カード情報を守り抜く“別経路”のセキュリティ対策【後編】
「FacebookでログインできるWebサイト」から情報漏えい、責任は誰にある?
オンラインショッピングやオンラインバンキングで利用されるクレジットカード情報。その保護に役立つのが“別経路”のセキュリティ対策だ。前編に続き、その考慮事項を示す。
“別経路”のセキュリティを実装する際の考慮事項
前編「『秘密の質問』はもう“秘密”じゃない? Facebookでカード情報保護に異変」では、クレジットカード情報の保護方法として、通常のシステムとは別経路(アウトオブバンド)のセキュリティ対策を適用することの重要性を指摘。アウトオブバンドのセキュリティに関する6つの考慮事項のうち2つを説明した。後編では、残り4つの考慮事項を紹介する。
考慮事項3:SNSの影響
ほとんどのオンライン小売業者、特にクレジットカードやデビットカード情報を収集する業者は、ある程度のセキュリティ意識を持っている。だがセキュリティが主な懸念事項ではないSNS事業者に、そこまでの意識があるかどうかは疑問だ。
とはいうものの、非常に多くのオンライン小売業者が、米Facebook、米Twitter、米Instagram、米Gmailのアカウントを使って自社のWebサイトやアプリにログインできるようにしている。つまり、攻撃者はオンライン小売業者をハッキングしてアカウントを盗む必要はなく、SNSのセキュリティを回避すれば事が足りる。
アクセス制御についていうと、SNS事業者を含むサードパーティーの資格情報を受け入れると、そのサードパーティーのセキュリティ制御がデフォルトになる。そのため、サードパーティーのセキュリティ制御を完全に理解して信頼することが不可欠だ。企業はこのことを認識しなくてはならない。
同じユーザー名とパスワードの組み合わせを複数のSNSで使い回す顧客も多い。オンラインバンキングやオンラインショッピングサイトでは、そのような行為を回避するよう呼びかける必要がある。
オンライン小売業者は、自前のネットワークアクセス制御を利用するのが賢明だ。顧客がサードパーティーの資格情報を使用してWebサイトへアクセスできるようにしている場合、セキュリティを外注しているとはいえ、セキュリティの責任を自社で負っていることに変わりはない。Webサイトがハッキングされた場合、その被害には自社で対処する必要がある。SNSのログイン資格情報を責めたところで何にもならない。
考慮事項4:保護対象は「カード所有者」であることを認識
保護するのは、オンライン小売業者のセキュリティではなく、クレジットカードやデビットカード所有者のセキュリティであることを忘れないようにすべきだ。
オンライン小売業者のWebサイトに顧客がクレジットカードを登録する際、アウトオブバンドの承認を必須にすると、どのようなセキュリティ上のメリットが得られるのだろうか。例えば、顧客が初めてクレジットカードを使用するとき、登録されているメールアドレスか携帯電話へ通知するWebサイトも存在する。大手サイトでは、新しい住所や未承認の住所に製品を送付する場合にも、アウトオブバンドの承認を必要にしている場合もある。
これらの制御はカード自体と結び付いており、オンライン小売業者は関わらない。この通知は、米国西海岸在住の顧客が、東海岸でクレジットカードを使用して買い物しようとした場合に送信される通知と似ている。
考慮事項5:「いつもと違う行為」に気を付ける
オンライン店舗と実店舗の小売業者の元でクレジットカードやデビットカードの口座情報を保護するだけが、アウトオブバンドのセキュリティ制御ではない。ほとんどの場合、銀行の顧客が使用する現金自動預け払い機(ATM)の数は限られている。通常は自宅や職場に近いものが利用され、いつも大体同じ額が引き出される。
そこで「Know your customer」(顧客確認)の概念を使用する。つまり、通常と異なる事象が発生した場合には、事前に登録されたメールアカウントか携帯電話に通知を送信するようにした方がよい。いつもの場所と異なるATMから預金が引き出された場合、いつもと違う額が要求された場合、異常な頻度で引き出されている場合がこれに該当する。正当なカード所有者は、この取引が適切かどうかを認めるだけでよい。
ハッキングを完全に防ぐ方法はないと考えると、このアウトオブバンドのセキュリティ対策は、攻撃者に別のハードルを課す一助となるだろう。
考慮事項6:携帯電話の効果的な使用
携帯電話に通知を送信すると、メールと比べてすぐに確認できるだけでなく、安全性も高くなる。無料のインターネットメールへの通知はお勧めできない。ユーザー名とパスワードがあれば、世界のどこにいてもハッカーがオンラインのメールアカウントにアクセスできるからだ。一方、携帯電話に送信されるメッセージが傍受しにくいのは全世界共通である。
データの流出事件は相次いでいる。顧客が利用するかもしれないオンライン店舗や実店舗の小売業者のセキュリティを金融機関が確保するのは難しい。だが資産自体と関連付ければ、セキュリティ対策はどのような場所でも効果を発揮する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
ソフトウェア開発生産性向上に取り組む企業は4割 調査で学ぶ「停滞」の正体
-
3
クラウド資格コレクターは評価されない? 年収1000万を分ける“OSの理解度”
-
4
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
5
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
6
無料の「Apple Business」で十分? 情シスが陥りがちなポイント
-
7
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
8
なぜクラウド全盛の今「メインフレーム」が再び脚光を浴びるのか
-
9
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
-
10
脱クラウドの受け皿か NVIDIA×国内連合にみる「AIコスト削減」の現実味
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
6
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
7
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー