Compliance / PCI DSS 4.0
PCI-DSS Kryptografie-Scanner
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Korthex durchsucht Code, Konfiguration, TLS und Datenbanken nach Kryptografie, die gegen PCI DSS 4.0 verstößt, und erstellt das dokumentierte Inventar aller Cipher Suites und Protokolle, das Anforderung 12.3.3 fordert – als CBOM mit File- und Line-Nachweis. 100 % On-Premise, sodass Karteninhaberdaten-Umgebungen niemals Quellcode preisgeben.
Wo PCI DSS starke Kryptografie verlangt
- Anforderung 3.5.1: PAN muss überall dort, wo es gespeichert wird, mit starker Kryptografie unlesbar gemacht werden
- Anforderungen 3.6 und 3.7: dokumentierte Schlüsselverwaltungsprozesse für die Schlüssel, die Karteninhaberdaten schützen
- Anforderung 4.2.1: starke Kryptografie für PAN, das über offene, öffentliche Netzwerke übertragen wird
- Anforderung 8.3.2: Passwörter und Zugangsdaten, geschützt durch starke Kryptografie
- Anforderung 12.3.3: ein Inventar aller verwendeten Cipher Suites und Protokolle, dokumentiert und mindestens alle 12 Monate überprüft
- Seit dem 31. März 2025 sind die zuvor zukunftsdatierten Anforderungen von PCI DSS 4.0 verpflichtend – nicht mehr nur Best Practice
Was findet Korthex in einer Karteninhaberdaten-Umgebung?
- Schwache Hashes zum Schutz gespeicherter Daten: MD5, SHA-1, ungesalzene oder schnelle Hashes dort, wo starke Kryptografie vorgeschrieben ist
- Veraltete Chiffren in Code und Abhängigkeiten: DES, 3DES, RC4, Blowfish, fehlerhafte AES-ECB-Nutzung
- TLS-Konfigurationen, die schwache Protokollversionen oder Cipher Suites auf Data-in-Transit-Pfaden akzeptieren
- Fest codierte Schlüssel, Zugangsdaten und API-Tokens in Quellcode, Konfiguration und Git-Historie
- Verschlüsselungsstatus auf Datenbank- und Storage-Ebene
- Schlüsselherkunft: Die Taint-Klassifizierung zeigt, woher jeder Schlüssel stammt
Anforderung 12.3.3: das Inventar, automatisiert
Die CBOM ist das dokumentierte Cipher-Suite- und Protokoll-Inventar, das Anforderung 12.3.3 verlangt: jede kryptografische Primitive und jedes Protokoll im Einsatz, mit File- und Line-Nachweis. Da sie sich bei jedem Scan oder Commit neu generiert, wird aus der jährlichen Hetzjagd ein Nebenprodukt der CI. Export als PDF für Ihren QSA oder als CycloneDX und JSON für Tooling.
Ehrlicher Umfang
Korthex deckt den Kryptografie-Ausschnitt von PCI DSS ab: Teile der Anforderungen 3, 4 und 8 sowie das 12.3.3-Inventar. Es übernimmt keine Netzwerksegmentierungstests, kein ASV-Scanning und nicht den vollständigen SAQ-/RoC-Prozess. Es ergänzt Ihren Assessor-Workflow und liefert ihm Nachweise zu.
Häufig gestellte Fragen
Ist ein kryptografisches Inventar unter PCI DSS verpflichtend?
Ja. PCI DSS 4.0 Anforderung 12.3.3 verlangt ein Inventar aller verwendeten Cipher Suites und Protokolle, dokumentiert und mindestens alle 12 Monate überprüft. Seit dem 31. März 2025 ist dies verpflichtend. Die Korthex-CBOM ist genau dieses Inventar, generiert aus dem, was Ihre Systeme tatsächlich einsetzen.
Findet Korthex TLS unter 1.2 auf Karteninhaberdaten-Flows?
Ja. TLS-Konfigurationen und Cipher Suites werden auf schwache Protokollversionen, schwache Suites und schwache Zertifikatssignaturen geprüft und Anforderung 4.2.1 zugeordnet.
Kann ich den Report an einen QSA übergeben?
Ja. Die CBOM lässt sich als PDF für Assessoren sowie als CycloneDX, SARIF oder JSON für Tooling exportieren, jeweils mit File:Line-Nachweis, Schweregrad und Taint-Urteil pro Fund.
Verlässt Quellcode die CDE?
Nein. Korthex läuft zu 100 % On-Premise als CLI oder innerhalb von CI/CD, einschließlich Air-Gapped-Betrieb. Für den Dashboard-Report werden ausschließlich anonymisierte Metadaten übertragen.
Welche PCI-DSS-Anforderungen deckt Korthex ab?
Die kryptografischen Anforderungen: starke Kryptografie für gespeichertes PAN (3.5.1), Schlüsselverwaltungskontext (3.6, 3.7), Daten in Transit (4.2.1), Schutz von Zugangsdaten (8.3.2) und das Cipher-Suite-Inventar (12.3.3). Segmentierung, ASV-Scans und der Assessment-Prozess selbst verbleiben bei Ihrem QSA.