Das Seminar behandelt die Planung und Durchführung externer PCI-ASV-Scans in Detectify. Scope, Verantwortlichkeiten, Scanprofile, wiederkehrende Prüfungen, Ergebnisse, Remediation, Nachprüfung, Attestation und Evidenz werden klar von regulären Sicherheits- und internen Scans abgegrenzt.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- PCI-ASV-Scope und Verantwortlichkeiten eindeutig bestimmen.
- Externe Scanprofile vollständig und prüffähig konfigurieren.
- Ergebnisse, Streitfälle, Remediation und Nachscans kontrolliert bearbeiten.
- Compliance-Status, Berichte und Attestation korrekt verwalten.
- ASV-, interne und reguläre Detectify-Scans sachgerecht voneinander abgrenzen.
Schrittweise Seminarinhalte
1. PCI-ASV-Rollen, Scope und Prüfkalender
Schwerpunkt: Cardholder Data Environment, internetseitige Systeme, Merchant oder Service Provider, ASV, interne Verantwortliche, vierteljährliche Prüfungen und Änderungen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „PCI-ASV-Rollen, Scope und Prüfkalender“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Cardholder Data Environment, internetseitige Systeme, Merchant oder Service Provider, ASV, interne Verantwortliche, vierteljährliche Prüfungen und Änderungen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine freigegebene Scope-, Rollen- und Terminmatrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Scanprofile und Zielsysteme
Schwerpunkt: IP-Adressen, Domains, Ports, Erreichbarkeit, WAF, Eigentümer, ausgeschlossene Systeme, Verifizierung, Profilpflege und Abnahme.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Scanprofile und Zielsysteme“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von IP-Adressen, Domains, Ports, Erreichbarkeit, WAF, Eigentümer, ausgeschlossene Systeme, Verifizierung, Profilpflege und Abnahme modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein vollständiges und prüffähiges ASV-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Scanlauf und Ergebnisbewertung
Schwerpunkt: Scanstatus, technische Befunde, Compliance-Status, False-Positive-Prüfung, Scopefehler, blockierter Verkehr, Priorität und Zuständigkeit.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Scanlauf und Ergebnisbewertung“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Scanstatus, technische Befunde, Compliance-Status, False-Positive-Prüfung, Scopefehler, blockierter Verkehr, Priorität und Zuständigkeit modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen standardisierten ASV-Ergebnisreview dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Remediation, Nachscan und Streitfall
Schwerpunkt: Behebungsplan, technische Änderung, Evidenz, Wiederholungsprüfung, Fristen, Ausnahmegrenzen, Eskalation und Abschluss.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Remediation, Nachscan und Streitfall“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Behebungsplan, technische Änderung, Evidenz, Wiederholungsprüfung, Fristen, Ausnahmegrenzen, Eskalation und Abschluss modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen kontrollierten Remediation- und Rescan-Prozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Berichte, Attestation und Abgrenzung
Schwerpunkt: offizielle Nachweise, Attestation, Aufbewahrung, Bank oder Acquirer, interne Scans, reguläre DAST-Scans, Verantwortungsmatrix und Auditpaket.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Berichte, Attestation und Abgrenzung“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von offizielle Nachweise, Attestation, Aufbewahrung, Bank oder Acquirer, interne Scans, reguläre DAST-Scans, Verantwortungsmatrix und Auditpaket modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein vollständiges PCI-ASV-Evidenz- und Abgrenzungspaket dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Erstellung eines PCI-ASV-Scopes aus einer beispielhaften Payment-Architektur.
- Review eines Scanprofils auf fehlende oder falsch zugeordnete externe Ziele.
- Durchspielen von Finding, Remediation, Nachscan und Evidenzübergabe.
Zielgruppe und Voraussetzungen
Zielgruppe: PCI- und Compliance-Verantwortung, Informationssicherheit, Netzwerkbetrieb, Payment Engineering, AppSec und Auditvorbereitung.
Voraussetzungen: Grundverständnis von PCI DSS, internetseitigen Systemen, Schwachstellenscans und organisatorischer Nachweisführung.
Didaktik und Arbeitsweise
Kompakte Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Arbeitsschritte und kontrollierte Praxisfälle vertieft. Jede Übung besitzt definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | PCI- und Compliance-Verantwortung, Informationssicherheit, Netzwerkbetrieb, Payment Engineering, AppSec und Auditvorbereitung |
| Voraussetzungen: | Grundverständnis von PCI DSS, internetseitigen Systemen, Schwachstellenscans und organisatorischer Nachweisführung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
