ユーザーにも盗む側にとっても便利
モバイル決済導入で金融機関が抱えるリスクとは
モバイル決済は実用性とセキュリティではかなり進歩したが、サービスを採用する金融機関にとってはまだ大きなリスクが残っている。
モバイル決済はほぼどこからでも資金移動や買い物、料金の支払いができる最も簡単で便利な方法とうたわれている。ユーザーは携帯端末を使ってボタンをクリックしたりPOSシステムに端末をかざし、買い物や料金の支払いができる。買い手にとってはこれで決済と購入が簡単になるが、サービスを提供する金融機関にとっては大きなリスクが伴う。
モバイルバンキングの提供は最近始まったものではない。モバイル決済は数年前、電子マネーとデジタルIDへの移行における次の革新的フェーズとして台頭し始めた。しかし技術の限界と、消費者側、サービス提供側双方にとっての導入コストの高さがモバイル決済業界の足かせとなっていた。携帯端末用の通信プロトコルWAP(Wireless Application Protocol)1.0は、携帯端末とサービスプロバイダーの間にある大きなセキュリティの溝(かつて「WAPギャップ」と呼ばれた)が原因で頓挫していた。
今では過去の技術的限界やセキュリティ問題の多くが軽減され、モバイル決済業界はその変化の恩恵を受けて再浮上してきた。重要な変化の1つは、モバイル端末とサービスプロバイダーの間でエンド・ツー・エンドの暗号化が可能になったWAP 2.0の採用だ。
しかし、依然リスクは残っている。金融機関がモバイル決済プログラムを採用する前に考慮すべき主なリスクを以下に挙げる。
サードパーティープロバイダー
モバイル決済サービスプロバイダーは、消費者が銀行など規制対象の金融機関に持っている口座から資金を移すための仕組みを提供する。こうしたサービスを提供する事業者は金融仲介業者であり、マネーサービスビジネス(MSB)に分類される。MSBは、本社のある州の法律に従わなければならない。しかし、すべての州がMSBの業務を規制する法律を定めているわけではないので、選定の過程で念入りな検討が必要だ。金融機関がモバイル決済にMSBを使うと決めたら、そのMSBの情報セキュリティ実務をよく調べて信頼を確立しておくことだ。
法規制と法律上の義務
米国では現在、モバイル決済の不正利用に対する対策措置がほとんどない。ガイダンスの策定と普及に進展はあまりなく、モバイル決済が悪用されれば現代のオンラインバンキングとキャシュレスシステムを脅かしかねないにもかかわらず、従来のマネーロンダリング(資金洗浄)対策では適切な対処ができない。これまでのところ、法律を研究・起草するための予算はほとんどない。こうした法律は、現在ある幾つかの法令の執行に影響を及ぼす。金融機関は社内の法務・コンプライアンス部門で、モバイル決済システム利用のための「交通規則」を作成する必要がある。こうした規則には、MSBが実際に行っているセキュリティ実務の徹底監査、クレジットカード業界で策定されたグローバルスタンダードのセキュリティ基準PCI DSS(Payment Card Industry Data Security Standard)の順守状況、事故対応と責任の所在を明記した手堅い契約書の作成を含める必要がある。さらに、政治活動団体に参加している金融機関なら、地元議員に対して顧客のための法律制定と安全措置確立の必要性を訴えることだ。
不正防止策
金融機関は、怪しい動きを監視・把握できなければならない。そのためにはトランザクションが金融機関から見えるようにして、情報を収集できるようにしておくことが必要だ。このために政府の情報機関と捜査機関の協力が必要になる場合もある。しかし残念ながら、こうした機関にはモバイル決済技術についてのノウハウがほとんどない。携帯電話を使った金銭のやりとりに関する法的規範や規制がない国も多い。携帯電話のネットワークには、捜査機関や情報機関による違法取引の察知を妨げるセキュリティ機能がある。テクノロジーは急速に、政府が資金移動を把握できる能力を圧倒しつつあり、金融機関による米愛国者法、銀行秘密法の順守能力も急速に圧倒されかねない。
ワイヤレス環境におけるセキュリティ問題の動的な性質と規模を考えると、金融機関が自社のモバイル決済システムについて、不審な取引や決済行為を見つけ出す発見・対応システムに重点を置いた独自の脆弱性評価を定期的に実施することが重要だ。加えて金融機関は、外部の決済サービスにも社内調査のためのアセスメント実施を義務付けなければならない。こうしたアセスメントは、大きな環境の変化があるたびに実施する必要がある。何らかの脅威や不正利用が見つかった場合に迅速な捜査を開始するため、モバイル決済詐欺対策プロセスの策定も必要だ。これにより、もし必要が生じた場合、捜査機関や政府の情報機関の協力が得やすくなる。
全体的に見れば、モバイル決済業界は電子決済の実用性とセキュリティではかなり進歩したが、サービスを採用する金融機関にとってはまだ大きなリスクが幾つか残っている。啓発と安全措置が進歩し、市場全体に技術が行き渡れば、さらに新しいリスクや脅威が確実に台頭し、現在の進歩を脅かすようになる。モバイル決済は手早く便利で障害は少ないかもしれないが、それは盗む側にとっても同じだ。金融機関はリスクを考慮し、今が動くべき時かどうかを見極める必要がある。
本稿筆者のリック・ローホーン氏はCISSP、CISAの資格を持ち、セキュリティ、コンプライアンス、プライバシー、法務を含むIT分野で18年以上の経験がある。過去にはGE Financial AssuranceとGenworth Financialの最高情報セキュリティ責任者(CISO)を歴任。法律事務所のHunton & WilliamsとNational White Collar Crime CenterでIT業務を主導した。国内外のセキュリティ情報誌多数に寄稿し、現在は新しい革新的なセキュリティ製品について複数の諮問委員会で委員を務める。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
3
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
4
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
5
デンソークリエイト、Excelからの移行も簡単に行えるプロジェクト管理ツールを発表
-
6
Claude Opus 5.5、GPT-6 Sol/Luna登場 情シスが迫られるモデル使い分け
-
7
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
8
「Apple Watch」、読者の95%は「仕事で使える」、5%は何に不満?
-
9
「データストレージの活用方法」に関するアンケート
-
10
攻撃で“大慌て”になる企業に欠けていた「サイバーレジリエンス」の視点
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
3
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
4
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
8
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
9
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
10
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー