Nach Ergebnis — Modernisierung & Compliance

Eine Plattform für PCI DSS v4.0.1 — und alles in Ihrem eigenen Netzwerk

Karteninhaberdaten (Cardholder Data) bleiben in Ihrem Netzwerk. Die PCI-Kontrollen an der Anwendungskante laufen auf einer TR7-Plattform.

PCI DSS v4.0.1 ist seit dem 31. März 2025 vollständig verpflichtend. v4.0 erweiterte mehrere wichtige Kontrollen: Multi-Faktor-Authentifizierung für jeden Zugriff auf die Cardholder Data Environment (CDE), Network Security Controls (NSC), die über stateful Firewalls hinausgehen, und Observability auf kontinuierlichem Audit-Niveau. Die beiden klassischen Wege dorthin sind teuer. Der erste ist das Add-on-Kit: WAAP von einem Hersteller, Zugriffsmodul von einem anderen, Multi-Tenancy vom dritten, Datenmaskierung vom vierten — jeweils separat, jeweils ein eigenes Panel. Der zweite ist, Karteninhaberdaten an eine Drittanbieter-Cloud-Edge zu verlagern — der Pfad zwischen Nutzer und CDE liegt nicht mehr unter Ihrer Kontrolle. TR7 bietet einen dritten Weg. Dieselbe Plattform, die Ihre modernen Services ausliefert und schützt, deckt die PCI-Kontrollen an der Anwendungskante — TLS, WAAP vor jeder CDE-zugewandten Anwendung, MFA an der Zugriffskante, vTenant-Isolation, Maskierung sensibler Daten und zentrales Audit — auf demselben TR7 ab, über das Netzwerk, das Sie bereits betreiben. Karteninhaberdaten bleiben in Ihrem Netzwerk. Der Audit-Trail bleibt unter Ihrer Verwaltung.

v4.0.1
Seit dem 31. März 2025 vollständig verpflichtend — TR7 deckt die Anwendungskante-Kontrollen vom ersten Tag an ab
Eine Plattform
TLS, WAAP, MFA, vTenant, Maskierung und Audit auf demselben TR7 — kein separates Modul
Ihr Netzwerk
Karteninhaberdaten und Audit-Logs bleiben in Ihrem Netzwerk — keine Drittanbieter-Cloud auf dem Weg

Zwei teure Wege zu PCI v4.0.1 — und der dritte, den die meisten Operations-Teams wirklich wollen

Der PCI-DSS-Geltungsbereich eines Händlers (Merchant) oder Dienstleisters (Service Provider) kommt an der Anwendungskante in seinen wahren Moment. Internetexponierter Verkehr endet hier. CDE-Zugriffsentscheidungen werden hier getroffen. Karteninhaberdaten treten hier ein und aus. PCI DSS v4.0.1 hat diese Kante verdichtet: Nach Req 8.4.2 gilt MFA für die CDE nun nicht mehr nur für Administratoren, sondern für jedes Konto; die Network Security Controls nach Req 1 sind so definiert, dass sie über stateful Firewalls hinaus anwendungsbewusste Proxys und software-defined Isolation umfassen; die neuen client-seitigen Kontrollen nach Req 6.4.3 und 11.6.1 bringen Schutz gegen Skimming-Angriffe auf Zahlungsseiten; die Observability auf Audit-Niveau nach Req 10 muss kontinuierlich statt jährlich sein.

Die klassischen Antworten sind teuer. Add-on-Kit: ein WAAP-Modul von einem Hersteller, ein Zugriffsmodul von einem anderen, ein Multi-Tenancy-Add-on vom dritten, Maskierung sensibler Daten vom vierten — jeweils separat lizenziert, jeweils ein eigenes Panel, alle von Ihrem Team integriert. Cloud-Edge: Verlagern Sie Karteninhaberdaten auf ein Drittanbieter-WAAP — geben Sie den Pfad zwischen Nutzer und CDE an die Plattform eines anderen; wenn der Prüfer fragt „Wo werden Karteninhaberdaten geprüft?“, lautet Ihre Antwort „in der Cloud eines anderen“.

Der dritte Weg ist der, den die meisten Operations-Teams wirklich wollen: die PCI-Kontrollen an der Anwendungskante über ein Netzwerk, das bereits innerhalb Ihrer Auditgrenze liegt, auf einer Plattform abdecken. TR7 ist für diesen Weg gemacht. TLS, WAAP, MFA für die CDE, vTenant-Isolation, Maskierung sensibler Daten und Audit; auf demselben TR7. Der Prüfer verlangt Nachweise; ein Operator-Panel erzeugt sie.

Sechs Kontrollen, die TR7 an der Anwendungskante zu PCI DSS v4.0.1 bringt

Jede einzelne ist wichtig. Alle zusammen beschreiben, wie eine PCI-Compliance aussieht, bei der die Anwendungskante auf einer Plattform läuft.

CDE-Verkehr wird an der Edge verschlüsselt (Req 4)

TLS-Terminierung an der TR7-Edge mit modernen Ciphern, aktuelle Zertifikate, OCSP-Stapling, HSTS und mTLS-Option, wo nötig. Karteninhaberdaten erfüllen die Kryptografie-Erwartungen nach Req 4.2.1, bevor sie das Backend erreichen.

WAAP vor jeder CDE-zugewandten Anwendung (Req 6.4.2)

Prüft jede Anfrage an eine internetexponierte Anwendung, bevor sie die CDE erreicht. TR7 WAAP kombiniert eine Bibliothek von 10.000+ Signaturen, eine 11-Faktor-Scoring-Engine und inhaltsbewusste Regeln; CWE/CAPEC/MITRE-Mapping macht Audit- und Vorfallsnachweise nachvollziehbar. Req 6.4.2 verlangt eine Lösung vor öffentlich zugänglichen Anwendungen — TR7 ist diese Lösung.

MFA bei jedem CDE-Zugriff (Req 8.4.2)

PCI DSS v4.0 erweiterte die MFA-Verpflichtung von nur Administratoren auf jedes Konto, das auf die CDE zugreift. TR7 AAM setzt Multi-Faktor-Authentifizierung an der Zugriffskante mit OIDC, SAML, TOTP, FIDO2 durch und führt Step-up bei Kontextänderung durch. Dieselbe Kontrolle deckt internes Personal, externe Quellen und Service-Konten ab, wenn sie über TR7 zur CDE gelangen.

CDE-Isolation ist ein Plattformmerkmal (Req 1 NSC + Appendix A1)

PCI DSS v4.0 hat das Konzept „Firewall“ als Network Security Controls neu gerahmt und anwendungsbewusste Proxys und software-defined Isolation ausdrücklich einbezogen. TR7 liefert genau das: vTenant für administrative und operationelle Isolation zwischen CDE- und Nicht-CDE-Workloads, QoS-Pools, die dem CDE-Verkehr seinen eigenen Bandbreitenumschlag geben, und vService-basierte Routing-Tabellen, die CDE-gerichtete Flüsse getrennt halten. Für PCI-Dienstleister erfüllt vTenant die Multi-Tenant-Verpflichtungen von Appendix A1, ohne dass für jeden Händler ein separates Gerät nötig ist.

Maskierung sensibler Daten in Antworten (Req 3.4)

TR7 erkennt PAN, CVV und andere sensible Muster in API- und HTML-Antworten und maskiert sie gemäß Policy, bevor sie die Anwendungskante verlassen. Req 3.4 verlangt, dass PAN überall dort unlesbar ist, wo es gespeichert oder in unautorisierten Kontexten angezeigt wird — TR7 setzt diese Grenze auf dem Ausgabepfad durch, ohne Codeänderung in der Anwendung.

Zentrales Audit und befehlsweise Management-Sitzungen (Req 10)

Zugriffsereignisse, Verkehrsentscheidungen, WAAP-Erkennungen, MFA-Ergebnisse und SSH-Sitzungen zu Management-Zielen teilen sich denselben Audit-Trail. Befehlsweise SSH-Aufzeichnung; untersuchungsbereit ohne ein separates PAM-Produkt. Der SIEM-Export erfolgt mit plattformweit konsistenter Taxonomie — die vom Prüfer verlangten Nachweise kommen aus einer Quelle.

Was TR7 zu einem PCI-DSS-Programm beiträgt

Jede der folgenden Fähigkeiten läuft auf derselben TR7-Plattform, die Ihre modernen Services ausliefert und schützt.

TLS-Terminierung an der Edge mit modernen Ciphern

Aktuelle TLS-Versionen, moderne Cipher-Suites, OCSP-Stapling, automatisches Zertifikatsmanagement. mTLS-Option, wo nötig. Unterstützt die Erwartungen von Req 4.2.1 zur Sicherheit von Karteninhaberdaten während der Übertragung.

WAAP — Signaturbibliothek plus Scoring

10.000+ Signaturen und eine 11-Faktor-Scoring-Engine. OWASP-Kategorien, framework-spezifische Schutzmaßnahmen, CWE/CAPEC/MITRE-Mapping für Audit und Forensik. Inline-Blocking- oder Detection-only-Modi.

Inhaltsbewusste Regeln für Sicherheits-Header

Injizieren Sie Content Security Policy, Subresource Integrity, X-Frame-Options, HSTS und andere Sicherheits-Header im visuellen Policy-Builder. Die Header werden an der Edge konfiguriert, nicht im Legacy-Anwendungscode, der sie nie gesetzt hat.

Serverseitige Antwortprüfung auf unautorisierte Script-Injektion

Prüfen Sie HTML- und JSON-Antworten aus einem kompromittierten Backend auf unautorisierte Script-Tags oder unerwartete Inhalte. Erkennt eine serverseitige Verletzung, die skimmerartige Ausgabe erzeugt, bevor sie den Browser erreicht.

MFA an der Zugriffskante (Req 8.4.2)

Multi-Faktor-Authentifizierung für jedes Konto, das über TR7 auf die CDE zugreift. TOTP, FIDO2, Push und SMS; Step-up bei Kontextänderungen wie neuem Gerät, neuer Geografie oder sensibler Ressource.

Modernes SSO über Legacy-CDE-Authentifizierung

Der Per-Service-Authentication-Modus von AAM umschließt eine Legacy-CDE-Anwendung mit OIDC- oder SAML-SSO von Ihrem IdP. Das Legacy-Backend erhält das erwartete Identitätsfragment; der Nutzer meldet sich auf dem modernen Weg und mit MFA an.

vTenant administrative Isolation

Mandantenisolation auf Plattformebene. Tenants teilen sich TR7, sind aber administrativ, operationell und observationell getrennt. CDE-Workloads können in ihren eigenen Tenants leben — eine designbedingt auditierbare Grenze. Für Dienstleister werden die Verpflichtungen von Appendix A1 unterstützt.

QoS-Pools und dedizierte Routing-Tabellen

CDE-Verkehr in seinem eigenen Bandbreitenumschlag; CDE-gerichtete Flüsse in dedizierten Routing-Tabellen. In der Terminologie von PCI DSS v4.0 sind Network Security Controls ausdrücklich breiter als stateful Firewalls — anwendungsbewusste Proxys, ACLs und software-defined Isolation zählen dazu. TR7 deckt diese Kontrollfläche auf der Anwendungsschicht ab.

Maskierung sensibler Daten — PAN, CVV und policy-basierte Muster

PAN-Truncation-Regeln, CVV-Unterdrückung, konfigurierbare Mustermaskierung in ausgehenden Antworten. Die PAN-Anzeigeverpflichtungen von Req 3.4 werden an der Ausgabekante erfüllt, ohne den Anwendungscode zu ändern.

Zentrales Audit und SIEM-Export

Ein Operator-Panel und ein Audit-Trail über die Auslieferungs-, Sicherheits-, Zugriffs- und DDoS-Schichten hinweg. SIEM-Export mit konsistenter Taxonomie. Unterstützt die Verpflichtungen von Req 10 zu Inhalt, Aufbewahrung und Überprüfung.

Befehlsweise SSH-Auditing für Management-Sitzungen

SSH-Sitzungen, die über TR7 die Backend-CDE-Management-Ziele erreichen, werden auf Befehlsebene aufgezeichnet — jeder Befehl, jede Antwort. Audit in Untersuchungsqualität für den privilegierten Zugriff, der Req 8 und Req 10 am wichtigsten ist.

Die PCI-Fläche an der Anwendungskante auf einer Plattform

TLS, WAAP, MFA, vTenant, Maskierung und Audit laufen auf derselben Engine. Es gibt kein separates Zugriffsmodul, kein separates Maskierungsmodul, keine separate Multi-Tenancy-SKU und kein separates Audit-Add-on — alles kommt innerhalb derselben Bandbreitenlizenz.

On-Prem first — Karteninhaberdaten bleiben in Ihrem Netzwerk

TR7 läuft auf Ihrer eigenen Hardware, in Ihrem eigenen Rechenzentrum, unter Ihren eigenen Netzwerkkontrollen. Karteninhaberdaten und Audit-Logs passieren keine Drittanbieter-Edge. Die kryptografische Grenze, die Prüfgrenze und die Auditgrenze sind dieselbe Grenze.

Wie TR7 auf die Kontrollen von PCI DSS v4.0.1 abbildet

TR7 deckt eine bestimmte Fläche von PCI DSS ab — die Anwendungskante. Die folgende Abbildung ist ehrlich darüber, was es abdeckt und was nicht.

01

Req 1 — Network Security Controls (Anteil der Anwendungsschicht)

vTenant, QoS-Pool-Trennung und vService-basierte Routing-Tabellen liefern NSC-Kontrollen auf der Anwendungsschicht. CDE- und Nicht-CDE-Workloads hinter TR7 können administrativ, operationell und auf Bandbreitenebene isoliert werden. Dies ist eine Komponente der NSC-Haltung der Organisation; eine L3/L4-stateful-Netzwerk-Firewall auf der Netzwerkschicht ergänzt dies in der Regel.

02

Req 3.4 — Schutz der PAN-Anzeige

Maskierung sensibler Daten in Antworten setzt die Unlesbarkeit der PAN auf dem Ausgabepfad durch. Konfigurierbare Muster, Truncation, Unterdrückung. Wird an der Edge erfüllt, ohne Änderung des Anwendungscodes.

03

Req 4 — Karteninhaberdaten während der Übertragung

TLS-Terminierung an der Edge mit aktuellen Versionen und modernen Ciphern. HSTS, OCSP-Stapling, Zertifikatsmanagement. mTLS, wo nötig. Auch die internen Backend-Strecken können von der TR7-Edge aus mit TLS geschützt werden.

04

Req 6.4.2 — WAAP vor öffentlich zugänglichen Anwendungen

TR7 WAAP kombiniert Signaturen, eine 11-Faktor-Scoring-Engine und inhaltsbewusste Regeln. CWE/CAPEC/MITRE-Mapping macht Erkennungen audit-nachvollziehbar. Inline-Blocking- oder Detection-only-Betriebsmodi.

05

Req 6.4.3 und 11.6.1 — Script-Integrität der Zahlungsseite (teilweise)

TR7 trägt mit bestimmten Kontrollen zu diesen Anforderungen bei — CSP- und SRI-Header-Injektion über inhaltsbewusste Regeln, serverseitige Antwortprüfung auf unautorisierte Script-Injektion und Bot-Management-Signale für skimmerartiges Verhalten. Für die Art von browserseitiger Script-Verhaltensüberwachung, die diese Anforderungen speziell adressieren, wird in der Regel ein ergänzendes Werkzeug daneben verwendet. Der ehrliche Geltungsbereich steht in der folgenden FAQ.

06

Req 7 — Least Privilege an der CDE-Kante

AAM setzt an der CDE-Kante eine Zugriffsrichtlinie pro Anwendung durch. Identität, Geräte-Posture, Geografie, Tageszeit und MFA-Stärke speisen jede Zugriffsentscheidung. Laterale Bewegung wird durch die Grenze umschlossen, die jede Anwendung ausdrücklich autorisiert.

07

Req 8.4.2 — MFA bei jedem CDE-Zugriff

MFA an der Zugriffskante wird für jedes Konto durchgesetzt — Administratoren, internes Personal, externe Quellen, Service-Konten — das über TR7 zur CDE gelangt. Step-up-Authentifizierung bei Kontextänderung. Native Unterstützung für OIDC, SAML, TOTP, FIDO2.

08

Req 10 — Audit-Trail-Inhalt, Aufbewahrung und Überprüfung

Zugriffsereignisse, WAAP-Erkennungen, MFA-Ergebnisse und befehlsweise SSH-Sitzungen in einem Audit-Trail. SIEM-Export mit konsistenter Taxonomie. Konfigurierbare Aufbewahrung. Unterstützt die Verpflichtungen von Req 10 zu Inhalt, Integrität und Überprüfung.

09

Appendix A1 — Multi-Tenant-Dienstleister

vTenant bietet administrative, operationelle und observationelle Isolation zwischen Tenants auf gemeinsam genutzter TR7-Infrastruktur. Ein Tenant im PCI-Geltungsbereich läuft neben Nicht-PCI-Tenants, ohne dass Konfiguration, Audit und Verkehr sich vermischen.

10

Ehrlicher Geltungsbereich — die Teile, die TR7 nicht abdeckt

TR7 ist die Anwendungskante-Schicht eines PCI-Programms. Es ersetzt nicht Anti-Malware (Req 5), physische Zugriffskontrollen (Req 9), Netzwerk-Schwachstellen-Scanning (Req 11.3), Penetrationstests (Req 11.4), File-Integrity-Monitoring (Req 11.5) oder Anti-Skimmer-Kontrollen innerhalb des Browsers des Kunden auf dem Niveau, das spezialisierte client-seitige Schutzprodukte bieten. Diese ergänzen TR7 in einem vollständigen PCI-Programm.

Wo dieses Ergebnis auftaucht

Banken — Online-Banking und Kartenzahlungsportale

Internetexponierte Kanäle, durch die Karteninhaberdaten fließen. TR7 platziert TLS, WAAP, MFA und PAN-Maskierung an der Kante vor der CDE; vTenant trennt kartenverarbeitende Produktions-Workloads von Nicht-CDE-Anwendungen auf derselben Plattform.

E-Commerce — Checkout und Auftragsverwaltung

Storefront, Checkout-APIs und Back-Office. WAAP vor dem öffentlichen Storefront; MFA beim Back-Office-Zugriff; PAN-Maskierung in Auftragsdetail-Antworten an das Personal; an der Edge injizierte CSP- und SRI-Header zur Unterstützung der Integritätskontrollen der Zahlungsseite.

Zahlungsdienstleister und Acquirer (Appendix A1)

Strukturen, die zahlreiche Händler bedienen. vTenant gibt jedem Händler oder jeder Händlergruppe seinen eigenen isolierten PCI-Geltungsbereich auf gemeinsam genutzter TR7-Infrastruktur — administrativ, operationell und observationell getrennt. Die Verpflichtungen von Appendix A1 werden erfüllt, ohne ein separates Gerät pro Händler.

Öffentliche Zahlungsportale

Steuern, Bußgelder, Gebühren, bürgernahe Zahlungswege. On-Prem-TLS, WAAP, MFA und Audit halten Karteninhaberdaten und den Audit-Trail innerhalb der nationalen Infrastruktur und unter lokaler Verwaltung.

Fintech- und Zahlungs-API-Plattformen

API-first-Produkte, die Karten- und andere Zahlungsdaten transportieren. WAAP plus API-Schema-Enforcement an der Edge; MFA an der Zugriffskante für Dashboard und Developer-Konsole; PAN-Maskierung in Log- und Dashboard-Antworten; zentrales Audit über die API-Fläche.

Zahlungsverarbeitung im Gesundheitswesen

Anbieterportale, die neben PHI auch Kartenzahlungen entgegennehmen. TR7 deckt die PCI-Kontrollen an der Anwendungskante ab und läuft dabei auf derselben Plattform, die die breitere Anwendungsfläche schützt — ein Operations-Team, ein Audit-Trail.

20 features

Funktionen, die diese Lösung implementieren

Von dieser Lösung referenzierte Fähigkeiten — die technischen Bausteine, die die oben beschriebenen Kontrollen bilden.

Clientloses Anwendungsportal

TR7 AAM
Zero Trust AccessLegacy-Anwendungen modernisierenHIPAA-CompliancePCI-DSS-Compliance

Zugriff auf RDP, VNC, SSH, Kubernetes und Legacy-Systeme aus dem Browser — Credential-Vault, Aufzeichnung und Wasserzeichen integriert.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Multi-Faktor-Authentifizierung

TR7 AAM
Zero Trust AccessHIPAA-CompliancePCI-DSS-Compliance

Drei MFA-Methoden, servicebasierte Richtlinie, Vertrauenswürdiges-Gerät-Shortcut — keine MFA-Cloud eines Dritten.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Conditional-Access-Richtlinien-Engine

TR7 AAM
Zero Trust AccessHIPAA-CompliancePCI-DSS-Compliance

Eine einzige Flow-Engine bestimmt jedes Authentifizierungsergebnis — wer, auf was, nach welchem Faktor, in welchem Kontext.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Kontinuierliche Vertrauensbewertung

TR7 AAM
Zero Trust AccessBot-ManagementHIPAA-CompliancePCI-DSS-Compliance

Bei der Anmeldung gewonnenes Vertrauen wird nicht für immer mitgetragen. Jede Sitzung bleibt bei jedem Schritt unter Bewertung.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Zusätzliche IdP-Integrationen

TR7 AAM
Zero Trust AccessHIPAA-CompliancePCI-DSS-Compliance

Binden Sie jede Identitätsquelle außerhalb von SAML und OIDC an denselben Zugriffs- und Audit-Ablauf.

Finanzdienstleistungen· Öffentlicher Sektor

Inline TLS Backend-Inspektion

TR7 WAAPTR7 ADC
Web Application & API ProtectionAPI-SicherheitPCI-DSS-ComplianceHIPAA-Compliance

WAAP-Inspektion, mTLS-Identität und Datenmaskierung laufen weiter, auch wenn Traffic über TLS zu Backends fließt.

Finanzdienstleistungen· Gesundheitswesen· Öffentlicher Sektor

IP-Maskierung und -Normalisierung

TR7 ADC
Anwendungsbereitstellung und -beschleunigungPCI-DSS-ComplianceHIPAA-ComplianceData Leakage Prevention

IP für den Log-Datenschutz maskieren, die korrekte Client-IP über Proxy-Ketten hinweg rekonstruieren.

Finanzdienstleistungen· Gesundheitswesen· Öffentlicher Sektor

Nativer IPFIX / NetFlow-Export

TR7 ADCTR7 WAAP
PCI-DSS-ComplianceHIPAA-ComplianceAnwendungsbereitstellung und -beschleunigung

Über L3/L4 hinausgehen — HTTP-Kontext in Ihre Flow-Datensätze übertragen.

Finanzdienstleistungen· Öffentlicher Sektor

SSL/TLS-Beschleunigung

TR7 ADC
Anwendungsbereitstellung und -beschleunigungWeb Application & API ProtectionPCI-DSS-ComplianceHIPAA-Compliance

TLS über dateibasierte Konfiguration hinausbewegen — in ein Per-Service-Sicherheitsprofil, einen Zertifikatslebenszyklus und eine Post-Quantum-Bereitschaftsschicht verwandeln.

TLS / mTLS Client-Zertifikat-Authentifizierung

TR7 ADCTR7 AAM
Zero Trust AccessAnwendungsbereitstellung und -beschleunigungPCI-DSS-ComplianceHIPAA-ComplianceAPI-Sicherheit

Das Client-Zertifikat aus der Verbindungskontrolle herausheben und in ein Identitätsobjekt verwandeln, das Traffic-Entscheidungen steuert.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Route-Table-Management

TR7 ADC
Anwendungsbereitstellung und -beschleunigungPCI-DSS-ComplianceHIPAA-Compliance

Jeder Tenant in seiner eigenen Routing-Welt — überlappende IPs, statisches + dynamisches Routing und Gateway-Überwachung aus einem Panel.

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionAPI-SicherheitPCI-DSS-Compliance

Signatur, Score und Kontext in einer einzigen Engine kombinieren — bekannte Angriffe mit voller Kontrolle verwalten.

Finanzdienstleistungen· Öffentlicher Sektor· Einzelhandel & E-Commerce· Gesundheitswesen

Sensitive Data Masking

TR7 WAAPTR7 ADC
API-SicherheitPCI-DSS-ComplianceHIPAA-ComplianceData Leakage Prevention

Sensible Daten auf Plattform-Ebene maskieren, bevor sie den Benutzer oder die Logs erreichen.

Gesundheitswesen· Finanzdienstleistungen· Öffentlicher Sektor

SIEM Log Streaming

TR7 WAAPTR7 ADCTR7 AAM
PCI-DSS-ComplianceHIPAA-Compliance

Jedes Plattformereignis im erwarteten Format an Ihr SIEM senden — JSON, CEF oder plainText.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

On-Prem-DNSSEC

TR7 GTM
Anwendungsbereitstellung und -beschleunigungPCI-DSS-Compliance

DNSSEC pro Domain mit Schlüsselverwahrung auf Ihrer eigenen Infrastruktur — kein Drittanbieter-Signing-Dienst.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

vTenant-Virtualisierung

TR7 vTenant
PCI-DSS-ComplianceHIPAA-ComplianceLegacy-Anwendungen modernisieren

Ein einziger TR7. Mehrere Tenants. Ressourcen-, Netzwerk- und Betriebsgrenzen voneinander getrennt.

Finanzdienstleistungen· Gesundheitswesen· Öffentlicher Sektor

L7-Reporting-Add-on

TR7 L7 Reporting
PCI-DSS-ComplianceHIPAA-Compliance

Machen Sie jede L7-Anfrage messbar, filterbar und berichtsfähig.

Finanzdienstleistungen· Gesundheitswesen· Öffentlicher Sektor

Advanced PDF Reporting

TR7 ADCTR7 WAAPTR7 AAM
PCI-DSS-ComplianceHIPAA-Compliance

Gebrandete, geplante und On-Demand-PDF/XLSX-Berichte in einer einzigen Reporting-Pipeline erstellen.

Finanzdienstleistungen· Gesundheitswesen· Öffentlicher Sektor

Client-Side Script Protection

TR7 WAAP
PCI-DSS-ComplianceWeb Application & API Protection

8 Sicherheits-Header auf ADC-Ebene anwenden — ohne Änderung am Anwendungscode.

Finanzdienstleistungen· Einzelhandel & E-Commerce

WAAP-Compliance-Reporting

TR7 WAAP
PCI-DSS-ComplianceHIPAA-Compliance

Verwandeln Sie rohe WAAP-Protokolle in lesbare Nachweisberichte für Prüfer, Management und Kunden.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Häufig gestellte Fragen

Welche Anforderungen von PCI DSS v4.0.1 deckt TR7 an der Anwendungskante ab?
TR7 deckt die Anwendungskante-Anteile der folgenden Anforderungen ab: Req 1 (Network Security Controls über vTenant, QoS-Pools und Routing-Tabellen), Req 3.4 (PAN-Unlesbarkeit in Antworten via Maskierung sensibler Daten), Req 4 (TLS während der Übertragung), Req 6.4.2 (WAAP vor öffentlich zugänglichen Anwendungen), Req 7 (Least-Privilege-Zugriff an der CDE-Kante), Req 8 — einschließlich Req 8.4.2 (MFA bei jedem CDE-Zugriff), Req 10 (Audit-Trails und befehlsweises SSH an der Anwendungskante) und Appendix A1 (Multi-Tenant-Isolation mit vTenant).
Macht der Einsatz von TR7 meine Organisation PCI-DSS-konform?
Nein — und kein Produkt kann das. PCI-DSS-Compliance ist nicht nur ein Produkt, sondern ein Programm. Die Konformität mit dem Standard wird von einem qualifizierten Sicherheitsprüfer (QSA) bestätigt. Was TR7 leistet, ist, bestimmte technische Kontrollen, die auf die obigen Anforderungen abgebildet werden, auf einer Plattform durchzusetzen und Auditnachweise zu erzeugen, die ein Prüfer prüfen kann. Dieser Einsatz bildet einen erheblichen Teil der Anwendungskante-Kontrollfläche; das Programm darum herum — Richtlinien, Schulung, Schwachstellen-Scanning, Penetrationstests, Segmentierungstests, physische Kontrollen — ergänzt ihn.
Wie geht TR7 mit Req 6.4.3 und 11.6.1 (Script-Integrität der Zahlungsseite) um?
Ehrlich gesagt: TR7 trägt zu diesen Anforderungen bei, ist aber kein spezialisiertes browserseitiges Script-Monitoring-Produkt. Was TR7 bietet: CSP- und Subresource-Integrity-Header, injiziert über inhaltsbewusste Regeln; serverseitige Antwortprüfung, die unautorisierte Script-Tags aus einem kompromittierten Backend im ausgehenden HTML markiert; Bot-Management-Signale für skimmerartiges Verhalten. Was spezialisierte client-seitige Schutzprodukte zusätzlich bringen: kontinuierliche Verhaltensüberwachung der im Browser des Kunden laufenden Scripts und Telemetrie für Alarmierung. Die meisten Prüfer erkennen den Beitrag von TR7 als bedeutend an; für die in den Leitlinien der Anforderungen ausdrücklich genannte In-Browser-Laufzeitüberwachung wird ein ergänzendes client-seitiges Werkzeug daneben verwendet. Viele TR7-Kunden erfüllen die Kontrollen mit dieser Kombination.
Wie erfüllt vTenant die PCI-DSS-Appendix-A1-Verpflichtungen für Dienstleister?
Appendix A1 verpflichtet einen Multi-Tenant-Dienstleister dazu, die Umgebung jedes Kunden logisch zu trennen, den Zugriff auf das Need-to-know zu beschränken, die Aktivität jedes Kunden separat zu protokollieren und jedem Kunden angemessene Auditsichtbarkeit zu geben. vTenant setzt administrative, operationelle und observationelle Isolation zwischen Tenants auf gemeinsam genutzter TR7-Infrastruktur durch. Ein Tenant im PCI-Geltungsbereich ist mit eigenen vServices, Richtlinien, Audit-Trail und Operator-Grenze von Nicht-PCI-Tenants auf derselben Plattform getrennt.
Verlassen Karteninhaberdaten mein Netzwerk, während sie TR7 passieren?
Nein. TR7 läuft auf Ihrer eigenen Hardware, in Ihrem eigenen Rechenzentrum, unter Ihren eigenen Netzwerkkontrollen. TLS-Terminierung, WAAP-Prüfung, MFA-Entscheidung, Maskierung und Audit geschehen alle in Ihrem Netzwerk. Es gibt keine Drittanbieter-Cloud im Pfad der Karteninhaberdaten. Die kryptografische Grenze, die Prüfgrenze und die Auditgrenze sind dieselbe Grenze, die Sie bereits kontrollieren.
Wie vergleicht sich das damit, PCI-Kontrollen auf einem Cloud-WAAP zu betreiben?
Bei einem Cloud-WAAP passieren Karteninhaberdaten die Edge des WAAP-Herstellers. Die PCI Attestation of Compliance (AoC) des Herstellers deckt in der Regel seinen eigenen Service ab; aber die Prüfung und Entscheidungen an der Anwendungskante geschehen auf einer Infrastruktur, die Sie nicht betreiben. Manche Organisationen akzeptieren diesen Geltungsbereich; andere verlangen aus Governance-, Datenresidenz- oder regulatorischen Gründen, dass die kryptografische und Prüfgrenze innerhalb ihres eigenen Netzwerks liegt. Das On-Prem-first-Modell von TR7 hält diese Grenze innerhalb Ihres Netzwerks, ohne auf Kontrollen zu verzichten. Dieselben sechs Säulen (TLS, WAAP, MFA, Isolation, Maskierung, Audit) laufen auf derselben Plattform, die Sie bereits verwalten.
Ist all das auf derselben Plattform, oder sind separate Module nötig?
Auf derselben Plattform. ADC, WAAP und AAM laufen auf derselben Engine. Es gibt kein separates Zugriffsmodul, kein separates Multi-Tenancy-Add-on, keine separate Maskierungs-SKU und kein separates Audit-Add-on — alles kommt innerhalb derselben Bandbreitenlizenz. Die Preisgestaltung richtet sich nach der Bandbreite, die Ihre Anwendungen tatsächlich ausliefern, vorhersehbar und am über die Plattform fließenden Wert ausgerichtet.
Was deckt TR7 für PCI DSS v4.0.1 nicht ab?
Ehrliche Liste: Anti-Malware (Req 5), physische Zugriffskontrollen (Req 9), Netzwerk-Schwachstellen-Scanning (Req 11.3), Penetrationstests (Req 11.4), File-Integrity-Monitoring (Req 11.5) und spezialisierte browserseitige Script-Verhaltensüberwachung (das tiefe Ende von Req 6.4.3 / 11.6.1). TR7 ist die Anwendungskante-Schicht eines PCI-Programms; dies sind die ergänzenden Kontrollen, die ein vollständiges Programm neben TR7 benötigt.

PCI DSS v4.0.1 — auf einer TR7-Plattform, in Ihrem eigenen Netzwerk

Bringen Sie Ihren PCI-Geltungsbereich in eine TR7-Demo. Wir gehen gemeinsam TLS an der Edge, WAAP vor der CDE, MFA für die CDE, vTenant-Isolation, Maskierung und Audit-Trail durch — und sehen, welche Nachweise ein Prüfer genau verlangt.