Datenschutzerklärung

  Informationssicherheitsrichtlinie

 

Hippy Mood verarbeitet täglich sensible Karteninhaberinformationen. Für diese sensiblen Informationen müssen angemessene Schutzmaßnahmen getroffen werden, um sie zu schützen, die Privatsphäre der Karteninhaber zu wahren, die Einhaltung verschiedener Vorschriften sicherzustellen und die Zukunft des Unternehmens zu sichern.

 

Hippy Mood verpflichtet sich, die Privatsphäre aller Kunden zu respektieren und Kundendaten vor externen Parteien zu schützen. Zu diesem Zweck verpflichtet sich das Management, eine sichere Umgebung für die Verarbeitung von Karteninhaberdaten aufrechtzuerhalten, damit wir diese Versprechen einhalten können.

Mitarbeiter, die sensible Karteninhaberdaten verarbeiten, sollten sicherstellen:

 

l     Dass Informationen des Unternehmens und der Karteninhaber ihrem Sensibilitätsgrad entsprechend behandelt werden.

l     Dass die private Nutzung der Informations- und Telekommunikationssysteme von Hippy Mood eingeschränkt wird und die berufliche Leistung nicht beeinträchtigt wird;

l     Dass sich Hippy Mood das Recht vorbehält, elektronische Kommunikationen, Geräte, Systeme und Netzwerkverkehr zu jedem Zweck zu überwachen, darauf zuzugreifen, diese zu überprüfen, zu prüfen, zu kopieren, zu speichern oder zu löschen;

l     Dass keine E-Mails, das Internet oder andere Unternehmensressourcen genutzt werden, um Handlungen vorzunehmen, die beleidigend, bedrohlich, diskriminierend, verleumderisch, rufschädigend, pornografisch, obszön, belästigend oder rechtswidrig sind;

l     Dass keine personenbezogenen Daten offengelegt werden, sofern dies nicht autorisiert ist;

l     Dass sensible Karteninhaberinformationen geschützt werden;

l     Dass Passwörter und Konten sicher aufbewahrt werden;

l     Dass vor der Einrichtung neuer Software oder Hardware, Verbindungen zu Dritten usw. die Genehmigung des Managements eingeholt wird;

l     Dass keine unbefugte Software oder Hardware, einschließlich Modems und drahtloser Zugänge, ohne ausdrückliche Genehmigung des Managements installiert wird;

l     Dass Schreibtische frei von sensiblen Karteninhaberdaten gehalten werden und Computerbildschirme bei Abwesenheit gesperrt werden;

l     Dass Informationssicherheitsvorfälle unverzüglich der lokal für die Vorfallreaktion verantwortlichen Person gemeldet werden – bitte finden Sie heraus, wer dies ist.

Wir alle tragen die Verantwortung dafür, sicherzustellen, dass die Systeme und Daten unseres Unternehmens vor unbefugtem Zugriff und unsachgemäßer Nutzung geschützt sind. Wenn Sie Unklarheiten bezüglich der hier dargelegten Richtlinien haben, sollten Sie sich von Ihrem Vorgesetzten beraten lassen.


 

     Richtlinie zur akzeptablen Nutzung

 

Die Absicht des Managements bei der Veröffentlichung einer Richtlinie zur akzeptablen Nutzung besteht nicht darin, Einschränkungen aufzuerlegen, die der bei Hippy Mood etablierten Kultur der Offenheit, des Vertrauens und der Integrität widersprechen. Das Management verpflichtet sich, die Mitarbeiter, Partner und das Unternehmen vor rechtswidrigen oder schädlichen Handlungen durch Einzelpersonen zu schützen, sei es vorsätzlich oder unbewusst. Hippy Mood führt eine genehmigte Liste von Technologien und Geräten sowie dem Personal mit Zugriff auf solche Geräte, wie in Anhang B aufgeführt.

 

  • Mitarbeiter sind dafür verantwortlich, ein gutes Urteilsvermögen hinsichtlich der Angemessenheit der privaten Nutzung auszuüben.
  • Mitarbeiter sollten sicherstellen, dass sie über die entsprechenden Anmeldedaten verfügen und für die Nutzung der Technologien authentifiziert sind.
  • Mitarbeiter sollten alle notwendigen Schritte unternehmen, um unbefugten Zugriff auf vertrauliche Daten, einschließlich Karteninhaberdaten, zu verhindern.
  • Mitarbeiter sollten sicherstellen, dass Technologien an akzeptablen Netzwerkstandorten verwendet und eingerichtet werden.
  • Passwörter sicher aufbewahren und Konten nicht teilen.
  • Autorisierte Benutzer sind für die Sicherheit ihrer Passwörter und Konten verantwortlich.
  • Alle PCs, Laptops und Workstations sollten mit einem passwortgeschützten Bildschirmschoner mit automatischer Aktivierungsfunktion gesichert sein.
  • Alle POS- und PIN-Eingabegeräte sollten angemessen geschützt und gesichert sein, damit sie nicht manipuliert oder verändert werden können.
  • Da Informationen auf tragbaren Computern besonders gefährdet sind, ist besondere Vorsicht geboten.
  • Beiträge von Mitarbeitern von einer geschäftlichen E-Mail-Adresse in Newsgroups sollten einen Haftungsausschluss enthalten, der besagt, dass die geäußerten Meinungen ausschließlich ihre eigenen sind und nicht notwendigerweise die von Hippy Mood, sofern das Posting nicht im Rahmen der geschäftlichen Aufgaben erfolgt.
  • Mitarbeiter müssen äußerste Vorsicht walten lassen, wenn sie E-Mail-Anhänge von unbekannten Absendern öffnen, da diese Viren, E-Mail-Bomben oder Trojaner enthalten können.

 

     Disziplinarmaßnahmen 

 

Verstöße gegen die in diesem Dokument vorgestellten Standards, Richtlinien und Verfahren durch einen Mitarbeiter führen zu Disziplinarmaßnahmen, von Verwarnungen oder Abmahnungen bis hin zur Beendigung des Arbeitsverhältnisses. Berufung auf Unwissenheit, gute Absichten oder mangelndes Urteilsvermögen werden nicht als Entschuldigung für die Nichteinhaltung akzeptiert.

 

     Schutz gespeicherter Daten 

 

  • Alle sensiblen Karteninhaberdaten, die von Hippy Mood und seinen Mitarbeitern gespeichert und verarbeitet werden, müssen jederzeit sicher vor unbefugter Nutzung geschützt sein. Alle sensiblen Kartendaten, die von Hippy Mood aus geschäftlichen Gründen nicht mehr benötigt werden, müssen auf sichere und unwiederbringliche Weise gelöscht werden.
  • Wenn keine spezifische Notwendigkeit besteht, die vollständige PAN (Permanent Account Number) zu sehen, muss sie bei der Anzeige maskiert werden.
  • PANs, die nicht wie oben angegeben geschützt sind, sollten nicht über Endbenutzer-Messaging-Technologien wie Chats, ICQ Messenger usw. an das externe Netzwerk gesendet werden.

 

 

 

 

Es ist strengstens untersagt, Folgendes zu speichern:

  1. Den Inhalt des Magnetstreifens der Zahlungskarte (Track-Daten) auf irgendeinem Medium.
  2. Den CVV/CVC (die 3- oder 4-stellige Nummer auf dem Unterschriftenfeld auf der Rückseite der Zahlungskarte) auf irgendeinem Medium.
  3. Die PIN oder den verschlüsselten PIN-Block unter keinen Umständen.
  4. -->

 

     Informationsklassifizierung

 

Daten und Datenträger müssen immer gekennzeichnet sein, um den Sensibilitätsgrad anzugeben.

 

  • Vertrauliche Daten können Informationswerte umfassen, für die gesetzliche Anforderungen zur Verhinderung der Offenlegung bestehen oder für deren Offenlegung finanzielle Sanktionen drohen, oder Daten, die bei Offenlegung oder Änderung schweren Schaden für Hippy Mood verursachen würden. Vertrauliche Daten umfassen Karteninhaberdaten.
  • Interne Daten können Informationen umfassen, die nach Meinung des Dateneigentümers geschützt werden sollten, um eine unbefugte Offenlegung zu verhindern;
  • Öffentliche Daten sind Informationen, die frei verbreitet werden können.

 

     Zugriff auf sensible Karteninhaberdaten 

 

Jeder Zugriff auf sensible Karteninhaberdaten sollte kontrolliert und autorisiert sein. Arbeitsfunktionen, die Zugriff auf Karteninhaberdaten erfordern, sollten klar definiert sein.

  • Jede Anzeige der Karteninhaberdaten muss auf mindestens die ersten 6 und die letzten 4 Ziffern der Karteninhaberdaten beschränkt sein.
  • Zugriffsrechte für privilegierte Benutzerkennungen sollten auf das für die Erfüllung der beruflichen Aufgaben erforderliche Mindestmaß (Least Privilege) beschränkt sein.
  • Privilegien sollten Einzelpersonen basierend auf ihrer Stellenklassifizierung und Funktion zugewiesen werden (rollenbasierte Zugriffskontrolle).
  • Der Zugriff auf sensible Karteninhaberinformationen wie PANs, persönliche Informationen und Geschäftsdaten ist auf Mitarbeiter beschränkt, die ein legitimes Bedürfnis haben, diese Informationen einzusehen.
  • Kein anderer Mitarbeiter sollte Zugriff auf diese vertraulichen Daten haben, es sei denn, es besteht ein triftiger geschäftlicher Grund.
  • Wenn Karteninhaberdaten an einen Dienstleister (Drittanbieter) weitergegeben werden, wird eine Liste dieser Dienstleister geführt, wie in Anhang B beschrieben.
  • Hippy Mood stellt sicher, dass eine schriftliche Vereinbarung mit einer Bestätigung vorliegt, dass der Dienstleister für die Karteninhaberdaten verantwortlich ist, die sich in seinem Besitz befinden.
  •        Hippy Mood stellt sicher, dass ein etablierter Prozess einschließlich angemessener Due-Diligence-Prüfung vor der Beauftragung eines Dienstleisters vorhanden ist.
  • Hippy Mood verfügt über einen Prozess zur Überwachung des PCI DSS-Konformitätsstatus des Dienstleisters.

 

 

 

     Physische Sicherheit 

 

Der Zugriff auf sensible Informationen in physischer oder digitaler Form muss physisch eingeschränkt sein, um zu verhindern, dass unbefugte Personen sensible Daten erlangen.

 

  • Mitarbeiter sind dafür verantwortlich, ein gutes Urteilsvermögen hinsichtlich der Angemessenheit der privaten Nutzung auszuüben.
  • Mitarbeiter sollten sicherstellen, dass sie über die entsprechenden Anmeldedaten verfügen und für die Nutzung der Technologien authentifiziert sind.
  • Mitarbeiter sollten alle notwendigen Schritte unternehmen, um unbefugten Zugriff auf vertrauliche Daten, einschließlich Karteninhaberdaten, zu verhindern.
  • Mitarbeiter sollten sicherstellen, dass Technologien an akzeptablen Netzwerkstandorten verwendet und eingerichtet werden.
  • Es ist eine Liste der Geräte zu führen, die Zahlungskartendaten akzeptieren.
  • Die Liste sollte Marke, Modell und Standort des Geräts enthalten.
  • Die Liste sollte die Seriennummer oder eine eindeutige Kennung des Geräts enthalten.
  • Die Liste sollte aktualisiert werden, wenn Geräte hinzugefügt, entfernt oder verlagert werden.
  • Die Oberflächen von POS-Geräten sollten regelmäßig überprüft werden, um Manipulationen oder Austausch festzustellen.
  • Personal, das die Geräte benutzt, sollte geschult sein und im Umgang mit POS-Geräten sensibilisiert sein.
  • Personal, das die Geräte benutzt, sollte die Identität von Drittanbietern überprüfen, die behaupten, Reparatur- oder Wartungsarbeiten an den Geräten durchzuführen, neue Geräte zu installieren oder Geräte auszutauschen.
  • Personal, das die Geräte benutzt, sollte darin geschult werden, verdächtiges Verhalten und Anzeichen von Manipulationen an den Geräten dem zuständigen Personal zu melden.
  • Ein "Besucher" ist definiert als ein Anbieter, Gast eines Mitarbeiters, Servicepersonal oder jemand, der die Räumlichkeiten für eine kurze Dauer betreten muss, normalerweise nicht mehr als einen Tag.
  • Passwörter sicher aufbewahren und Konten nicht teilen. Autorisierte Benutzer sind für die Sicherheit ihrer Passwörter und Konten verantwortlich.
  • Medien sind definiert als gedrucktes oder handgeschriebenes Papier, empfangene Faxe, Disketten, Sicherungsbänder, Computerfestplatten usw.
  • Datenträger mit sensiblen Karteninhaberinformationen müssen von vertrauenswürdigen Personen sicher gehandhabt und verteilt werden.
  • Besucher müssen immer von einem vertrauenswürdigen Mitarbeiter begleitet werden, wenn sie sich in Bereichen aufhalten, in denen sensible Karteninhaberinformationen aufbewahrt werden.
  • Es müssen Verfahren vorhanden sein, die es dem gesamten Personal erleichtern, zwischen Mitarbeitern und Besuchern zu unterscheiden, insbesondere in Bereichen, in denen Karteninhaberdaten zugänglich sind. "Mitarbeiter" bezieht sich auf Vollzeit- und Teilzeitbeschäftigte, Zeitarbeitnehmer und Personal sowie Berater, die an Standorten von Hippy Mood "ansässig" sind. Ein "Besucher" ist als Lieferant, Gast eines Mitarbeiters, Servicepersonal oder jede Person definiert, die das Gelände für kurze Zeit, in der Regel nicht mehr als einen Tag, betreten muss.
  • Netzwerkanschlüsse in öffentlichen und für Besucher zugänglichen Bereichen müssen deaktiviert sein und können aktiviert werden, wenn der Netzwerkzugriff ausdrücklich autorisiert wurde.
  • Alle POS- und PIN-Eingabegeräte sollten angemessen geschützt und gesichert sein, damit sie nicht manipuliert oder verändert werden können.
  • Die externe oder interne Verteilung von Datenträgern mit Karteninhaberdaten unterliegt einer strengen Kontrolle und muss vom Management genehmigt werden.
  • Die Lagerung und Zugänglichkeit von Datenträgern unterliegt einer strengen Kontrolle.
  • Alle Computer, auf denen sensible Karteninhaberdaten gespeichert sind, müssen über einen passwortgeschützten Bildschirmschoner verfügen, um unbefugte Nutzung zu verhindern.

 

     Schutz von Daten bei der Übertragung 

 

Alle sensiblen Karteninhaberdaten müssen sicher geschützt werden, wenn sie physisch oder elektronisch transportiert werden.

 

  • Karteninhaberdaten (PAN, Track-Daten etc.) dürfen niemals über das Internet per E-Mail, Instant Chat oder andere Endbenutzertechnologien versendet werden.
  • Wenn eine geschäftliche Rechtfertigung für den Versand von Karteninhaberdaten per E-Mail oder über das Internet oder auf andere Weise besteht, sollte dies nach Autorisierung und unter Verwendung eines starken Verschlüsselungsmechanismus (d. h. AES-Verschlüsselung, PGP-Verschlüsselung, IPSEC, GSM, GPRS, Wireless-Technologien etc.) erfolgen.
  • Der Transport von Datenträgern mit sensiblen Karteninhaberdaten an einen anderen Standort muss vom Management autorisiert, protokolliert und inventarisiert werden, bevor sie die Räumlichkeiten verlassen. Für den Transport solcher Medien dürfen nur sichere Kurierdienste verwendet werden. Der Status der Sendung sollte überwacht werden, bis sie an ihrem neuen Standort zugestellt wurde.

 

                        Entsorgung gespeicherter Daten

 

  • Alle Daten müssen sicher entsorgt werden, wenn sie von Hippy Mood nicht mehr benötigt werden, unabhängig von der Art des Mediums oder der Anwendung, auf der sie gespeichert sind.
  • Es muss ein automatischer Prozess vorhanden sein, um Online-Daten dauerhaft zu löschen, wenn sie nicht mehr benötigt werden.
  • Alle Papierkopien von Karteninhaberdaten müssen manuell vernichtet werden, sobald sie aus gültigen und gerechtfertigten geschäftlichen Gründen nicht mehr benötigt werden. Es muss ein vierteljährlicher Prozess vorhanden sein, um zu bestätigen, dass alle nicht-elektronischen Karteninhaberdaten ordnungsgemäß und rechtzeitig entsorgt wurden.
  • Hippy Mood verfügt über Verfahren zur Vernichtung von Papierunterlagen (Hardcopy). Diese erfordern, dass sämtliche Papierunterlagen kreuzweise geschreddert, verbrannt oder zu Zellstoff verarbeitet werden, sodass sie nicht rekonstruiert werden können.
  • Hippy Mood verfügt über dokumentierte Verfahren zur Vernichtung elektronischer Medien. Diese erfordern:
    • Alle Karteninhaberdaten auf elektronischen Medien müssen bei der Löschung unwiederbringlich gemacht werden, z. B. durch Entmagnetisierung oder elektronisches Löschen mit militärischen Standards für sicheres Löschen oder durch physische Zerstörung des Mediums;
    • Wenn sichere Löschprogramme verwendet werden, muss der Prozess die branchenüblichen Standards definieren, die für eine sichere Löschung befolgt werden.
  • Alle Karteninhaberinformationen, die auf ihre Vernichtung warten, müssen in abschließbaren Behältern aufbewahrt werden, die deutlich als "Zur Vernichtung" gekennzeichnet sind – der Zugriff auf diese Behälter muss beschränkt sein.

 

                        Sicherheitsbewusstsein und Verfahren 

 

Die unten aufgeführten Richtlinien und Verfahren müssen in die Unternehmenspraxis integriert werden, um ein hohes Maß an Sicherheitsbewusstsein zu erhalten. Der Schutz sensibler Daten erfordert regelmäßige Schulungen aller Mitarbeiter und Auftragnehmer.

 

  • Überprüfen Sie die Handhabungsverfahren für sensible Informationen und halten Sie regelmäßige Treffen zum Sicherheitsbewusstsein ab, um diese Verfahren in den täglichen Geschäftsbetrieb zu integrieren.
  • Verteilen Sie dieses Sicherheitsrichtliniendokument an alle Mitarbeiter des Unternehmens zur Lektüre. Es ist erforderlich, dass alle Mitarbeiter bestätigen, dass sie den Inhalt dieses Sicherheitsrichtliniendokuments verstanden haben, indem sie ein Bestätigungsformular unterschreiben (siehe Anhang A).
  • Alle Mitarbeiter, die sensible Informationen verarbeiten, werden einer Hintergrundüberprüfung unterzogen (z. B. Überprüfung des Strafregisters und der Bonität, im Rahmen des lokalen Rechts), bevor sie ihre Tätigkeit im Unternehmen aufnehmen.
  • Alle Dritten mit Zugriff auf Kreditkartennummern sind vertraglich verpflichtet, die Sicherheitsstandards der Kartenorganisationen (PCI/DSS) einzuhalten.
  • Unternehmenssicherheitsrichtlinien müssen jährlich überprüft und bei Bedarf aktualisiert werden.

 

                         Netzwerksicherheit

 

  • Firewalls müssen an jeder Internetverbindung und in jeder demilitarisierten Zone sowie im internen Unternehmensnetzwerk implementiert sein.
  • Ein Netzwerkdiagramm, das alle eingehenden und ausgehenden Verbindungen detailliert darstellt, muss geführt und alle 6 Monate überprüft werden.
  • Ein Firewall- und Router-Konfigurationsdokument muss geführt werden, das eine dokumentierte Liste von Diensten, Protokollen und Ports einschließlich einer geschäftlichen Begründung enthält.
  • Firewall- und Router-Konfigurationen müssen Verbindungen zwischen nicht vertrauenswürdigen Netzwerken und allen Systemen in der Karteninhaberdaten-Umgebung einschränken.
  • An der Stelle, an der das Internet in das Netzwerk von Hippy Mood Card eintritt, muss eine Stateful-Firewall-Technologie implementiert werden, um bekannte und fortlaufende Bedrohungen zu mindern. Firewalls müssen auch zum Schutz lokaler Netzwerksegmente und der IT-Ressourcen, die an diese Segmente angeschlossen sind, wie z. B. das geschäftliche Netzwerk und das offene Netzwerk, implementiert werden.
  • Der gesamte ein- und ausgehende Datenverkehr muss auf den für die Umgebung mit Karteninhaberdaten erforderlichen Verkehr beschränkt werden.
  • Der gesamte eingehende Netzwerkverkehr wird standardmäßig blockiert, es sei denn, er ist ausdrücklich erlaubt, und die Beschränkungen müssen dokumentiert werden.
  • Der gesamte ausgehende Datenverkehr muss vom Management autorisiert werden (d. h. welche Kategorien von Websites dürfen von den Mitarbeitern besucht werden) und die Beschränkungen müssen dokumentiert werden.
  • Hippy Mood wird Firewalls zwischen allen drahtlosen Netzwerken und der Umgebung mit Karteninhaberdaten einrichten.
  • Hippy Mood wird drahtlose Benutzer in eine DMZ quarantänisieren, wo sie authentifiziert und mittels Firewall geschützt werden, als ob sie aus dem Internet kämen.
  • Die Offenlegung privater IP-Adressen gegenüber externen Stellen muss autorisiert sein.
  • Eine Topologie der Firewall-Umgebung muss dokumentiert und entsprechend den Netzwerkänderungen aktualisiert werden.
  • Die Firewall-Regeln werden alle sechs Monate überprüft, um ihre Gültigkeit sicherzustellen, und die Firewall muss über eine „Clean-up“-Regel am Ende der Regelbasis verfügen.
  • Hippy Mood muss drahtlose Benutzer in eine DMZ quarantänisieren, wo sie authentifiziert und mittels Firewall geschützt wurden, als ob sie aus dem Internet kämen.
  • Es sind keine direkten Verbindungen vom Internet zur Umgebung mit Karteninhaberdaten zulässig. Der gesamte Datenverkehr muss durch eine Firewall geleitet werden.

 

 

 

Regeln

 

Quell-IP

 

 

Ziel-IP

 

 

 

Aktion

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

                        System- und Passwortrichtlinie

 

Alle Benutzer, einschließlich Auftragnehmer und Anbieter mit Zugriff auf Hippy Mood-Systeme, sind dafür verantwortlich, die unten aufgeführten geeigneten Schritte zur Auswahl und Sicherung ihrer Passwörter zu unternehmen.

 

  • Es muss ein Systemkonfigurationsstandard gemäß branchenüblichen Härtungsstandards (SANS, NIST, ISO) entwickelt werden.
  • Systemkonfigurationen sollten aktualisiert werden, sobald neue Probleme identifiziert werden (wie in der PCI DSS-Anforderung 6.1 definiert).
  • Systemkonfigurationen müssen allgemeine Sicherheitsparametereinstellungen enthalten.
  • Der Systemkonfigurationsstandard sollte auf alle neu konfigurierten Systeme angewendet werden.
  • Alle Standardkonten und -passwörter der Anbieter für die Systeme müssen zum Zeitpunkt der Bereitstellung des Systems/Geräts im Hippy Mood-Netzwerk geändert werden, und alle unnötigen Dienste sowie Benutzer-/Systemkonten müssen deaktiviert werden.
  • Alle unnötigen Standardkonten müssen entfernt oder deaktiviert werden, bevor ein System im Netzwerk installiert wird.
  • Sicherheitsparametereinstellungen müssen auf Systemkomponenten entsprechend festgelegt werden.
  • Alle unnötige Funktionalität (Skripte, Treiber, Funktionen, Subsysteme, Dateisysteme, Webserver usw.) muss entfernt werden.
  • Alle unnötigen Dienste, Protokolle, Daemons usw. sollten deaktiviert werden, wenn sie vom System nicht verwendet werden.
  • Alle verwendeten unsicheren Protokolle, Daemons oder Dienste müssen dokumentiert und begründet werden.
  • Alle Benutzer mit Zugriff auf Karteninhaberdaten müssen über eine eindeutige ID verfügen.
  • Alle Benutzer müssen ein Passwort verwenden, um auf das Unternehmensnetzwerk oder andere elektronische Ressourcen zuzugreifen.
  • Alle Benutzer-IDs für ausgeschiedene Benutzer müssen sofort deaktiviert oder entfernt werden.
  • Die Benutzer-ID wird nach mehr als 5 Fehlversuchen gesperrt. Dieses gesperrte Konto kann nur vom Systemadministrator aktiviert werden. Gesperrte Benutzerkonten werden für einen Zeitraum von mindestens 30 Minuten deaktiviert oder bis der Administrator das Konto freischaltet.
  • Alle System- und Benutzerebenen-Passwörter müssen mindestens vierteljährlich geändert werden.
  • Eine Mindestpasswort-Historie von vier Passwörtern muss implementiert werden.
  • Für neue Benutzer muss ein eindeutiges Passwort eingerichtet werden, und die Benutzer werden aufgefordert, das Passwort bei der ersten Anmeldung zu ändern.
  • Gruppen-, gemeinsam genutzte oder allgemeine Benutzerkonten, Passwörter oder andere Authentifizierungsmethoden dürfen nicht zur Verwaltung von Systemkomponenten verwendet werden.
  • Wenn SNMP verwendet wird, müssen die Community-Strings als etwas anderes als die Standardvorgaben „public“, „private“ und „system“ definiert sein und sich von den Passwörtern unterscheiden, die für die interaktive Anmeldung verwendet werden.
  • Für den gesamten administrativen Zugriff außerhalb der Konsole werden geeignete Technologien wie SSH, VPN usw. verwendet oder eine starke Verschlüsselung wird aktiviert, bevor das Administratorpasswort angefordert wird.
  • Systemdienste und -parameter werden so konfiguriert, dass die Verwendung unsicherer Technologien wie Telnet und anderer unsicherer Remote-Anmeldebefehle verhindert wird.
  • Der Administratorzugriff auf webbasierte Verwaltungsschnittstellen wird mithilfe starker Kryptografie verschlüsselt.
  • Die Verantwortung für die Auswahl eines schwer zu erratenden Passworts liegt im Allgemeinen bei den Benutzern. Ein starkes Passwort muss:

 

  1. a)So lang wie möglich sein (niemals kürzer als 6 Zeichen).
  2. b)Nach Möglichkeit gemischte Groß- und Kleinbuchstaben enthalten.
  3. c)Nach Möglichkeit Ziffern und Satzzeichen enthalten.
  4. d)Nicht auf persönlichen Informationen basieren.
  5. e)Nicht auf einem Wörterbuchwort in irgendeiner Sprache basieren.

 

  • Wenn ein Betriebssystem ohne Sicherheitsfunktionen verwendet wird (wie DOS, Windows oder MacOS), benötigt ein Eindringling nur vorübergehenden physischen Zugriff auf die Konsole, um ein Keyboard-Monitor-Programm einzufügen. Wenn die Workstation nicht physisch gesichert ist, kann ein Eindringling selbst ein sicheres Betriebssystem neu starten, die Workstation von seinen eigenen Medien neu starten und das schädliche Programm einfügen.
  • Um sich gegen Netzwerkanalysen-Angriffe zu schützen, sollten sowohl die Workstation als auch der Server kryptografisch gesichert sein. Beispiele für starke Protokolle sind die verschlüsselte Netware-Anmeldung und Kerberos.

 

                        Anti-Viren-Richtlinie

 

  • Alle Computer müssen so konfiguriert sein, dass sie die neueste, von Hippy Mood genehmigte Anti-Viren-Software ausführen. Die bevorzugte Anwendung ist die Anti-Viren-Software, die so konfiguriert werden muss, dass sie täglich automatisch die neuesten Updates für das Anti-Viren-Programm abruft. Für alle Systeme sollte ein regelmäßiger Scan aktiviert sein.
  • Die verwendete Anti-Viren-Software sollte in der Lage sein, alle bekannten Arten von schädlicher Software (Viren, Trojaner, Adware, Spyware, Würmer und Rootkits) zu erkennen.
  • Alle Wechselmedien (z. B. Disketten und andere) sollten vor der Verwendung auf Viren gescannt werden.
  • Alle von den Anti-Viren-Lösungen generierten Protokolle müssen gemäß den gesetzlichen/regulatorischen/vertraglichen Anforderungen oder mindestens gemäß der PCI DSS-Anforderung 10.7 für 3 Monate online und 1 Jahr offline aufbewahrt werden.
  • Master-Installationen der Anti-Viren-Software sollten für automatische Updates und regelmäßige Scans eingerichtet werden.
  • Endbenutzer dürfen keine Einstellungen ändern oder die Anti-Viren-Software manipulieren.
  • E-Mails mit Anhängen von verdächtigen oder unbekannten Quellen sollten nicht geöffnet werden. Alle solchen E-Mails und ihre Anhänge sollten sowohl aus dem E-Mail-System als auch aus dem Papierkorb gelöscht werden. Niemand sollte E-Mails weiterleiten, von denen er vermutet, dass sie Viren enthalten könnten.

 

                        Patch-Management-Richtlinie

 

  • Alle Workstations, Server, Software, Systemkomponenten usw., die Hippy Mood gehören, müssen über aktuelle Systemsicherheits-Patches verfügen, um das Asset vor bekannten Schwachstellen zu schützen.
  • Wo immer möglich, müssen für alle Systeme und Software automatische Updates für System-Patches aktiviert sein, die von ihren jeweiligen Anbietern veröffentlicht werden. Sicherheits-Patches müssen innerhalb eines Monats nach Veröffentlichung durch den jeweiligen Anbieter installiert werden und dem Prozess gemäß dem Änderungskontrollprozess folgen.
  • Alle Ausnahmen von diesem Prozess müssen dokumentiert werden.

 

                        Richtlinie für Fernzugriff

 

  • Es liegt in der Verantwortung von Hippy Mood-Mitarbeitern, Auftragnehmern, Anbietern und Vertretern mit Fernzugriffsberechtigungen für das Unternehmensnetzwerk von Hippy Mood sicherzustellen, dass ihre Fernzugriffsverbindung mit derselben Sorgfalt behandelt wird wie die Vor-Ort-Verbindung des Benutzers zu Hippy Mood.
  • Der sichere Fernzugriff muss streng kontrolliert werden. Die Kontrolle wird durch eine Zwei-Faktor-Authentifizierung mittels Einmalpasswort-Authentifizierung oder öffentlicher/privater Schlüssel mit starken Passphrasen durchgesetzt.
  • Anbieterkonten mit Zugriff auf das Hippy Mood-Netzwerk werden nur während des Zeitraums aktiviert, in dem der Zugriff erforderlich ist, und werden deaktiviert oder entfernt, sobald der Zugriff nicht mehr erforderlich ist.
  • Die Fernzugriffsverbindung wird so eingerichtet, dass sie nach 30 Minuten Inaktivität automatisch getrennt wird.
  • Alle Hosts, die über Fernzugriffstechnologien mit den internen Netzwerken von Hippy Mood verbunden sind, werden regelmäßig überwacht.
  • Alle von Anbietern oder Dritten verwendeten Fernzugriffskonten werden bei regelmäßigen Interviews abgeglichen und die Konten werden widerrufen, wenn keine geschäftliche Begründung mehr vorliegt.
  • Anbieterkonten mit Zugriff auf das Hippy Mood-Netzwerk werden nur während des Zeitraums aktiviert, in dem der Zugriff erforderlich ist, und werden deaktiviert oder entfernt, sobald der Zugriff nicht mehr erforderlich ist.

 

 

                        Richtlinie für Schwachstellenmanagement

  • Allen Schwachstellen wird eine Risikoklassifizierung wie Hoch, Mittel und Niedrig zugewiesen, basierend auf branchenüblichen Best Practices wie dem CVSS-Basis-Score.
  • Als Teil der PCI-DSS-Compliance-Anforderungen führt Hippy Mood mindestens vierteljährlich interne und externe Netzwerk-Schwachstellenscans durch, sowie nach jeder wesentlichen Änderung im Netzwerk (z. B. Installation neuer Systemkomponenten, Änderungen der Netzwerktopologie, Änderungen der Firewall-Regeln, Produkt-Upgrades).
  • Vierteljährliche interne Schwachstellenscans müssen von Hippy Mood durch internes Personal oder einen Drittanbieter durchgeführt werden. Der Scanprozess muss beinhalten, dass Rescans durchgeführt werden, bis bestehende Ergebnisse erzielt werden oder alle hohen Schwachstellen, wie in der PCI DSS-Anforderung 6.2 definiert, behoben sind.
  • Vierteljährliche externe Schwachstellenscans müssen von einem Approved Scanning Vendor (ASV) durchgeführt werden, der von der PCI SSC qualifiziert ist. Scans, die nach Netzwerkänderungen durchgeführt werden, können vom internen Personal des Unternehmens durchgeführt werden. Der Scanprozess sollte Rescans umfassen, bis bestehende Ergebnisse erzielt werden.

 

                        Konfigurationsstandards:

 

  • Informationssysteme, die Karteninhaberdaten verarbeiten, übertragen oder speichern, müssen gemäß dem geltenden Standard für diese Geräte- oder Systemklasse konfiguriert sein. Standards müssen von dem Team, das für die Verwaltung des Systems verantwortlich ist, in Zusammenarbeit mit dem Informationssicherheitsbüro geschrieben und gepflegt werden.
  • Alle Netzwerkkonfigurationen müssen den erforderlichen Standards von Hippy Mood entsprechen, bevor sie im Netzwerk platziert werden, wie im Hippy Mood-Konfigurationsleitfaden angegeben. Unter Verwendung dieses Leitfadens wurde eine Standardkonfiguration erstellt, die auf alle Netzwerkgeräte angewendet wird, bevor sie im Netzwerk platziert werden.
  • Bevor ein System in die Produktion übernommen wird, muss zertifiziert werden, dass es den geltenden Konfigurationsstandard erfüllt.
  • Updates für das Betriebssystem und/oder die Konfigurationseinstellungen von Netzwerkgeräten, die unter die Unternehmensstandards fallen, werden vom Informationssicherheitsbüro bekannt gegeben. Updates müssen innerhalb des vom Informationssicherheitsbüro festgelegten Zeitrahmens angewendet werden.
  • Administratoren von Netzwerkgeräten, die nicht den Standards von Hippy Mood entsprechen (wie durch eine vorherige Ausnahme identifiziert), müssen einen Überprüfungsprozess für angekündigte Anbieter-Updates für Betriebssysteme und/oder Konfigurationseinstellungen dokumentieren und befolgen. Dieser Prozess muss einen Überprüfungszeitplan, eine Risikoanalysemethode und eine Update-Methode enthalten.
  • Alle Netzwerkgerätekonfigurationen müssen jährlich anhand der Standardkonfiguration überprüft werden, um sicherzustellen, dass die Konfiguration weiterhin den erforderlichen Standards entspricht.
  • Wo möglich, wird Netzwerk-Konfigurationsmanagement-Software verwendet, um den Prozess der Bestätigung der Einhaltung der Standardkonfiguration zu automatisieren.
  • Für andere Geräte wird vierteljährlich ein Audit durchgeführt, um die Standardkonfiguration mit der aktuell vorhandenen Konfiguration zu vergleichen.
  • Alle Diskrepanzen werden von der Netzwerkverwaltung bewertet und behoben.

 

  Änderungskontrollprozess

 

  • Änderungen an Informationsressourcen müssen gemäß einem formellen Änderungskontrollprozess verwaltet und ausgeführt werden. Der Kontrollprozess stellt sicher, dass vorgeschlagene Änderungen auf kontrollierte Weise überprüft, autorisiert, getestet, implementiert und freigegeben werden; und dass der Status jeder vorgeschlagenen Änderung überwacht wird.
  • Der Änderungskontrollprozess muss formell definiert und dokumentiert sein. Ein Änderungskontrollprozess muss vorhanden sein, um Änderungen an allen kritischen unternehmenseigenen Informationsressourcen (wie Hardware, Software, Systemdokumentation und Betriebsverfahren) zu kontrollieren. Dieser dokumentierte Prozess muss Managementverantwortlichkeiten und Verfahren enthalten. Wo praktikabel, sollten betriebliche und anwendungsbezogene Änderungskontrollverfahren integriert werden.
  • Alle Änderungsanforderungen müssen auf einem standardisierten und zentralen System protokolliert werden, unabhängig davon, ob sie genehmigt oder abgelehnt wurden. Die Genehmigung aller Änderungsanforderungen und deren Ergebnisse müssen dokumentiert werden. Ein dokumentierter Audit-Trail, der auf Geschäftsbereichsebene gepflegt wird und relevante Informationen enthält, muss jederzeit aufbewahrt werden. Dies sollte die Dokumentation der Änderungsanforderung, die Änderungsgenehmigung und das Ergebnis der Änderung umfassen. Keine einzelne Person sollte in der Lage sein, Änderungen an produktiven Informationssystemen ohne die Genehmigung anderer autorisierter Mitarbeiter vorzunehmen.
  • Für alle Änderungen muss eine Risikobewertung durchgeführt werden, und je nach Ergebnis sollte eine Auswirkungsanalyse durchgeführt werden.
  • Die Auswirkungsanalyse muss die potenziellen Auswirkungen auf andere Informationsressourcen und mögliche Kostenauswirkungen enthalten. Die Auswirkungsanalyse sollte, wo zutreffend, die Einhaltung gesetzlicher Anforderungen und Standards berücksichtigen.
  • Alle Änderungsanforderungen müssen im Hinblick auf Vorteile, Dringlichkeit, erforderlichen Aufwand und potenzielle Auswirkungen auf den Betrieb priorisiert werden.
  • Änderungen müssen vor der Implementierung in einer isolierten, kontrollierten und repräsentativen Umgebung getestet werden (sofern eine solche Umgebung machbar ist), um die Auswirkungen auf den jeweiligen Geschäftsprozess zu minimieren, ihre Auswirkungen auf den Betrieb und die Sicherheit zu bewerten und zu überprüfen, dass nur beabsichtigte und genehmigte Änderungen vorgenommen wurden. (Für weitere Informationen siehe System Development Life Cycle [Zitat hier]).
  • Jede Softwareänderung und/oder -aktualisierung muss mittels Versionskontrolle gesteuert werden. Ältere Versionen sind gemäß den unternehmensinternen Richtlinien zur Aufbewahrungs- und Speichermedienverwaltung zu speichern. (Weitere Informationen finden Sie im Systementwicklungslebenszyklus [Zitation hier einfügen])
  • Alle Änderungen müssen vor der Implementierung genehmigt werden. Die Genehmigung von Änderungen muss auf formalen Akzeptanzkriterien basieren, d. h. die Änderungsanforderung wurde von einem autorisierten Benutzer gestellt, die Folgenabschätzung wurde durchgeführt und die vorgeschlagenen Änderungen wurden getestet.
  • Alle Benutzer, die erheblich von einer Änderung betroffen sind, müssen über die Änderung informiert werden. Der Benutzervertreter muss die Änderung abzeichnen. Von den Benutzern wird verlangt, vor der Annahme der Änderung Eingaben zu machen und Kommentare abzugeben.
  • Die Implementierung erfolgt erst nach entsprechender Prüfung und Genehmigung durch die Interessengruppen. Alle wesentlichen Änderungen werden wie eine neue Systemimplementierung behandelt und als Projekt angelegt. Wesentliche Änderungen werden entsprechend dem für ihre Entwicklung und Implementierung erforderlichen Aufwand klassifiziert. (Weitere Informationen finden Sie im Systementwicklungslebenszyklus [Zitation hier einfügen])
  • Verfahren für den Abbruch und die Wiederherstellung nach erfolglosen Änderungen müssen dokumentiert werden. Sollte das Ergebnis einer Änderung von dem erwarteten Ergebnis abweichen (wie bei der Prüfung der Änderung festgestellt), sind Verfahren und Zuständigkeiten für die Wiederherstellung und Kontinuität der betroffenen Bereiche zu notieren. Es werden Rollback-Verfahren eingerichtet, um sicherzustellen, dass Systeme auf den Zustand vor der Implementierung der Änderungen zurückgesetzt werden können.
  • Die Dokumentation der Informationsressourcen muss bei Abschluss jeder Änderung aktualisiert werden, und alte Dokumentationen sind gemäß den Dokumentations- und Datenaufbewahrungsrichtlinien zu archivieren oder zu vernichten.
  • Es müssen spezifische Verfahren eingerichtet werden, um die ordnungsgemäße Kontrolle, Autorisierung und Dokumentation von Notfalländerungen sicherzustellen. Als Standard für die Klassifizierung von Änderungen als Notfalländerungen werden spezifische Parameter definiert.
  • Alle Änderungen werden nach ihrer Einführung in die Produktionsumgebung überwacht. Abweichungen von den Designvorgaben und Testergebnissen werden dokumentiert und zur Ratifizierung an den Solution Owner eskaliert.

 

 

 

  Audit und Protokollprüfung

 

  • Dieses Verfahren deckt alle Protokolle ab, die für Systeme innerhalb der Umgebung für Karteninhaberdaten generiert werden, basierend auf dem Fluss von Karteninhaberdaten über das Hippy Mood-Netzwerk, einschließlich der folgenden Komponenten:

 

  • Betriebssystemprotokolle (Ereignisprotokolle und su-Protokolle).
  • Datenbank-Audit-Protokolle.
  • Firewall- & Netzwerk-Switch-Protokolle.
  • IDS-Protokolle.
  • Antiviren-Protokolle.
  • CCTV-Videoaufzeichnungen.
  • Protokolle der Dateiintegritätsüberwachungssysteme.

 

  • Audit-Protokolle müssen mindestens 3 Monate online (für eine sofortige Analyse verfügbar) und 12 Monate offline aufbewahrt werden.
  • Die Überprüfung der Protokolle erfolgt über das Hippy Mood-Netzwerküberwachungssystem (das Unternehmen definiert den Hostnamen), das von der Hippy Mood-Konsole (das Unternehmen definiert den Hostnamen) gesteuert wird. Die Konsole ist auf dem Server (das Unternehmen definiert Hostname / IP-Adresse) innerhalb der Hippy Mood-Rechenzentrumsumgebung installiert.
  • Die folgenden Mitarbeiter sind die einzigen Personen, die Zugriff auf Protokolldateien haben dürfen (das Unternehmen definiert, welche Personen aus beruflicher Notwendigkeit Audit-Trails einsehen und auf Protokolldateien zugreifen müssen).
  • Die Software des Netzwerküberwachungssystems (das Unternehmen definiert diese) ist so konfiguriert, dass sie das Hippy Mood [VERANTWORTLICHES TEAM] bei als potenziell verdächtig eingestuften Bedingungen zur weiteren Untersuchung alarmiert. Die Alarme sind wie folgt konfiguriert:
  • Eine browserbasierte Dashboard-Schnittstelle, die vom Unternehmen [VERANTWORTLICHES TEAM] überwacht wird.
  • E-Mail-/SMS-Benachrichtigungen an das Postfach des Hippy Mood [VERANTWORTLICHES TEAM] mit einer Zusammenfassung des Vorfalls. Der [ROLLENNAME] des Unternehmens erhält ebenfalls Details der E-Mail-Benachrichtigungen zu Informationszwecken.
  • Die folgenden Betriebssystemereignisse sind für die Protokollierung konfiguriert und werden von der Konsole (Hippy Mood definiert Hostnamen) überwacht:
  1. a) Jedes Hinzufügen, Ändern oder Löschen von Benutzerkonten.
  2. b) Jeder fehlgeschlagene oder unbefugte Benutzeranmeldeversuch.
  3. c) Jede Änderung an Systemdateien.
  4. d) Jeder Zugriff auf den Server oder eine auf dem Server ausgeführte Anwendung, einschließlich Dateien, die Karteninhaberdaten enthalten.
  5. e) Aktionen, die von einer Person mit Root- oder Administratorrechten durchgeführt werden.
  6. f) Jeder Benutzerzugriff auf Audit-Trails.
  7. g) Jedes Erstellen/Löschen von Systemobjekten, die von Windows installiert wurden. (Fast alle Systemobjekte laufen mit Administratorrechten, und einige können missbraucht werden, um Administratorzugriff auf ein System zu erlangen.)

 

  • Die folgenden Datenbanksystemereignisse sind für die Protokollierung konfiguriert und werden vom Netzwerküberwachungssystem überwacht (Hippy Mood definiert Software und Hostnamen):
  1. a) Jeder fehlgeschlagene Benutzerzugriffsversuch zur Anmeldung bei der Oracle-Datenbank.
  2. b) Jede Anmeldung, die als Datenbankbenutzer zu einer Datenbank hinzugefügt oder entfernt wurde.
  3. c) Jede Anmeldung, die einer Rolle hinzugefügt oder daraus entfernt wurde.
  4. d) Jede Datenbankrolle, die einer Datenbank hinzugefügt oder daraus entfernt wurde.
  5. e) Jedes Passwort, das für eine Anwendungsrolle geändert wurde.
  6. f) Jede Datenbank, die erstellt, geändert oder gelöscht wurde.
  7. g) Jedes Datenbankobjekt, wie z. B. ein Schema, mit dem eine Verbindung hergestellt wurde.
  8. h) Aktionen, die von einer Person mit DBA-Rechten durchgeführt werden.

 

  • Die folgenden Firewall-Ereignisse sind für die Protokollierung konfiguriert und werden vom Netzwerküberwachungssystem überwacht (das Unternehmen definiert Software und Hostnamen):
  1. a) ACL-Verletzungen.
  2. b) Ungültige Benutzerauthentifizierungsversuche.
  3. c) Anmeldung und Aktionen von Personen, die privilegierte Konten verwenden.
  4. d) Konfigurationsänderungen an der Firewall (z. B. Richtlinien deaktiviert, hinzugefügt, gelöscht oder geändert).

 

  • Die folgenden Switch-Ereignisse müssen für die Protokollierung konfiguriert und vom Netzwerküberwachungssystem überwacht werden (das Unternehmen definiert Software und Hostnamen):
  1. a) Ungültige Benutzerauthentifizierungsversuche.
  2. b) Anmeldung und Aktionen von Personen, die privilegierte Konten verwenden.
  3. c) Konfigurationsänderungen am Switch (z. B. Konfiguration deaktiviert, hinzugefügt, gelöscht oder geändert).

 

  • Die folgenden Intrusion-Detection-Ereignisse müssen für die Protokollierung konfiguriert und vom Netzwerküberwachungssystem überwacht werden (das Unternehmen definiert Software und Hostnamen):
  1. a) Jede Sicherheitslücke, die in der Datenbank "Common Vulnerability Entry" (CVE) aufgeführt ist.
  2. b) Alle generischen Angriffe, die nicht in CVE aufgeführt sind.
  3. c) Alle bekannten Denial-of-Service-Angriffe.
  4. d) Alle Verkehrsmuster, die auf eine vorausgegangene Aufklärung vor einem Angriff hindeuten.
  5. e) Alle Versuche, sicherheitsrelevante Konfigurationsfehler auszunutzen.
  6. f) Alle Authentifizierungsfehler, die auf einen Angriff hindeuten könnten.
  7. g) Jeglicher Verkehr zu oder von einem Backdoor-Programm.
  8. h) Jeglicher für bekannte Stealth-Angriffe typische Verkehr.

 

  • Die folgenden Dateiintegritätsereignisse müssen für die Protokollierung konfiguriert und überwacht werden durch (das Unternehmen definiert Software und Hostnamen):
  1. a) Jede Änderung an Systemdateien.
  2. b) Aktionen, die von einer Person mit Administratorrechten durchgeführt werden.
  3. c) Jeder Benutzerzugriff auf Audit-Trails.
  4. d) Jedes Erstellen/Löschen von Systemobjekten, die von Windows installiert wurden. (Fast alle Systemobjekte laufen mit Administratorrechten, und einige können missbraucht werden, um Administratorzugriff auf ein System zu erlangen.)

 

  • Für jedes bestätigte verdächtige Ereignis muss Folgendes auf dem F17 - Log Review Form aufgezeichnet und Hippy Mood [ROLLENNAME] informiert werden:
  1. a) Benutzeridentifikation.
  2. b) Ereignistyp.
  3. c) Datum & Uhrzeit.
  4. d) Angabe von Erfolg oder Fehlschlag.
  5. e) Ereignisursprung (z. B. IP-Adresse).
  6. f) Referenz auf die betroffenen Daten, Systemkomponenten oder Ressourcen.

 

  Sichere Anwendungsentwicklung

 

  • Die Richtlinie zur sicheren Anwendungsentwicklung ist ein Aktionsplan, um die Entscheidungen und Handlungen von Entwicklern während des Softwareentwicklungslebenszyklus (SDLC) zu leiten und die Software-Sicherheit zu gewährleisten. Diese Richtlinie soll sprach- und plattformunabhängig sein, damit sie auf alle Softwareentwicklungsprojekte anwendbar ist.
  • Die Einhaltung und Anwendung der Richtlinie für sichere Anwendungsentwicklung ist eine Anforderung für alle Softwareentwicklungen auf Hippy Mood-Informationstechnologiesystemen und bei vertrauenswürdigen Auftragnehmern, die Daten des Unternehmens verarbeiten.
  • Jede Phase des SDLC wird mit Sicherheitsaktivitäten verknüpft, wie unten erläutert:

 

  1. a) Design
  • Identifizierung der Designanforderungen aus Sicherheitsperspektive
  • Architektur- & Design-Reviews
  • Bedrohungsmodellierung

 

  1. b) Programmierung
  • Best Practices für die Programmierung
  • Durchführung statischer Analysen

 

  1. c) Testen
  • Schwachstellenbewertung
  • Fuzzing

 

  1. d) Bereitstellung
  • Serverkonfigurations-Review
  • Netzwerkkonfigurations-Review

 

 

  • Die Code-Entwicklung muss mit den aktuellsten Versionen der Hippy Mood-Programmierstandards für sichere Anwendungsentwicklung geprüft und validiert werden. Alle Code-Entwickler müssen überprüfen, ob ihr Code den neuesten und genehmigten Programmierstandards und Richtlinien entspricht.
  • Nur validierter Code darf in die Hippy Mood-Produktionsumgebung implementiert werden. Eine Überprüfung und Validierung stellt sicher, dass der Code grundlegende Sicherheitseigenschaften aufweist, einschließlich Korrektheit, Vorhersehbarkeit und Angriffstoleranz.

 

Anwendungs-Code-Entwickler müssen:

  • Sicherstellen, dass der Code das Vertrauensniveau erfüllt, dass die Software frei von ausnutzbaren Code-Schwachstellen ist, unabhängig davon, ob diese bereits in die Software integriert oder später im Lebenszyklus eingefügt wurden.
  • Sicherstellen, dass der Code eine vorhersagbare Ausführung oder ein vertretbares Maß an Vertrauen bietet und dass die Software bei der Ausführung die beabsichtigte Sicherheitsfunktionalität bereitstellt.
  • Programmiertechniken müssen Injektionsfehler (insbesondere SQL-Injektionen), Pufferüberlauf-Schwachstellen, Cross-Site-Scripting-Schwachstellen, unsachgemäße Zugriffskontrolle (unsichere direkte Objektverweise, fehlerhafte Einschränkung des URL-Zugriffs, Verzeichnispfad-Traversal usw.), Cross-Site-Request-Forgery (CSRF), fehlerhafte Authentifizierung und Sitzungsmanagement adressieren.
  • Niemals den in das System eingehenden Daten vertrauen; Überprüfungen auf diese Daten anwenden.
  • Sich niemals auf den Client verlassen, um sensible Daten zu speichern, egal wie trivial diese sind.
  • Fehlermeldungen deaktivieren, die dem Benutzer Informationen zurückgeben.
  • Objektvererbung, Kapselung und Polymorphismus nach Möglichkeit verwenden.
  • Umgebungsvariablen umsichtig verwenden und immer Grenzen und Puffer prüfen.
  • Anwendungen müssen Eingaben validieren, um sicherzustellen, dass sie wohlgeformt und sinnvoll sind.

 

 

 

  Methodik für Penetrationstests

 

  • In diesem Abschnitt sollten die Risiken aufgeführt werden, die mit der Durchführung von Penetrationstests an den Informationssystemen von Hippy Mood verbunden sind. Zusätzlich sollten für jedes Risiko die zu ergreifenden Minderungsmaßnahmen genannt werden. Beispiele könnten sein:

 

Beispiel 1#

    Risiko: Denial-of-Service bei Systemen oder Netzwerkgeräten aufgrund von Netzwerk-Scans.

    Minderungsmaßnahme 1: Netzwerk-Scans müssen kontrolliert durchgeführt werden. Der Beginn und das Ende des Scans müssen dem zuständigen Personal mitgeteilt werden, um eine Überwachung während der Tests zu ermöglichen. Bei Anzeichen von Problemen wird der laufende Scan abgebrochen.

    Minderungsmaßnahme 2: Scan-Tools müssen so konfiguriert sein, dass sie garantieren, dass das Volumen der gesendeten Pakete oder der pro Minute aufgebauten Sitzungen kein Problem für Netzwerkelemente darstellt. In diesem Sinne müssen wir die ersten Scans sehr kontrolliert durchführen und eine Mindestkonfiguration verwenden, die erweitert werden kann, wenn offensichtlich ist, dass die Konfiguration für Netzwerkgeräte oder Server im Unternehmen nicht gefährlich ist.

 

 

 

 

 

  • Die wichtigsten Mitarbeiter, die vom Unternehmen am Projekt beteiligt sind, werden aufgelistet:

 

    Technischer Projektmanager:

    Chief Information Security Officer:

    Chief Information Officer:

    Leiter der Kommunikation:

    Verantwortlich für Website: Hippymood.com:

 

  • Externe Intrusion-Tests werden remote von den Räumlichkeiten des Anbieters durchgeführt. Interne Intrusion-Tests werden im Hippy Mood-Büro des Unternehmens durchgeführt. Das Audit-Team muss Zugang zum Netzwerk des Unternehmens haben. Die Zugangsberechtigungen für das Gebäude müssen rechtzeitig verwaltet werden, um sicherzustellen, dass das Audit-Team während des Planungszeitraums problemlos Zugang hat.
  • Alle Tests werden mit Geräten durchgeführt, die dem Audit-Team gehören; daher sind keine Geräte für die Durchführung der Tests erforderlich. Die einzige Anforderung in dieser Hinsicht ist eine aktive Netzwerkverbindung für jedes Mitglied des Audit-Teams. Diese Verbindungen müssen in jedem Fall Zugriff auf das Zielnetzwerksegment bieten.
  • Wenn während der Durchführung der Tests ein Vorfall auftritt, der Auswirkungen auf die Systeme oder Dienste des Unternehmens hat, sollte der Vorfall sofort den für das Vorfallmanagement im Projekt Verantwortlichen gemeldet werden.
  • Es ist zu beachten, dass der Testumfang zur Einhaltung von PCI DSS mindestens Folgendes umfassen sollte:

 

  • Alle Systeme und Anwendungen, die Teil der Umgebung für Karteninhaberdaten (CDE) sind.

 

Beispiel:
  1. a) Systeme im Umfang enthalten

    System 1: IP: System: Systembeschreibung

    System 2: IP: System: Systembeschreibung

    WLAN-Netzwerk Hippy Mood

    ................

  1. b) Anwendungen im Umfang enthalten

    Anwendung 1: URL: Beschreibung der Anwendung

    ...................

  1. c) Systeme vom Umfang ausgeschlossen

    System 5: IP: System: Systembeschreibung

    System 6: IP: System: Systembeschreibung

    ....................

  1. d) Anwendungen vom Umfang ausgeschlossen

    Anwendung 3: URL: Beschreibung der Anwendung

    .....................

 

  • Technische Tests müssen der OSSTMM-Methodik folgen. Tests müssen auf Netzwerk-, System- und Anwendungsebene durchgeführt werden und sicherstellen, dass mindestens alle von OWASP und SANS dokumentierten Schwachstellen sowie die im PCI DSS-Standard v3 identifizierten Schwachstellen erkannt werden:

 

  1. Injektionen: Code, SQL, Betriebssystembefehle, LDAP, XPath usw.
  2. Pufferüberläufe.
  3. Unsichere Speicherung von kryptografischen Schlüsseln.
  4. Unsichere Kommunikation.
  5. Fehlerhafte Fehlerbehandlung.
  6. Cross-Site-Scripting (XSS).
  7. Kontrolle unzulässigen Zugriffs.
  8. Cross-Site-Request-Forgery (CSRF).
  9. Fehlerhafte Authentifizierung und inkorrektes Sitzungsmanagement.
  10. Jede andere Schwachstelle, die vom Unternehmen als mit hohem Risiko bewertet wird.

 

  • Für alle bei den durchgeführten Tests identifizierten Befunde oder Schwachstellen werden ausreichende Nachweise generiert und dokumentiert, um deren Existenz zu belegen. Das Format der Nachweise kann je nach Fall variieren, z. B. Bildschirmaufnahmen, Rohdaten von Sicherheitstools, Fotografien, Papierdokumente usw.
  • Als Ergebnis der durchgeführten Tests sollte ein Dokument erstellt werden, das mindestens die folgenden Abschnitte enthält:

 

    Einführung

    Zusammenfassung für die Geschäftsführung

    Methodik

    Identifizierte Schwachstellen

    Empfehlungen zur Behebung von Schwachstellen

    Schlussfolgerungen

    Nachweise

 

  Reaktionsplan für Sicherheitsvorfälle

 

Ein „Sicherheitsvorfall“ bezeichnet jedes Ereignis (versehentlich, vorsätzlich oder absichtlich), das Ihre Kommunikations- oder Informationsverarbeitungssysteme betrifft. Der Angreifer könnte ein böswilliger Fremder, ein Konkurrent oder ein unzufriedener Mitarbeiter sein, und dessen Absicht könnte darin bestehen, Informationen oder Geld zu stehlen oder einfach Ihrem Unternehmen zu schaden.

 

Der Reaktionsplan für Sicherheitsvorfälle muss einmal jährlich getestet werden. Kopien dieses Reaktionsplans für Sicherheitsvorfälle sind allen relevanten Mitarbeitern zur Verfügung zu stellen, und es sind Maßnahmen zu ergreifen, um sicherzustellen, dass diese den Plan und die an sie gestellten Erwartungen verstehen.

 

Von den Mitarbeitern des Unternehmens wird erwartet, dass sie dem Sicherheitsbeauftragten alle sicherheitsrelevanten Probleme melden.

 

Der Hippy Mood PCI-Reaktionsplan für Sicherheitsvorfälle sieht wie folgt aus:

 

  1. Jede Abteilung muss einen Vorfall dem Informationssicherheitsbeauftragten (vorzugsweise) oder einem anderen Mitglied des PCI-Reaktionsteams melden.
  2. Das Mitglied des Teams, das den Bericht entgegennimmt, benachrichtigt das PCI-Reaktionsteam über den Vorfall.
  3. Das PCI-Reaktionsteam untersucht den Vorfall und unterstützt die potenziell betroffene Abteilung dabei, die Offenlegung von Karteninhaberdaten zu begrenzen und die mit dem Vorfall verbundenen Risiken zu mindern.
  1. Das PCI-Reaktionsteam löst das Problem zur Zufriedenheit aller beteiligten Parteien, einschließlich der Meldung des Vorfalls und der Ergebnisse an die zuständigen Stellen (Kreditkartenorganisationen, Kreditkartenabwickler usw.), sofern erforderlich.
  2. Das PCI-Reaktionsteam bestimmt, ob Richtlinien und Prozesse aktualisiert werden müssen, um einen ähnlichen Vorfall in Zukunft zu vermeiden, und ob zusätzliche Sicherheitsvorkehrungen in der Umgebung, in der der Vorfall aufgetreten ist, oder für die Institution erforderlich sind.
  3. Wenn im Rahmen der vierteljährlichen Prüfung ein unbefugter drahtloser Zugangspunkt oder ein entsprechendes Gerät identifiziert oder erkannt wird, sollte dies unverzüglich an den Sicherheitsbeauftragten oder eine Person mit ähnlichen Befugnissen eskaliert werden, die die Autorität hat, das störende Gerät sofort zu stoppen, außer Betrieb zu nehmen, abzuschalten und zu entfernen.
  4. Eine Abteilung, die vernünftigerweise glaubt, dass eine Kontenverletzung oder eine Verletzung von Karteninhaberdaten oder von Systemen im Zusammenhang mit der PCI-Umgebung im Allgemeinen vorliegen könnte, muss das Hippy Mood PCI-Reaktionsteam für Sicherheitsvorfälle informieren. Nach der Benachrichtigung über eine Kompromittierung implementiert das PCI-Reaktionsteam zusammen mit anderen benannten Mitarbeitern den PCI-Reaktionsplan für Sicherheitsvorfälle, um die Reaktionspläne der Abteilungen zu unterstützen und zu erweitern.

 

Hippy Mood PCI-Reaktionsteam für Sicherheitsvorfälle: (Nach Bedarf aktualisieren)

 

CIO

 

 

 

Kommunikationsdirektor

 

 

Compliance-Beauftragter

 

 

 

Rechtsbeistand

 

 

 

Informationssicherheitsbeauftragter

 

 

 

Inkasso & Händlerdienstleistungen

 

 

 

Risikomanager

 

 

 

 

Benachrichtigung bei Sicherheitsvorfällen

 

Eskalationsmitglieder

 

Eskalation – Erste Ebene

Informationssicherheitsbeauftragter / Controller

Exekutivdirektor für Kreditinkasso und Händlerdienstleistungen / Rechtsbeistand

Risikomanager

 

Direktor für Kommunikation bei Hippy Mood

 

Eskalation – Zweite Ebene

Präsident von Hippy Mood

Exekutivkabinett

 

Interne Revision

Hilfsmitglieder nach Bedarf

 

      Externe Kontakte (nach Bedarf)

Händleranbieter / Kartenorganisationen

Internetdienstanbieter (falls zutreffend)

Internetdienstanbieter des Eindringlings (falls zutreffend) / Kommunikationsanbieter (lokal und Fernverkehr) / Geschäftspartner

Versicherungsanbieter

Externes Reaktionsteam nach Bedarf (CERT Coordination Center 1 usw.) / Strafverfolgungsbehörden nach Bedarf in der örtlichen Gerichtsbarkeit

 

Als Reaktion auf eine Systemkompromittierung werden das PCI-Reaktionsteam und die Beauftragten:

 

  1. Sicherstellen, dass das/die kompromittierte(n) System(e) vom Netzwerk isoliert wird/werden.
  2. Die Protokolle und zugehörigen Informationen aus verschiedenen zentralen und lokalen Sicherheitsvorkehrungen und Kontrollen sammeln, überprüfen und analysieren.
  3. Eine angemessene forensische Analyse des kompromittierten Systems durchführen.
  1.     Interne und externe Abteilungen und Einrichtungen nach Bedarf kontaktieren.

  2.     Die forensische und Protokollanalyse den zuständigen Strafverfolgungsbehörden oder Sicherheitspersonal der Kartenbranche wie erforderlich zur Verfügung stellen.

  3.     Strafverfolgungsbehörden und das Sicherheitspersonal der Kartenbranche bei Untersuchungsprozessen, einschließlich Strafverfolgungen, unterstützen.

 

Die Kartenunternehmen haben individuell spezifische Anforderungen, die das Reaktionsteam bei der Meldung vermuteter oder bestätigter Verletzungen von Karteninhaberdaten adressieren muss.

 

Benachrichtigungen über Sicherheitsvorfälle an verschiedene Kartensysteme

 

  1.     Im Falle eines vermuteten Sicherheitsverstoßes informieren Sie umgehend den Informationssicherheitsbeauftragten oder Ihren Vorgesetzten.

  2.     Der Sicherheitsbeauftragte führt eine erste Untersuchung des vermuteten Sicherheitsverstoßes durch.

  3.     Nach Bestätigung eines Sicherheitsverstoßes informiert der Sicherheitsbeauftragte das Management und beginnt damit, alle relevanten Parteien zu informieren, die von der Kompromittierung betroffen sein könnten.

 

 VISA-Schritte

 

Wenn die Kompromittierung der Datensicherheit Kreditkartennummern betrifft, implementieren Sie das folgende Verfahren:

 

  •     Schalten Sie alle am Verstoß beteiligten Systeme oder Prozesse ab, um das Ausmaß zu begrenzen und eine weitere Gefährdung zu verhindern.

  •     Informieren Sie alle betroffenen Parteien und Behörden wie die Händlerbank (Ihre Bank), Visa Fraud Control und die Strafverfolgungsbehörden.

  •     Stellen Sie Visa Fraud Control innerhalb von 24 Stunden Details zu allen kompromittierten oder potenziell kompromittierten Kartennummern zur Verfügung.

  •     Weitere Informationen finden Sie unter: http://usa.visa.com/business/accepting_visa/ops_risk_management/cisp_if_ compromised.html

 

Visa-Vorlage für Vorfallberichte

 

Dieser Bericht muss VISA innerhalb von 14 Tagen nach der ersten Meldung des Vorfalls an VISA vorgelegt werden. Die folgenden Berichtsinhalte und Standards müssen beim Ausfüllen des Vorfallberichts beachtet werden. Der Vorfallbericht muss sicher an VISA und die Händlerbank verteilt werden. Visa wird den Bericht als „VISA Secret“* klassifizieren.

  1.     Zusammenfassung für die Geschäftsführung

 

  1.     Übersicht über den Vorfall einfügen

  2.     RISIKO-Stufe (Hoch, Mittel, Niedrig) einfügen

  3.     Feststellen, ob die Kompromittierung eingedämmt wurde

  4. Hintergrund

III. Erstmalige Analyse

  1. Untersuchungsverfahren

 

  1.     Liste der während der Untersuchung verwendeten forensischen Tools einfügen

  2. Ergebnisse
  3.     Anzahl der gefährdeten Konten, Identifizierung der betroffenen Filialen und kompromittierten Daten

 

  1.     Art der gefährdeten Kontoinformationen

  2.     Identifizierung ALLER analysierten Systeme. Beinhaltet Folgendes:

 

  •     DNS-Namen (Domain Name System)

 

  •     IP-Adressen (Internet Protocol)

 

  •     Betriebssystemversion (OS)

 

  •     Funktion des Systems/der Systeme

 

  1.     Identifizierung ALLER kompromittierten Systeme. Beinhaltet Folgendes:

 

  •     DNS-Namen

 

  •     IP-Adressen

 

  •     Betriebssystemversion

 

  •     Funktion des Systems/der Systeme

  1.     Zeitrahmen der Kompromittierung

 

  1.     Vom Eindringling exportierte Daten

  2.     Ermittlung des Ursprungs und der Art der Kompromittierung

  3.     Überprüfung aller potenziellen Datenbankstandorte, um sicherzustellen, dass keine CVV2-, Track-1- oder Track-2-Daten irgendwo gespeichert sind, ob verschlüsselt oder unverschlüsselt (z. B. doppelte oder Backup-Tabellen oder -Datenbanken, Datenbanken, die in Entwicklungs-, Staging- oder Testumgebungen verwendet werden, Daten auf Maschinen von Softwareingenieuren usw.)

  4.     Falls zutreffend, Überprüfung der VisaNet-Endpunktsicherheit und Risikobestimmung

  5. Maßnahmen der kompromittierten Einheit

VII. Empfehlungen

 

VIII. Kontakt(e) in der Einheit und Sicherheitsgutachter, der die Untersuchung durchführt

 

*Diese Klassifizierung gilt für die sensibelsten Geschäftsinformationen, die für den Gebrauch innerhalb von VISA bestimmt sind. Ihre unbefugte Offenlegung könnte VISA, seine Mitarbeiter, Mitgliedsbanken, Geschäftspartner und/oder die Marke schwerwiegend beeinträchtigen.

 

MasterCard-Schritte:

 

  1. Benachrichtigen Sie innerhalb von 24 Stunden nach einem Konto-Kompromittierungsereignis das MasterCard-Team für kompromittierte Konten telefonisch unter 1-636-722-4100.
  2. Stellen Sie eine detaillierte schriftliche Sachverhaltsdarstellung über die Kontenkompromittierung (einschließlich der beitragenden Umstände) per gesicherter E-Mail an compromised_account_team@mastercard.com bereit.

 

  1. Stellen Sie der MasterCard Merchant Fraud Control-Abteilung eine vollständige Liste aller bekannten kompromittierten Kontonummern zur Verfügung.
  2. Beauftragen Sie innerhalb von 72 Stunden nach Kenntnisnahme eines vermuteten Konten-Kompromittierungsereignisses die Dienste eines Datensicherheitsunternehmens, das von MasterCard akzeptiert wird, um die Anfälligkeit der kompromittierten Daten und zugehöriger Systeme zu bewerten (z. B. eine detaillierte forensische Auswertung).

 

  1.     Legen Sie wöchentlich schriftliche Statusberichte an MasterCard vor, in denen offene Fragen und Probleme adressiert werden, bis das Audit zur Zufriedenheit von MasterCard abgeschlossen ist.

  2.     Liefern Sie umgehend aktualisierte Listen potenzieller oder bekannter kompromittierter Kontonummern, zusätzliche Dokumentation und andere Informationen nach, die MasterCard anfordern könnte.

 

  1.     Stellen Sie die Ergebnisse aller Audits und Untersuchungen der MasterCard Merchant Fraud Control-Abteilung innerhalb des erforderlichen Zeitrahmens zur Verfügung und beheben Sie weiterhin bestehende Gefährdungen oder Empfehlungen, bis diese zur Zufriedenheit von MasterCard gelöst sind.

 

Sobald MasterCard die Details zur Kompromittierung der Kontodaten und die Liste der kompromittierten Kontonummern erhalten hat, wird MasterCard:

 

  1.     Die Aussteller der Konten identifizieren, bei denen eine Kompromittierung vermutet wurde, und alle bekannten Konten unter den jeweiligen übergeordneten Mitglieds-IDs gruppieren.

 

  1.     Die Kontonummern-Daten an die jeweiligen Aussteller verteilen.

 

Von den Mitarbeitern des Unternehmens wird erwartet, dass sie sich bei sicherheitsrelevanten Problemen an den Sicherheitsbeauftragten wenden. Die Rolle des Sicherheitsbeauftragten besteht darin, alle Sicherheitsrichtlinien und -verfahren effektiv an die Mitarbeiter innerhalb des Unternehmens und an Auftragnehmer zu kommunizieren. Darüber hinaus überwacht der Sicherheitsbeauftragte die Planung von Sicherheitsschulungen, überwacht und erzwingt die Sicherheitsrichtlinien, die sowohl in diesem Dokument als auch bei den Schulungen dargelegt sind, und beaufsichtigt schließlich die Implementierung des Reaktionsplans für Sicherheitsvorfälle im Falle einer Kompromittierung sensibler Daten.

 

 

Discover Card-Schritte

 

  1.     Benachrichtigen Sie innerhalb von 24 Stunden nach einem Konto-Kompromittierungsereignis die Discover Fraud Prevention.

  2.     Erstellen Sie eine detaillierte schriftliche Sachverhaltsdarstellung über die Kontenkompromittierung, einschließlich der beitragenden Umstände.

  3.     Erstellen Sie eine Liste aller bekannten kompromittierten Kontonummern.

 

  1.     Holen Sie weitere spezifische Anforderungen von Discover Card ein.

 

 

American Express-Schritte

 

  1.     Benachrichtigen Sie innerhalb von 24 Stunden nach einem Konto-Kompromittierungsereignis die American Express Merchant Services.

  2.     Erstellen Sie eine detaillierte schriftliche Sachverhaltsdarstellung über die Kontenkompromittierung, einschließlich der beitragenden Umstände.

  3.     Erstellen Sie eine Liste aller bekannten kompromittierten Kontonummern.

Holen Sie weitere spezifische Anforderungen von American Express ein.

 

                        Rollen und Verantwortlichkeiten

 

  •     Der Chief Security Officer (oder gleichwertig) ist für die Überwachung aller Aspekte der Informationssicherheit verantwortlich, einschließlich, aber nicht beschränkt auf:

  •     Erstellung und Verteilung von Sicherheitsrichtlinien und -verfahren.

  •     Überwachung und Analyse von Sicherheitswarnungen sowie Verteilung von Informationen an das entsprechende Informationssicherheits- und Geschäftsbereichsmanagement.

  •     Erstellung und Verteilung von Verfahren zur Reaktion auf und Eskalation von Sicherheitsvorfällen, die Folgendes beinhalten:

  •     Aufrechterhaltung eines formalen Sicherheitssensibilisierungsprogramms für alle Mitarbeiter, das mehrere Methoden zur Kommunikation des Bewusstseins und zur Schulung der Mitarbeiter bietet (z. B. Poster, Briefe, Treffen).

  •     Das Information Technology Office (oder gleichwertig) führt tägliche administrative und technische operative Sicherheitsverfahren durch, die mit dem PCI-DSS in Einklang stehen (z. B. Verfahren zur Benutzerkontenwartung und Protokollüberprüfungsverfahren).

  •     System- und Anwendungsadministratoren müssen:

  •     Sicherheitswarnungen und -informationen überwachen und analysieren und an das zuständige Personal verteilen.

  •     Benutzerkonten verwalten und Authentifizierung steuern.

  •     Den gesamten Zugriff auf Daten überwachen und kontrollieren.

  •     Eine Liste von Dienstleistern führen.

  •     Sicherstellen, dass ein Prozess für die Einbindung von Dienstleistern besteht, einschließlich ordnungsgemäßer Due-Diligence-Prüfung vor der Beauftragung.

  •     Ein Programm zur Überprüfung des PCI-DSS-Konformitätsstatus der Dienstleister unterhalten, mit unterstützender Dokumentation.

  •     Das Human Resources Office (oder gleichwertig) ist verantwortlich für die Nachverfolgung der Teilnahme der Mitarbeiter am Sicherheitssensibilisierungsprogramm, einschließlich:

  •     Erleichterung der Teilnahme bei Einstellung und mindestens jährlich.

  • Sicherstellung, dass Mitarbeiter mindestens jährlich schriftlich bestätigen, dass sie die Informationssicherheitsrichtlinie des Unternehmens gelesen und verstanden haben.
  • Der Chefsyndikus (oder eine gleichwertige Position) stellt sicher, dass für Dienstleister, mit denen Karteninhaberinformationen geteilt werden, Folgendes gilt:
  • Schriftliche Verträge fordern die Einhaltung von PCI-DSS durch den Dienstleister.
  • Schriftliche Verträge beinhalten die Anerkennung der Verantwortung für die Sicherheit von Karteninhaberdaten durch den Dienstleister.

 

 

                       Zugriff Dritter auf Karteninhaberdaten

 

  • Alle Drittunternehmen, die kritische Dienste für Hippy Mood erbringen, müssen eine vereinbarte Service Level Agreement (SLA) vorlegen.
  • Alle Drittunternehmen, die Hosting-Einrichtungen bereitstellen, müssen die Richtlinie des Unternehmens zur physischen Sicherheit und Zugriffskontrolle einhalten.
  • Alle Drittunternehmen, die Zugriff auf Karteninhaberinformationen haben, müssen:

 

  1. Die PCI-DSS-Sicherheitsanforderungen einhalten.
  2. Ihre Verantwortung für die Sicherung der Karteninhaberdaten anerkennen.
  3. Anerkennen, dass Karteninhaberdaten nur zur Unterstützung bei der Abwicklung einer Transaktion, zur Unterstützung eines Treueprogramms, zur Bereitstellung eines Betrugskontrolldienstes oder für Zwecke verwendet werden dürfen, die gesetzlich ausdrücklich vorgeschrieben sind.
  4. Über angemessene Vorkehrungen für die Geschäftskontinuität im Falle einer größeren Störung, Katastrophe oder eines Ausfalls verfügen.
  5. Nach einem Sicherheitsvorfall einem Vertreter der Zahlungskartenindustrie oder einem von der Zahlungskartenindustrie zugelassenen Dritten volle Kooperation und Zugang zur Durchführung einer gründlichen Sicherheitsüberprüfung gewähren.

 

                        Benutzerzugriffsverwaltung

  • Der Zugriff auf Hippy Mood wird durch einen formalen Benutzerregistrierungsprozess gesteuert, der mit einer formellen Benachrichtigung durch die Personalabteilung oder den Vorgesetzten beginnt.
  • Jeder Benutzer wird durch eine eindeutige Benutzer-ID identifiziert, sodass Benutzer identifiziert und für ihre Handlungen verantwortlich gemacht werden können. Die Verwendung von Gruppen-IDs ist nur zulässig, wenn sie für die ausgeführte Arbeit geeignet ist.
  • Es gibt eine Standardzugriffsebene; auf andere Dienste kann zugegriffen werden, wenn dies ausdrücklich von der Personalabteilung/dem Vorgesetzten genehmigt wurde.
  • Die Stellenfunktion des Benutzers bestimmt die Zugriffsebene des Mitarbeiters auf Karteninhaberdaten.
  • Eine Serviceanforderung muss schriftlich (E-Mail oder Papierform) durch den Vorgesetzten des neuen Mitarbeiters oder durch die Personalabteilung erfolgen. Die Anforderung ist formlos, muss jedoch Folgendes enthalten:

 

 

Name der anfordernden Person:

Berufsbezeichnung des neuen Mitarbeiters und Arbeitsgruppe:

Eintrittsdatum:

Benötigte Dienste (Standarddienste sind: MS Outlook, MS Office und Internetzugang):

 

  • Jeder Benutzer erhält eine Kopie seines neuen Benutzerformulars als schriftliche Bestätigung seiner Zugriffsrechte, die nach dem Einführungsverfahren von einem IT-Vertreter unterzeichnet wird. Der Benutzer unterschreibt das Formular und bestätigt damit, dass er die Zugriffsbedingungen verstanden hat.
  • Der Zugriff auf alle Hippy Mood-Systeme wird durch die IT bereitgestellt und kann erst nach Abschluss der ordnungsgemäßen Verfahren begonnen werden.
  • Sobald eine Person das Unternehmen verlässt, müssen alle seine/ihre Systemanmeldungen sofort widerrufen werden.
  • Als Teil des Mitarbeiterbeendigungsprozesses informiert die Personalabteilung (oder die Vorgesetzten im Falle von Auftragnehmern) den IT-Betrieb über alle ausscheidenden Mitarbeiter und deren Austrittsdatum.

 

                Zugriffskontrollrichtlinie

 

  • Zugriffskontrollsysteme sind vorhanden, um die Interessen aller Benutzer der Hippy Mood-Computersysteme durch eine sichere und leicht zugängliche Arbeitsumgebung zu schützen.
  • Hippy Mood stellt allen Mitarbeitern und anderen Benutzern die Informationen zur Verfügung, die sie benötigen, um ihre Aufgaben so effektiv und effizient wie möglich zu erfüllen.
  • Allgemeine oder Gruppen-IDs sind normalerweise nicht zulässig, können jedoch unter außergewöhnlichen Umständen gewährt werden, wenn ausreichende andere Zugriffskontrollen vorhanden sind.
  • Die Vergabe von Privilegien (z. B. lokaler Administrator, Domänenadministrator, Superuser, Root-Zugriff) ist zu beschränken und zu kontrollieren, und die Autorisierung muss gemeinsam vom Systemverantwortlichen und dem IT-Service erteilt werden. Technische Teams müssen sich davor schützen, gesamte Teams mit Privilegien auszustatten, um Vertraulichkeitsverluste zu vermeiden.
  • Zugriffsrechte werden gemäß den Prinzipien der geringsten Berechtigung (Least Privilege) und des "Need-to-Know"-Prinzips gewährt.
  • Jeder Benutzer sollte versuchen, die Datensicherheit auf dem jeweiligen Klassifizierungsniveau aufrechtzuerhalten, selbst wenn technische Sicherheitsmechanismen ausfallen oder fehlen.
  • Benutzer, die Informationen auf digitalen Medien oder Speichergeräten ablegen oder eine separate Datenbank führen, dürfen dies nur tun, wenn eine solche Handlung mit der Klassifizierung der Daten im Einklang steht.
  • Benutzer sind verpflichtet, Verstöße gegen die Richtlinien an den CISO von Hippy Mood zu melden.
  • Der Zugriff auf IT-Ressourcen und Dienste des Unternehmens erfolgt über die Bereitstellung eines eindeutigen Active Directory-Kontos und eines komplexen Kennworts.
  • Ohne vorherige Authentifizierung und Autorisierung über das Windows Active Directory-Konto von Hippy Mood des Benutzers wird kein Zugriff auf IT-Ressourcen und Dienste des Unternehmens gewährt.
  • Die Vergabe von Kennwörtern, Anforderungen an die Stärke, Änderung und Kontrolle werden durch formale Prozesse verwaltet. Kennwortlänge, Komplexität und Ablaufzeiten werden durch Gruppenrichtlinienobjekte (GPOs) von Windows Active Directory gesteuert.
  • Der Zugriff auf vertrauliche, eingeschränkte und geschützte Informationen ist auf autorisierte Personen beschränkt, deren berufliche Verantwortlichkeiten dies erfordern, wie vom Datenverantwortlichen oder dessen benanntem Vertreter festgelegt. Anträge auf Erteilung, Änderung oder Widerruf von Zugriffsberechtigungen müssen schriftlich gestellt werden.
  • Von Benutzern wird erwartet, dass sie sich mit den Richtlinien, Standards und Leitlinien von Hippy Mood für die angemessene und akzeptable Nutzung der Netzwerke und Systeme vertraut machen und diese einhalten.
  • Der Zugriff für Remote-Benutzer unterliegt der Autorisierung durch den IT-Service und erfolgt in Übereinstimmung mit der Richtlinie für Fernzugriff (Remote Access Policy) und der Informationssicherheitsrichtlinie. Kein unkontrollierter externer Zugriff auf Netzwerkgeräte oder vernetzte Systeme ist zulässig.
  • Der Zugriff auf Daten wird unterschiedlich und angemessen gemäß den in der Richtlinie zum Informationssicherheitsmanagement beschriebenen Datenklassifizierungsstufen kontrolliert.
  • Methoden der Zugriffskontrolle umfassen Anmeldeberechtigungen, Windows-Freigabe- und NTFS-Berechtigungen, Benutzerkontenprivilegien, Server- und Arbeitsplatz-Zugriffsrechte, Firewall-Berechtigungen, IIS-Intranet-/Extranet-Authentifizierungsrechte, SQL-Datenbankrechte, isolierte Netzwerke und andere notwendige Methoden.
  • System- und Datenverantwortliche führen in regelmäßigen Abständen in Zusammenarbeit mit dem IT-Service einen formalen Prozess zur Überprüfung der Benutzerzugriffsrechte durch. Die Überprüfung wird protokolliert und der IT-Service zeichnet die Überprüfung ab, um die fortgesetzten Zugriffsrechte der Benutzer zu autorisieren.

 

 

                        Drahtlos-Richtlinie

  • Die Installation oder Nutzung von drahtlosen Geräten oder drahtlosen Netzwerken, die dazu bestimmt sind, eine Verbindung zu einem der Hippy Mood-Netzwerke oder -Umgebungen herzustellen, ist untersagt.
  • Es sollte vierteljährlich ein Test durchgeführt werden, um alle drahtlosen Zugangspunkte zu entdecken, die mit dem Hippy Mood-Netzwerk verbunden sind.
  • Die Nutzung angemessener Testverfahren unter Verwendung von Tools wie NetStumbler, Kismet usw. muss vierteljährlich durchgeführt werden, um sicherzustellen, dass:
  • Alle Geräte, die drahtlose Kommunikation unterstützen, deaktiviert oder außer Betrieb genommen bleiben.
  • Wenn bei normalen Audit-Prozessen ein Verstoß gegen die Drahtlos-Richtlinie entdeckt wird, ist der Sicherheitsbeauftragte oder eine Person mit ähnlicher Stellenbeschreibung befugt, das betreffende Gerät unverzüglich zu stoppen, außer Betrieb zu nehmen, herunterzufahren und zu entfernen.

 

Sollte die Notwendigkeit bestehen, drahtlose Technologie zu nutzen, muss dies von Hippy Mood genehmigt werden und die folgenden drahtlosen Standards müssen eingehalten werden:

 

  1. Standard-SNMP-Community-Strings und -Passwörter, Passphrasen, Verschlüsselungsschlüssel/sicherheitsrelevante Hersteller-Standardeinstellungen (falls zutreffend) sollten sofort nach der Installation des Geräts und bei Ausscheiden von Personen, die diese kennen, geändert werden.
  2. Die Firmware auf den drahtlosen Geräten muss gemäß dem Release-Zeitplan der Hersteller entsprechend aktualisiert werden.
  3. Die Firmware auf den drahtlosen Geräten muss eine starke Verschlüsselung für Authentifizierung und Übertragung über drahtlose Netzwerke unterstützen.
  4. Alle anderen sicherheitsrelevanten drahtlosen Hersteller-Standardeinstellungen sollten gegebenenfalls geändert werden.
  5. Drahtlose Netzwerke müssen bewährte Industriestandards (IEEE 802.11i) und eine starke Verschlüsselung für die Authentifizierung und Übertragung von Karteninhaberdaten implementieren.
  6. Ein Inventar der autorisierten Zugangspunkte sowie eine geschäftliche Begründung müssen gepflegt werden.