{"id":210,"date":"2013-08-10T13:47:39","date_gmt":"2013-08-10T11:47:39","guid":{"rendered":"http:\/\/blog.patricksauer.net\/?p=210"},"modified":"2014-02-04T18:44:20","modified_gmt":"2014-02-04T16:44:20","slug":"was-einen-guten-qsa-bzw-pci-auditor-auszeichnet","status":"publish","type":"post","link":"https:\/\/security.sauer.ninja\/de\/pci-dss\/was-einen-guten-qsa-bzw-pci-auditor-auszeichnet\/","title":{"rendered":"Was einen guten QSA bzw. PCI-Auditor auszeichnet"},"content":{"rendered":"<p>Auditoren f\u00fcr PCI DSS werden als QSA (Qualified Security Assessor) bezeichnet. Um QSA zu werden und PCI Audits durchzuf\u00fchren, m\u00fcssen die jeweiligen Personen verschiedene Anforderungen erf\u00fcllen. Zwingend ben\u00f6tigen sie ausreichend Berufserfahrung und in der Regel eine Zertifizierung als CISSP, CISA oder CISM.<\/p>\n<p>Ich bin in den letzten Jahren einigen Auditoren begegnet, ehemaligen und aktiven. Teilweise habe ich auch \u00fcber H\u00f6rensagen von ein paar berichtet bekommen. Insgesamt muss ich feststellen, dass es stellenweise sehr gute Auditoren gibt, die ein hohes Ma\u00df an Fachkompetenz besitzen. Dass ein QSA seinen Standard nat\u00fcrlich kennen sollte, versteht sich von selbst. Das PCI Council sorgt \u00fcber Qualifizierungsma\u00dfnahmen ohnehin daf\u00fcr. Dennoch stelle ich aus meinen Erfahrungen in den letzten Jahren weitere Anforderungen an einen guten QSA:<\/p>\n<ul>\n<li>Ein QSA muss seinen Standard PCI DSS nicht nur kennen, er muss ihn verstehen. Das scheint auf dem ersten Blick selbstverst\u00e4ndlich zu sein, ist es aber nicht. Der Punkt wird mit der Auflistung der n\u00e4chsten Punkte klarer.<\/li>\n<li>Er sollte einen CISSP besitzen. Der CISSP ist schon sehr managementlastig, aber man muss zumindest gewisse technische Grundkenntnisse besitzen. Im Gegensatz dazu sind CISM und CISA einfach nicht technisch genug ausgerichtet. Ich kenne Auditoren, die \u201enur\u201c eine CISA-Zertifizierung besitzen und dennoch fachlich extrem kompetent sind. Eine h\u00f6here Wahrscheinlichkeit einen guten QSA zu erwischen hat man jedoch, wenn man einen nimmt, der CISSP zertifiziert ist.<\/li>\n<li>Ein QSA muss Security \u201everstehen\u201c. Es greift einfach zu kurz, wenn man nur den Wortlaut des Standards folgt. Hinter jeder einzelnen Anforderung des PCI DSS steckt eine Bedeutung. Ein Ziel, welches erreicht werden m\u00f6chte! Nat\u00fcrlich pr\u00fcfen QSA den Wortlaut des Standards und sie m\u00fcssen den definierten Testprozeduren folgen. Das hei\u00dft allerdings nicht, dass man Anforderungen im Wortlauft folgt, ohne die Intention oder den Kontextbezug der Anforderung zu betrachten. Ein allseits bekanntes Beispiel ist das Wort \u201eTestdaten im Produktionssystem\u201c. Je nach Kontextbezug ist das sehr tats\u00e4chlich sehr \u201eb\u00f6se\u201c. Aber es h\u00e4ngt vom Kontext ab. Und es gilt nicht grunds\u00e4tzlich. Bevor man sich f\u00fcr einen QSA entscheidet, einfach einmal nachfragen, ob Testdaten im Produktionssystem erlaubt sind. Man sollte eine differenzierte Antwort erhalten.<\/li>\n<li>Auditoren sind keine G\u00f6tter, sondern Menschen, die f\u00fcr ein Unternehmen arbeiten. Man bezahlt f\u00fcr ihre Dienstleistung. Man ist Kunde. Man kann immer erwarten, dass Auditoren ihre Einsch\u00e4tzungen erl\u00e4utern und begr\u00fcnden. Der PCI DSS ist nicht exakt, sondern hinterl\u00e4sst Interpretationsspielraum. Dieser sollte stets im Sinne des Kunden ausgelegt werden, sofern nicht tats\u00e4chlich ein Risiko existiert, sodass der jeweilige Punkt streng ausgelegt werden muss. Eigentlich sollte das selbstverst\u00e4ndlich sein, ist es aber nicht.<\/li>\n<\/ul>\n<p>Die Bedeutung der Qualifikation und Erfahrung eines Auditors ist extrem wichtig. F\u00fcr den \u201eErfolg\u201c eines Audits ist das etwas weniger relevant. Aber einem Unternehmen kann eine PCI-Zertifizierung sowie das sp\u00e4tere Daily Business etwas leichter fallen, wenn es einen guten QSA besitzt, mit dem es auch kritische Punkte offen und sachlich diskutieren kann. Ich kenne aktuell 1-2 aktive QSA pers\u00f6nlich, die ich weiter empfehlen kann. Bei Interesse einfach mit mir Kontakt aufnehmen. Ich bekomme keine Provision ;-).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Auditoren f\u00fcr PCI DSS werden als QSA (Qualified Security Assessor) bezeichnet. Um QSA zu werden und PCI Audits durchzuf\u00fchren, m\u00fcssen die jeweiligen Personen verschiedene Anforderungen erf\u00fcllen. Zwingend ben\u00f6tigen sie ausreichend Berufserfahrung und in der Regel eine Zertifizierung als CISSP, CISA oder CISM. Ich bin in den letzten Jahren einigen Auditoren begegnet, ehemaligen und aktiven. Teilweise &#8230; <span class=\"more\"><a class=\"more-link\" href=\"https:\/\/security.sauer.ninja\/de\/pci-dss\/was-einen-guten-qsa-bzw-pci-auditor-auszeichnet\/\">[Read more&#8230;]<\/a><\/span><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"","_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","footnotes":""},"categories":[2],"tags":[44],"class_list":{"0":"entry","1":"post","2":"publish","3":"author-psauer","4":"post-210","6":"format-standard","7":"category-pci-dss","8":"post_tag-qsa"},"_links":{"self":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/210","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/comments?post=210"}],"version-history":[{"count":6,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/210\/revisions"}],"predecessor-version":[{"id":216,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/210\/revisions\/216"}],"wp:attachment":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/media?parent=210"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/categories?post=210"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/tags?post=210"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}