Firmennachricht • 31.07.2009

Cyber-Ark: Admin-Passwort-Management ist Grundbedingung für PCI-Zertifizierung

Die Datenschutz-Richtlinien der Kreditkartenindustrie fordern von allen Unternehmen, die Kreditkarten-Transaktionen tätigen, ein striktes Passwort-Management. Sicherheitsexperte Cyber-Ark sieht bei vielen Firmen aber einen erheblichen Nachholbedarf: Sie vernachlässigen wesentliche Vorschriften sträflich.

Das Regelwerk des Payment Card Industry Data Security Standard (PCI-DSS) umfasst eine Liste von zwölf Sicherheitsanforderungen an die Rechnernetze von Handelsunternehmen und Dienstleistern, die Kreditkarten-Transaktionen speichern, übermitteln oder abwickeln. Ralph Wörn, CEO der Acertigo AG, die auf Compliance Services für die Payment-Card-Industrie wie Validierung und Zertifizierung nach dem PCI-Standard spezialisiert ist, betont: "Bei vielen Auditierungen müssen wir die Verwaltung der privilegierten Benutzerkonten bemängeln. Auch wenn die Unternehmen dazu hinreichend organisatorische Prozesse definiert haben, gibt es bei der laufenden Einhaltung der Vorgaben zum Teil noch sehr große Lücken."

Besonders privilegierte Accounts, wie sie IT-Administratoren besitzen, stellen in jedem Unternehmen ein erhebliches Sicherheitsrisiko dar. Die Passwörter der administrativen Accounts sind der Schlüssel zu allen unternehmenskritischen Datenbeständen. Ein verantwortungsvoller Umgang mit den Kennwörtern ist jedoch die Ausnahme. Kernproblem ist dabei, dass sich auf den IT-Systemen teilweise identische und oft leicht zu entschlüsselnde Passwörter finden. Sie werden zudem meistens nur selten oder sogar nie geändert. Der Grund ist klar: Die Passwörter werden in der Regel manuell verwaltet und eine Änderung ist mit einem erheblichen zeitlichen Aufwand verbunden.

Jochen Koehler, Deutschland-Chef von Cyber-Ark, betont: "Hier werden eindeutig PCI-Vorschriften missachtet. Eine Lösung der Problematik ist nur mit der Implementierung einer Applikation möglich, mit der alle privilegierten administrativen Accounts automatisch verwaltet und überwacht werden können."

Cyber-Ark bietet hier die Lösung Enterprise Password Vault an, die eine geschützte Verwahrung und regelmäßige, automatische Änderung von Passwörtern ermöglicht. Die Passwörter befinden sich dabei verschlüsselt in einem "digitalen Tresor", dem Vault. Durch eine vollständige Zugriffskontrolle und Protokollierung kann die Nutzung von privilegierten Accounts zu jeder Zeit überprüft werden.

Ralph Wörn ergänzt: "Eine Feststellung bei unseren Audits ist der unbedarfte Umgang mit in Software-Code eingebetteten Passwörtern. Die Änderungsintervalle werden oftmals nicht eingehalten. Und zudem sind die Passwörter meistens einem größeren Personenkreis zugänglich. Das verletzt die Anforderungen des PCI-Standards."

Die Cyber-Ark-Lösung in diesem Bereich lautet Application Identity Manager. Er ermöglicht die automatische Verwaltung und Änderung von Passwörtern in Skripten oder Config-Files - den sogenannten Hardcoded Software Accounts. Mit der Lösung müssen Zugangsdaten nicht mehr in Anwendungen, Skripten oder Konfigurationsdateien gespeichert werden, sondern können zentral im digitalen Datentresor von Cyber-Ark abgelegt, überprüft und verwaltet werden.

Cyber-Ark-Lösungen für ausgewählte PCI-Vorschriften im Überblick:

  • In Punkt 2 der PCI-Regelungen wird die Änderung von Kennwörtern gefordert. Mit dem Enterprise Password Vault erfolgt eine periodische Veränderung von Passwörtern auf Servern und Appliances.
  • Punkt 3 regelt den Schutz der gespeicherten Daten von Kreditkarteninhabern detailliert. Cyber-Ark bietet hier PCI-konforme Lösungen von einer Verschlüsselung mit AES 256-Bit und SHA-1 bis zur Sicherung und regelmäßigen Änderung der Encryption Keys.
  • In Punkt 10 wird das Protokollieren und Prüfen aller Zugriffe auf Daten von Kreditkarteninhabern gefordert. Cyber-Ark erfüllt diese Anforderungen mit einer detaillierten, revisionssicheren Protokollierung der Passwortnutzung - alle Aktivitäten werden in einem AuditLog aufgezeichnet.
  • Im Unterpunkt 10.1 wird sogar konkret gefordert, dass ein Prozess zu implementieren ist, der es ermöglicht, den Zugriff auf Systemkomponenten - insbesondere auch von administrativen Accounts - einem individuellen User zuzuordnen. Bei der Cyber-Ark-Lösung erfolgt eine Personalisierung von Shared-Accounts auf Administratorenebene. Damit ist eine Nachvollziehbarkeit der Verwendung eines generischen Accounts bis auf die Personenebene gewährleistet.
Anbieter
Logo: Cyber-Ark Software Ltd., Europe

Cyber-Ark Software Ltd., Europe

Forbury Square
RG1 3EU Reading
UK

Themenkanäle: Sicherheit, IT-Sicherheit

Weitere Beiträge zum Thema:

Beliebte Beiträge:

Thumbnail-Foto: Wie intelligentes Cash Management die Kundenzufriedenheit und -bindung...
13.08.2024   #Kundenzufriedenheit #Tech in Retail

Wie intelligentes Cash Management die Kundenzufriedenheit und -bindung verbessert

Exklusiver Bericht von apg Solutions EMEA Ltd. zeigt Lösungsansätze

Immer mehr Einzelhändler integrieren Barzahlung an Selbstbedienungskassen. Der Grund dafür ist, dass die Verbraucher die Wahl haben möchten, wie sie bezahlen. Aber fehlt bei den Selbstbedienungskassen nicht noch etwas? Was ist ...

Thumbnail-Foto: Bargeldmanagement mit dem apg® Geldscheinprüfer...
06.08.2024   #Sicherheit #Kassen

Bargeldmanagement mit dem apg® Geldscheinprüfer

Als eigenständiges Gerät oder als Ergänzung zur smarttill® Suite

Diebstahl und Fälschungsbetrug sind erhebliche Risiken für den Einzelhandel, was den Bedarf an sicheren Bargeldmanagementlösungen unterstreicht.Der apg®- Geldscheinprüfer ist ein unverzichtbares Hilfsmittel für die ...

Thumbnail-Foto: Erfolgreiche Kundenbindung im Wandel: Wie du mit Omnichannel gewinnst...
31.07.2024   #stationärer Einzelhandel #Nachhaltigkeit

Erfolgreiche Kundenbindung im Wandel: Wie du mit Omnichannel gewinnst

Herausforderungen und Trends bei einer kanalübergreifenden Strategie

Wie hat sich die Kundenbindung verändert? Warum ist eine durchdachte Omnichannel-Strategie entscheidend ...

Thumbnail-Foto: Bonsai Studie: Verbraucher schätzen Flexibilität durch neue Technologien...
23.07.2024   #stationärer Einzelhandel #Zahlungssysteme

Bonsai Studie: Verbraucher schätzen Flexibilität durch neue Technologien

Intelligente Lösungen, die den Service beim Einkaufen verbessern, gewinnen bei Verbraucher:innen deutlich ...

Thumbnail-Foto: Neuer Glas XS Wandleser von Salto für gestalterisch anspruchsvolle...
10.07.2024   #RFID (Radio Frequency Identification) #Zutrittskontrollsysteme

Neuer Glas XS Wandleser von Salto für gestalterisch anspruchsvolle Umgebungen

Salto erweitert sein Portfolio mit dem Glas XS Wandleser

Salto stellt mit dem Glas XS Wandleser eine neue Produktlinie vor, die
durch gestalterische und technologische ...

Thumbnail-Foto: Kundenservice: optimal mit flexiblen Kiosk Tabletständern von apg®...
06.08.2024   #Kundenerlebnis #Kiosk-Anwendungen

Kundenservice: optimal mit flexiblen Kiosk Tabletständern von apg®

Der Anbieter von Kassensystemen und Bargeldmanagementlösungen, freut sich, die Einführung seines neuen Kiosk-Bodenständers bekannt zu geben.

Dieser innovative Ständer wurde entwickelt, um den Kundenservice in verschiedenen Geschäftsumgebungen durch seine hohe Anpassungsfähigkeit und benutzerorientierte Gestaltung zu optimieren.Im Gegensatz zu anderen Produkten auf dem ...

Thumbnail-Foto: Intelligenter Shopping-Assistent: Wie kann er in der Filiale helfen?...
26.06.2024   #stationärer Einzelhandel #App

Intelligenter Shopping-Assistent: Wie kann er in der Filiale helfen?

Praktische Einsatzbeispiele im Baumarkt und Fashion Store

Produktfindung, Navigation, Warenkorb-Management und Checkout: In all diese Vorgänge können im stationären Geschäft mittlerweile intelligente...

Thumbnail-Foto: Fashion Retail: Mobil entdecken, bequemer shoppen...
04.07.2024   #Online-Handel #stationärer Einzelhandel

Fashion Retail: Mobil entdecken, bequemer shoppen

Wie Breuninger mit Omnichannel Grenzen durchbricht

Breuninger, mit zwölf Filialen in Deutschland und einer weiteren in Luxemburg vertreten ...

Thumbnail-Foto: Salto setzt zur Security 2024 Akzente in Sachen Lösungskompetenz...
06.08.2024   #Sicherheitsmanagement #Sicherheitstechnik

Salto setzt zur "Security 2024" Akzente in Sachen Lösungskompetenz

Unternehmen zeigt Potenziale für Zutrittskontrolle, Besuchermanagement, Schrankschließsysteme, Video-Intercom, Gesichtserkennung sowie Payment

Zur Security 2024 in Essen demonstriert Salto seine geballte Lösungskompetenz: Am Messestand im Look der neuen Markenplattform SALTO WECOSYSTEM (Halle 6, Stand 6B27) können Besucher live erleben, welche Potenziale sich mit den neuesten ...

Thumbnail-Foto: Zebra:  Mit Transparenz gegen Verluste und Schwund...
24.05.2024   #Tech in Retail #Personalmanagement

Zebra: Mit Transparenz gegen Verluste und Schwund

Mit Strategien zur Kostenoptimierung richten sich Einzelhändler wie Lowes Foods, Belk und Vera Bradley im Einzelhandel für die Zukunft aus.

Dabei spielt Loss Prevention eine immer größere Rolle, um Inventurdifferenzen zu reduzieren.Der Lagerbestand stellt Unternehmen im Einzelhandel vor große Herausforderungen: So geben 82 % der Einzelhändler in der aktuellen 16. ...

Anbieter

SALTO Systems GmbH
SALTO Systems GmbH
Schwelmer Str. 245
42389 Wuppertal
Zebra Technologies Germany GmbH
Zebra Technologies Germany GmbH
Ernst-Dietrich-Platz 2
40882 Ratingen
apg Solutions EMEA Ltd.
apg Solutions EMEA Ltd.
4 The Drove
BN9 0LA Newhaven
GLORY Global Solutions (Germany) GmbH
GLORY Global Solutions (Germany) GmbH
Thomas-Edison-Platz 1
63263 Neu-Isenburg