Skip to main content

Rückblick auf unser jüngstes PCI-Webinar und Compliance-Tipps von Deliveroo

Artikel von
Headshot of Taylor Macomber

Taylor Macomber

PCI Blog feature

17. Oktober 2019

0 Min. Lesezeit

Erinnern Sie sich an unseren früheren Blogbeitrag zu den neuen PCI-Standards und dazu, wie Sie diese einhalten? Wir haben kürzlich ein Webinar veranstaltet, in dem wir die wichtigsten Erkenntnisse aus der neuesten Aktualisierung beleuchtet haben – weit über die Grundlagen hinaus.

Während der Sitzung teilten Jim Manico (Gründer von Manicode) und Adam Thompson, Information Security Officer bei Deliveroo, ihre Erkenntnisse zu den Aktualisierungen und Best Practices für deren Einhaltung.

Das PCI Secure Software Framework: Warum es wichtig ist

PCI umfasst zahlreiche Anforderungen an die Implementierung, Konfiguration und Entwicklung von Zahlungssoftware. Wie andere Compliance-Regelwerke werden auch diese Standards im Laufe der Zeit weiterentwickelt. Mehrere Aspekte des aktualisierten Regelwerks betreffen Bibliotheken von Drittanbietern, Best Practices für Sicherheit und Themen, mit denen Entwickler sich eingehend auseinandersetzen sollten.

Ein großer Teil der PCI-Standards wurde überarbeitet. Daher ist jetzt ein guter Zeitpunkt, um sicherzustellen, dass Ihr Unternehmen alle Anforderungen erfüllt.

Häufige Lücken bei der PCI-Compliance

Sicherheitsschulungen für Entwickler sind entscheidend

Jim Manico zufolge ist die Unternehmenskultur die größte Schwachstelle vieler Teams bei der Entwicklung sicherer Anwendungen. Vorausschauende Unternehmen bieten Programmierern möglichst früh eine Sicherheitseinweisung, bevor sie Code schreiben dürfen. Das ist nicht nur von Vorteil, weil dadurch sicherer Code entsteht, sondern auch, weil es zeigt, dass das Unternehmen Sicherheit ernst nimmt.

Andererseits investieren viele Unternehmen in Sicherheitstools, schulen Entwickler aber nicht in Sicherheit und erwarten auch nicht, dass sie Sicherheitsmaßnahmen umsetzen. Sie wollen lediglich, dass die Entwickler ihre Aufgaben erledigen. Infolgedessen betrachten diese Sicherheit nicht als wichtigen Teil ihrer Arbeit. Diese Vorgehensweise muss geändert werden, um Compliance-Anforderungen wie PCI zu erfüllen.

Sicherheit für Entwickler mit Tools automatisieren

Die nächstgrößte Lücke betrifft die Tools. Da DevOps immer mehr zum Standard wird, sind Tools gefragt, die Sicherheit automatisieren – vom Testen bis zum Schwachstellenmanagement. Insbesondere die Sicherheit von Drittanbietern sollte ernster genommen werden. Tests und Maßnahmen zur Behebung sollten automatisiert und regelmäßig durchgeführt werden.

Das bisherige Vorgehen, Sicherheitsprüfungen erst unmittelbar vor der Bereitstellung in der Produktion durchzuführen, funktioniert in Zeiten von DevOps und schnellen Entwicklungszyklen nicht mehr. Entwickler müssen aktiv daran beteiligt sein, Schwachstellen in Software zu finden und zu beheben. Anders gesagt: Sicherheit muss nach links verlagert und automatisiert werden.

Wie Deliveroo Snyk zur Einhaltung der PCI-Anforderungen einsetzt

Deliveroo ist gemäß den PCI-Standards als Händler der Stufe 1 eingestuft. Für PCI-DSS im Besonderen setzt Deliveroo Snyk ein, um Anforderung 6.2 zu erfüllen: Alle Systeme und Software müssen vor bekannten Schwachstellen geschützt werden, indem geeignete Sicherheits-Patches der Anbieter installiert und kritische Patches innerhalb eines Monats nach ihrer Veröffentlichung eingespielt werden.

Wenn Sie als Zahlungsdienstleister kurz darüber nachdenken, was alles zu Ihrer Karteninhaberdatenumgebung gehört und dass Sie darin überall Schwachstellen verwalten müssen – von Infrastruktur- und Anwendungs-Stacks über selbst gehostete Standardprodukte bis hin zu Open-Source-Abhängigkeiten –, wird schnell klar, wie umfangreich diese Aufgabe ist. Adam formulierte es so: „Ich kann nur hoffen, dass Sie einen Cloud-Anbieter mit einem Modell der geteilten Verantwortung haben, der Ihnen hilft, diesen Umfang zu reduzieren. Andernfalls müssen Sie sich auch um alles in Ihrem Rechenzentrum kümmern.“

Schwachstellen schnell und priorisiert beheben

Zurück zu Anforderung 6.2: Entscheidend ist hier Ihr Schwachstellenmanagement-Framework. Es legt fest, wie Sie mit den von Snyk erkannten Schwachstellen umgehen. Wie im Standard festgelegt, müssen als kritisch eingestufte Schwachstellen innerhalb eines Monats behoben werden. Im Rahmen Ihres Schwachstellenmanagement-Frameworks können Sie kurzfristig auch Maßnahmen ergreifen, die über das Patchen hinausgehen.

Alles aus einer Hand: Open-Source- und Container-Sicherheit, unabhängig von der Programmiersprache

Mit Snyk kann Deliveroo gezielt anfällige Abhängigkeiten im Code und in Containern finden. Deliveroo scannt mit Snyk die relevanten Repositories, darunter solche mit Programmiersprachen wie Ruby, JavaScript, Swift und Kotlin sowie einige mobile Abhängigkeiten. Zur Abdeckung der Container ist Snyk außerdem mit Amazon Elastic Container Registry verknüpft.

Adam sagt: „Ich möchte hervorheben, wie einfach sich Snyk integrieren lässt. Sie erhalten in kürzester Zeit volle Transparenz, ohne den Workflow zu unterbrechen. Snyk bietet ein hohes Maß an Kontrolle – das ist großartig.“ Er wies darauf hin, dass die Schwachstellen manuell zu suchen und zu patchen, die Snyk automatisch behebt, für jedes Team eine große, wenn nicht gar unmögliche Aufgabe wäre.

Snyk unterstützt Deliveroo dabei, das Management von Open-Source-Schwachstellen zentral zu bündeln – unabhängig von der Programmiersprache.

Zum Abschluss sagte Adam: „Wir stehen mit Snyk noch ganz am Anfang und freuen uns darauf, die hilfreichen Automatisierungen und Erkenntnisse für Entwickler zu nutzen und Sicherheit im gesamten Entwicklungsprozess nach links zu verlagern.“

Die Zukunft von PCI-DSS (es geht weiter!)

Die neuen PCI-Regeln sind zwar ein großer Schritt nach vorn, doch weitere Änderungen sind bereits absehbar. Wir erwarten, dass künftige Versionen Themen wie Open-Source-Abhängigkeiten noch stärker in den Fokus rücken. Das ist ein zusätzlicher Anreiz, Ihre Sicherheitspraktiken für die Nutzung von Open-Source-Komponenten, Schwachstellentests und deren Behebung lückenlos aufzustellen.

Snyk ist ein sicherheitsorientiertes Unternehmen mit Fokus auf Entwickler. Wir unterstützen Entwickler dabei, Schwachstellen und Lizenzprobleme in ihren Open-Source-Abhängigkeiten und Containern zu finden und zu beheben.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.

Gepostet in: