zahlungskarte zu schützen. Die Anforderung einer Verschlüsselung, unabhängig davon, ob die Daten des Karteninhabers übertragen werden oder gespeichert werden, unterstreicht die Bedeutung des Schutzes von Zahlungstransaktionen und Daten und bietet zugleich einen präventiven Schutz gegen neu auftretende Bedrohungen.
In PCI DSS v3.2.1 hatten Unternehmen die Möglichkeit , öffentlich zugängliche Web- Applications mindestens jährlich oder nach wesentlichen Application manuell oder mit automatisierten Tools zur Sicherheitsbewertung von Application zu schützen. Oder sie könnten sich dafür entscheiden, vor allen öffentlich zugänglichen Application eine automatisierte Lösung zu installieren, die webbasierte Angriffe kontinuierlich erkennt und verhindert und die so konfiguriert ist, dass sie Angriffe blockiert oder bei Angriffen Warnmeldungen generiert. PCI DSS v4.x erfordert von Unternehmen jedoch die Implementierung einer Lösung vor öffentlich zugänglichen Web- Applications , um webbasierte Angriffe kontinuierlich zu erkennen, zu verhindern und bei entsprechenden Angriffen eine Warnung zu generieren (PCI DSS v4.0, Unterabschnitt 6.4.2).
Genau das macht eine Web Application Firewall (WAF). Eine WAF wird vor öffentlich zugänglichen Applications installiert, um den Application zu prüfen und webbasierte Angriffe zu erkennen und davor zu schützen. Eine WAF verhindert Angriffe auf Application , darunter auch Angriffe, die häufige und unbekannte Schwachstellen in Applications und ihrer Software-Lieferkette ausnutzen – dem Kerncode, Bibliotheken von Drittanbietern, Build-Tools und anderem Code, aus dem die komplexen, anspruchsvollen Applications von heute bestehen. WAFs schützen außerdem vor Angriffen, die versuchen, Implementierungs- oder Konfigurationsfehler auszunutzen, sowie vor automatisierten Angriffen auf Zahlungen, Anmeldeinformationen und installierte Applications.
F5 sichert jede Application und API überall. Unsere WAF-Lösungen können vor jeder Application eingesetzt werden, unabhängig davon, wo sich die Application befindet. Unabhängig davon, ob Sie eine WAF zum Schutz von Applications vor Ort, in Rechenzentren oder in der Cloud benötigen: F5 verfügt über eine WAF-Lösung, die umfassende Sicherheit auf Application sowie Schutz vor Exploits und Angriffen bietet. F5 WAF ist als Appliance, als Software oder in der Cloud per Self-Service oder Managed Service verfügbar und sichert containerisierte Applications , Kubernetes und mehr.
F5-Produkte sind als PCI DSS-Dienstanbieter der Stufe 1 zertifiziert . Ein Dienstanbieter ist gemäß der Definition des PCI SSC eine Organisation, die keine Markenzahlungskarten oder andere Formfaktoren bereitstellt, aber Karteninhaberdaten oder vertrauliche Authentifizierungsdaten für eine andere Organisation verarbeitet, speichert oder überträgt. Unternehmen, die Dienste zur Kontrolle oder Beeinträchtigung der Sicherheit von Karteninhaberdaten oder sensiblen Authentifizierungsdaten anbieten, wie etwa F5 über F5 Distributed Cloud Services , sind ebenfalls klassifizierte Dienstanbieter von PCI DSS v4.0. Mithilfe der Produktfunktionen von F5 können unsere Kunden die PCI DSS-Anforderungen als Händler erfüllen. Der PCI SSC definiert dies als jedes Unternehmen, das Zahlungskarten mit den Logos aller teilnehmenden Zahlungsmittel als Zahlungsmittel für Waren und/oder Dienstleistungen akzeptiert.
F5 Distributed Cloud Services bieten zahlreiche Dienste, die viele Abschnitte und Unterabschnitte des PCI DSS v4.0-Standards für Organisationen abdecken, die Zahlungskartendaten speichern, verarbeiten oder übertragen.
F5 Distributed Cloud WAF sichert Apps überall – über Clouds, Rechenzentren und Edge-Standorte hinweg. Als Zwischenproxy prüft Distributed Cloud WAF Application und -antworten und blockiert und mindert Risiken, darunter die OWASP Top 10-Kategorien, Bedrohungskampagnen, böswillige Benutzer, DDoS-Bedrohungen der Schicht 7, Bots und automatisierte Angriffe, um nur einige zu nennen. Es mindert Angriffe und Schwachstellen von Application durch umfassende, konsistente Sicherheitskontrollen und -richtlinien und bietet eine Beobachtungsfunktion, die einfach zu konfigurieren, bereitzustellen, zu verwalten und zu skalieren ist. F5 Distributed Cloud WAF integriert den Schutz einfach und nahtlos in Ihren App-Entwicklungsprozess und ermöglicht so schnellere, sicherere Application und Release-Zyklen. Durch die Nutzung signatur- und KI-basierter Erkennungstechniken mit automatischer Signaturoptimierung bietet F5 Distributed Cloud WAF schnelle, einfache Sicherheit auf Application mit maximaler Wirksamkeit. Der neue KI-Assistent in Distributed Cloud Services vereinfacht die Sicherheit verteilter Apps und APIs über eine natürlichsprachliche Schnittstelle mit Echtzeit-Einsichten, umsetzbaren Empfehlungen und einer Zusammenfassung von Datenberichten.
F5 NGINX App Protect ist eine leichte, leistungsstarke WAF, die APIs und moderne Applications in verteilten Architekturen und Hybridumgebungen mit konsistentem Schutz schützt. Das plattformunabhängige NGINX App Protect lässt sich nahtlos in Ihren Application integrieren und erkennt und schützt vor Application , einschließlich Denial-of-Service-Angriffen (DoS) und Bots auf Layer 7. NGINX App Protect ist eine leistungsstarke App-Sicherheitslösung mit geringer Latenz, die es Ihnen ermöglicht, die App-Sicherheit in Kubernetes-Clustern und der Cloud zu skalieren und so Ihre Rechenkosten deutlich zu senken. Es bietet eine mehrschichtige Verteidigung, schwächt aktive Cyberangriffskampagnen ab und übertrifft den Schutz der OWASP Top 10-Kategorie.
F5 BIG-IP Advanced WAF ist die Flaggschiff-Web- Application -Firewall von F5. Die Erkennung und Minderung im preisgekrönten Advanced WAF dient als Engine für Distributed Cloud WAF und NGINX App Protect. Mit Verhaltensanalysen, DoS-Minderung auf Layer 7, Verschlüsselung vertraulicher Daten auf Application und Threat-Intelligence-Services schützt BIG-IP Advanced WAF Applications in verteilten, hybriden Umgebungen vor einer Reihe von Application . BIG-IP Advanced WAF bietet ein dediziertes, dynamisches Dashboard, das schnell und einfach Sicherheit vor den in den OWASP Top 10 aufgeführten Bedrohungen gewährleistet. BIG-IP Advanced WAF umfasst geführte Konfigurationen für gängige WAF-Anwendungsfälle, eine Lern-Engine und ermöglicht eine detaillierte Richtlinienanpassung von Sicherheitsrichtlinien.
Darüber hinaus kann F5 weitere Bereiche abdecken, die auf den PCI DSS v4.0-Standard anwendbar sind.
Wie oben erwähnt, hilft Ihnen F5 dabei, viele der neuen Anforderungen von PCI DSS v4.0 zu erfüllen – unabhängig von Ihren spezifischen Anforderungen und Prioritäten – bevor diese bis zum 31. März 2025 verbindlich werden.
Weitere Informationen zur Fähigkeit von F5, PCI DSS v4.0-Standards zu erfüllen, finden Sie hier:
Wichtige Änderungen in PCI DSS 4.0.1, die Sie kennen sollten
Die Uhr des PCI DSS 3.2.1 hat die Mitternachtsstunde erreicht … Sind Sie bereit für 4.0?
Abwehr von Bots sollte auch zur Einhaltung des PCI DSS beitragen
Was ist PCI DSS? Überblick, Voraussetzungen und Vorteile
Für weitere Informationen wenden Sie sich bitte an Ihren F5-Accountmanager, Channelmanager oder F5-Channelpartner.