<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.2.1" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Kommentare zu: Erfahrungen mit einer PCI DSS-Zertifizierung</title>
	<link>http://www.managingtech.de/2010/05/18/erfahrungen-mit-einer-pci-dss-zertifizierung/</link>
	<description>Managing Technology, from the trenches</description>
	<pubDate>Sun, 05 Feb 2012 17:48:30 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.2.1</generator>

	<item>
		<title>By: Jan</title>
		<link>http://www.managingtech.de/2010/05/18/erfahrungen-mit-einer-pci-dss-zertifizierung/#comment-6125</link>
		<author>Jan</author>
		<pubDate>Wed, 19 May 2010 12:46:36 +0000</pubDate>
		<guid>http://www.managingtech.de/2010/05/18/erfahrungen-mit-einer-pci-dss-zertifizierung/#comment-6125</guid>
		<description>Hmm die Frage ist ob das aus den PCI Standards raus kommt, oder sich jmd anderes ausgedacht hat.

Ich denke die Verifizierung bei Code-&#196;nderungen, die im "Bereich" der KK-Daten ist, ist legitim. 

Ob man das auf jede einzelne Code-&#196;nderung ausdehnen muss, sei mal dahingestellt. Vor allem in einer "normalen" Web-App. Sonst kann ich ja kein Bild mehr austauschen, ohne einen ewigen Prozess.</description>
		<content:encoded><![CDATA[<p>Hmm die Frage ist ob das aus den PCI Standards raus kommt, oder sich jmd anderes ausgedacht hat.</p>
<p>Ich denke die Verifizierung bei Code-&#196;nderungen, die im &#8220;Bereich&#8221; der KK-Daten ist, ist legitim. </p>
<p>Ob man das auf jede einzelne Code-&#196;nderung ausdehnen muss, sei mal dahingestellt. Vor allem in einer &#8220;normalen&#8221; Web-App. Sonst kann ich ja kein Bild mehr austauschen, ohne einen ewigen Prozess.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Felix</title>
		<link>http://www.managingtech.de/2010/05/18/erfahrungen-mit-einer-pci-dss-zertifizierung/#comment-6124</link>
		<author>Felix</author>
		<pubDate>Wed, 19 May 2010 12:32:30 +0000</pubDate>
		<guid>http://www.managingtech.de/2010/05/18/erfahrungen-mit-einer-pci-dss-zertifizierung/#comment-6124</guid>
		<description>Ok, kommt dann wohl aufs Level an(?).
Wir "d&#252;rfen" bei jeder Code&#228;nderung (Eine Person) einen Laufzettel ausf&#252;llen, der dann durchs QM muss (Zweite Person) und nach O.K. vom QM dann zum Sysadmin (Dritte Person) die dann den Code ohne &#196;nderungsm&#246;glichkeit Live stellt.
Das QM "muss" dann halt drauf achten, dass alles Sicher ist. (Nach http://www.owasp.org/index.php/OWASP_Top_Ten_Project)</description>
		<content:encoded><![CDATA[<p>Ok, kommt dann wohl aufs Level an(?).<br />
Wir &#8220;d&#252;rfen&#8221; bei jeder Code&#228;nderung (Eine Person) einen Laufzettel ausf&#252;llen, der dann durchs QM muss (Zweite Person) und nach O.K. vom QM dann zum Sysadmin (Dritte Person) die dann den Code ohne &#196;nderungsm&#246;glichkeit Live stellt.<br />
Das QM &#8220;muss&#8221; dann halt drauf achten, dass alles Sicher ist. (Nach <a href="http://www.owasp.org/index.php/OWASP_Top_Ten_Project" rel="nofollow">http://www.owasp.org/index.php/OWASP_Top_Ten_Project</a>)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Jan</title>
		<link>http://www.managingtech.de/2010/05/18/erfahrungen-mit-einer-pci-dss-zertifizierung/#comment-6123</link>
		<author>Jan</author>
		<pubDate>Wed, 19 May 2010 11:51:00 +0000</pubDate>
		<guid>http://www.managingtech.de/2010/05/18/erfahrungen-mit-einer-pci-dss-zertifizierung/#comment-6123</guid>
		<description>Ich habe das so verstanden, dass man den Prozess neu durchlaufen muss, wenn man &#228;ndert wie man Kreditkartendaten annimmt, speichert oder verwaltet. Das sollte ja halbwegs selten passieren.

Oder hast du da andere Informationen?</description>
		<content:encoded><![CDATA[<p>Ich habe das so verstanden, dass man den Prozess neu durchlaufen muss, wenn man &#228;ndert wie man Kreditkartendaten annimmt, speichert oder verwaltet. Das sollte ja halbwegs selten passieren.</p>
<p>Oder hast du da andere Informationen?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Felix</title>
		<link>http://www.managingtech.de/2010/05/18/erfahrungen-mit-einer-pci-dss-zertifizierung/#comment-6121</link>
		<author>Felix</author>
		<pubDate>Wed, 19 May 2010 10:41:21 +0000</pubDate>
		<guid>http://www.managingtech.de/2010/05/18/erfahrungen-mit-einer-pci-dss-zertifizierung/#comment-6121</guid>
		<description>Du hast jetzt leider nichts &#252;ber den Papierkrieg und den personellen Aufwand geschrieben, der mit auf einen zu kommt und einen im Alltag beim entwickeln und live stellen von &#228;nderungen am System "nervt".</description>
		<content:encoded><![CDATA[<p>Du hast jetzt leider nichts &#252;ber den Papierkrieg und den personellen Aufwand geschrieben, der mit auf einen zu kommt und einen im Alltag beim entwickeln und live stellen von &#228;nderungen am System &#8220;nervt&#8221;.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

