Skip to content
Datenschutz

Ein strategischer Resilienzansatz mit Commvault Cloud: Ausgleichende Kontrollen und Compliance für PCI DSS v4.0

Erreichen Sie mit Commvault Cloud nahtlos die Konformität mit PCI DSS v4.0. Erfahren Sie, wie unsere Ein-Plattform-Lösung die Ein-Monats-Patching-Regel mithilfe kompensatorischer Kontrollmaßnahmen erfüllt und dabei Risikominderung bei Schwachstellen, saubere Backup-Daten, die Identifizierung von Datenrisiken sowie eine robuste Sicherheitsüberwachung bietet.


In der dynamischen Landschaft der Cybersicherheit stehen Unternehmen vor der ständigen Herausforderung, sensible Daten – insbesondere Zahlungskartendaten – zu schützen. Compliance-Modelle wie der Payment Card Industry Data Security Standard 4.0 (PCI DSS v4.0) wurden entwickelt, um die Datensicherheit in Unternehmen, die mit sensiblen Kundendaten umgehen, zu fördern und zu verbessern. Im Rahmen dieses Standards unterstreicht Anforderung 6 des PCI DSS 4.0 die dringende Notwendigkeit, sichere Systeme und Anwendungen zu entwickeln und zu warten, da Schwachstellen in der IT von Unternehmen regelmäßig von böswilligen Akteuren ausgenutzt werden. Sie schreibt vor, dass entsprechende, vom Hersteller bereitgestellte Sicherheitspatches innerhalb eines Monats installiert werden müssen. 

Die Herausforderung des „Patchwork“

Einerseits erscheinen Patch-Anforderungen in der heutigen Welt trivial und notwendig. Andererseits sehen sich Unternehmen mit Einschränkungen durch Testpläne und eine komplexe Infrastruktur konfrontiert, darunter eine Vielzahl unterschiedlicher Tools und Altsysteme, die ein zeitnahes Schwachstellenmanagement für viele zu einer nahezu unmöglichen Aufgabe machen. Infolgedessen stellen PCI-Compliance-Anforderungen, wie beispielsweise die einmonatige Frist für die Installation von Patches, eine entscheidende Herausforderung für Unternehmen dar.

Selbst nach der Installation von Patches sind Unternehmen der Gefahr durch Angreifer ausgesetzt, die neue Schwachstellen aufdecken und diese bei Zero-Day-Angriffen ausnutzen – insbesondere im Zeitalter der generativen KI. Unternehmen sind durch IT-Schwachstellen Cyberrisiken ausgesetzt, doch die Anbieter sind dafür verantwortlich, diese umgehend zu entdecken, offenzulegen und zu beheben.

Untersuchungen zeigen, dass 42 % der Sicherheitslücken auch nach der Veröffentlichung eines Patches weiterhin ausgenutzt werden, wobei die durchschnittliche kritische Expositionszeit für Bedrohungen (die Zeitspanne zwischen der Offenlegung und der Verfügbarkeit des Patches) bei etwa neun Tagen liegt. Zwei Jahre vor der Offenlegung der MOVEit-Sicherheitslücke wurden im Rahmen des jüngsten MOVEit-Cyberangriffs Anzeichen für Versuche beobachtet, diese auszunutzen.

Bewältigung von PCI-DSS-Herausforderungen durch kompensatorische Kontrollmaßnahmen 

Obwohl PCI DSS v4.0 strenge Anforderungen stellt, lässt es doch einige Ausnahmen zu, um Unternehmen Flexibilität und Praktikabilität zu gewähren. Die Ein-Monats-Patch-Regel bietet einen gewissen Spielraum: „Ausgleichsmaßnahmen können in Betracht gezogen werden, wenn ein Unternehmen eine PCI-DSS-Anforderung aufgrund berechtigter und dokumentierter technischer oder geschäftlicher Einschränkungen nicht ausdrücklich wie angegeben erfüllen kann, das mit der Anforderung verbundene Risiko jedoch durch die Umsetzung anderer oder Ausgleichsmaßnahmen ausreichend gemindert hat.“

Im Hinblick auf die Risikominderung ist es gemäß der Norm unerlässlich, Ihre Zahlungskartensysteme cyberresilient zu gestalten. Um Sie bei der Bewältigung dieser Herausforderung zu unterstützen, bietet Commvault Cloud, basierend auf Metallic AI, einen umfassenden Ansatz auf einer einzigen Plattform, der weit über herkömmliche Methoden hinausgeht. Lassen Sie uns in einem kurzen Überblick erkunden, wie Commvault Cloud Ihnen dabei hilft:

  1. Risikominderung bei bekannten und unbekannten Schwachstellen
    Unsere datengesteuerte Cyber-Deception-Lösung „Threatwise“ von Commvault Cloud bietet Unternehmen jeder Größe modernen Ransomware-Schutz und eine Frühwarnung bei Versuchen, Schwachstellen auszunutzen. Die proaktive Abwehr schützt Ihre Produktionsdaten vor Zero-Day- und stillen Bedrohungen, indem sie böswillige Absichten und Aktivitäten auf dem Weg zu Ihren Daten erkennt. Dazu werden anfällige Ressourcen, kritische Instanzen und hybride Umgebungen strategisch mit intelligenten Sensoren abgedeckt, die hochpräzise Frühwarnsignale mit verwertbaren Bedrohungsinformationen unternehmensweit aussenden. Die patentierte Technologie ermöglicht eine sofortige Risikobeseitigung, die Umleitung der Bedrohung und deckt stille Angriffe mit ihren einzigartigen Funktionen auf, darunter:
    1. Auf branchenspezifische Risikofaktoren zugeschnittene Erkennung von Bedrohungen (z. B. Sensoren, die Kassensysteme (POS) imitieren)
    2. Maßgeschneiderte Sensoren speziell für Ihr Unternehmen
    3. Empfehlungen zur strategischen Platzierung von Sensoren zur Verbesserung der Cyber-Resilienz
    4. Vorkonfigurierte Berichte gemäß dem PCI-DSS-Standard 
    5. Automatisierte Benachrichtigungen mit umsetzbaren Erkenntnissen an wichtige Beteiligte und Sicherheitstools, wie beispielsweise Ihr SIEM
  1. Sorgen Sie für saubere
    Backup-Daten: Nutzen Sie künstliche Intelligenz (KI), um KI-gesteuerte Angriffe abzuwehren, indem Sie mit dem Commvault Cloud Threat Scan Zero-Day- und polymorphe Malware aufdecken, die auf Ihre Backup-Instanz abzielt. So können Sie schneller reagieren und saubere Daten wiederherstellen. Decken Sie Anomalien auf und prognostizieren Sie Bedrohungen, bevor diese Ihre Backups infizieren, um Ihre Recovery-Ziele zu erreichen und sogar zu übertreffen.
  2. Erkennen Sie Datenrisiken und Governance-Faktoren
    : Mit der Commvault Cloud Risk Analysis lassen sich sensible Daten in sicheren Datenrepositorys und aktiven Datenquellen innerhalb von Sekunden identifizieren, kategorisieren und entsprechend bearbeiten. Die Risk Analysis hilft Ihnen dabei, der Datenverbreitung und einer übermäßigen Offenlegung zuvorzukommen, um sensible Daten zu schützen und Datenabflüsse zu verhindern.
  3. Sicherheit, Überwachung und Reaktion
    : Der „Security IQ“ von Commvault Cloud bietet Transparenz über alle Dateninstanzen hinweg, sodass Sie stets gegen Cyberangriffe gewappnet sind. Stärken Sie kontinuierlich Ihre Sicherheitslage, identifizieren Sie Datenrisiken in Echtzeit und beheben Sie diese, um den sich ständig weiterentwickelnden Bedrohungen immer einen Schritt voraus zu sein. Durch die Integration mit SIEM- und SOAR-Systemen lässt sich die Reaktion weiter automatisieren, wodurch sich Ihre Reaktionszeit verkürzt.

Commvault Cloud und PCI DSS v4.0

Mit Commvault Cloud können Sie einen Ansatz zur Cyber-Resilienz verfolgen, um zentrale Anforderungen des PCI DSS v4.0 (einschließlich der Anforderungen 2, 3, 7 und 10) zu erfüllen. Die Plattform gewährleistet sichere Konfigurationen für alle Systemkomponenten, schützt gespeicherte Backup-Kontodaten, schränkt den Zugriff auf Backup-Daten von Karteninhabern ein und implementiert eine robuste Protokollierung und Überwachung. Umfassende Sicherheitskontrollen wie Identitäts- und Zugriffsmanagement, Übersichten über den Sicherheitsstatus, erstklassige Verschlüsselungsstandards und umfangreiche Dokumentationsfunktionen stehen für alle Systemkomponenten zur Verfügung. 

Wenn Sie mehr über unsere hochmoderne Technologie und aktuelle Fallstudien zur Erkennung realer Bedrohungen erfahren möchten, kontaktieren Sie uns bitte.

Weitere Beiträge zum Thema


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ransomware-Trends-2025-1

Warum moderne Cyberrisiken eine umfassende Cyberresilienz erfordern

Lesen Sie mehr über „Warum moderne Cyberrisiken eine umfassende Cyber-Resilienz erfordern“