Was einen guten QSA bzw. PCI-Auditor auszeichnet

Auditoren für PCI DSS werden als QSA (Qualified Security Assessor) bezeichnet. Um QSA zu werden und PCI Audits durchzuführen, müssen die jeweiligen Personen verschiedene Anforderungen erfüllen. Zwingend benötigen sie ausreichend Berufserfahrung und in der Regel eine Zertifizierung als CISSP, CISA oder CISM. Ich bin in den letzten Jahren einigen Auditoren begegnet, ehemaligen und aktiven. Teilweise … [Read more…]

Erfahrungen zum Studiengang Master of Science in Security Management an der FH Brandenburg – Teil 2: 1. Semester

Im ersten Semester gab es folgende Veranstaltungen: Grundlagen sicherer Kommunikation Kryptographie Netzwerksicherheit Recht Grundlagen Security Management Semesterarbeit 1 Als Wahlpflichtfächer habe ich IT-Forensik und Non-Proliferation gehört. Besonders gut gefallen haben mir davon die beiden Wahlpflichtfächer sowie Grundlagen Security Management. Die restlichen Vorlesungen waren nicht schlecht, stachen aber auch nicht hervor. Von allen Vorlesungen war der … [Read more…]

PCI DSS: Wie die Änderung der Benutzerpasswörter alle 90 Tage indirekt regelmäßig umgangen wird.

Der Payment Card Industry Data Security Standard 2.0 schreibt die Änderung von Benutzerpasswörtern alle 90 Tage vor: “8.5.9 Change user passwords at least every 90 days.” Meistens sehe ich in der Praxis folgende Typen von Nutzern: Der Nutzer benutzt einen Password-Safe wie z.B. Keepass und er generiert regelmäßig neue Passwörter. Der Nutzer muss sich das … [Read more…]

Erfahrungen zum Studiengang Master of Science in Security Management an der FH Brandenburg – Teil 1: Einführung und Kosten

Ich stehe kurz vor dem Abschluss Master of Science in Security Management und warte nur noch auf den Termin zur Verteidigung meiner Master-Thesis. Ich möchte in mehreren Blog-Einträgen meine gemachten Erfahrungen und Empfehlungen weitergeben. Den Studiengang Security Management gibt es an der Fachhochschule Brandenburg seit dem Wintersemester 2006/2007 und ist in Deutschland auch 2013 immer … [Read more…]

Der Vergleich: CISSP vs. TISP

Welche Zertifizierung soll man als IT-Security-Spezialist anstreben: CISSP oder T.I.S.P.? Merkmale vom CISSP: Höhere Anforderungen an die Berufserfahrung, in der Regel 5 Jahre. Die Berufserfahrung und grundlegende fachliche Qualifikation muss von einem anderen CISSP (es gibt Ausnahmen) bestätigt werden International ausgerichtet; die Ausrichtung auf amerikanische Gesetze nimmt oder nahm bereits ab. Beinhaltet Aspekte zur sicheren … [Read more…]

Erfahrungen zur CISM-Prüfung

Ich hatte vor ein paar Wochen die CISM-Prüfung abgelegt und nun das Ergebnis erhalten: Bestanden mit 563 Punkten. Insbesondere nachdem ich für die Prüfung weniger als die Hälfte der Zeit – unter 2 von 4 Stunden – benötigt hatte, bin ich mit dem Ergebnis sehr zufrieden. Meine Vorbereitung zur Prüfung bestand aus dem  CISM Review … [Read more…]

Erfahrungen zum TISP

Ich habe letzten Samstag die TISP-Prüfung abgelegt und zuvor den Pflicht-Kurs besucht. Im Gegensatz zum CISSP fehlte mir insbesondere der gesamten Themenpunkt von Sicherheit im Softwarelebenszyklus. Hier hinkt meiner Meinung nach der TISP gegenüber dem CISSP inhaltlich sehr hinterher. Ansonsten merkt man dem TISP seine „Verwandtschaft“ zum CISSP deutlich an. Die Hinzunahme relevanter deutscher Punkte … [Read more…]

Hacking in der FAZ

Respekt: Im Artikel „Verschlungene Wege für mehr Sicherheit am Rechner“ werden Metasploit und Blackhole als Sicherheitstools als „Rundum-sorglos-Pakete“ für Hacker vorgestellt. Es folgt zwar keine technische Beschreibung, allerdings bewegt sich die FAZ hier auf neuem Terrain. Hacking kommt in der konservativen Presse an. Das ist Fortschritt.