クレジットカード業界のセキュリティ標準
徹底解説:最新版「PCI DSS 3.0」で何が変わったのか
クレジットカードに関わるセキュリティ標準の最新版「PCI DSS 3.0」が2013年11月に公表された。新標準によって、PCI DSSは何が変わったのだろうか。徹底解説する。
クレジットカードに関わるセキュリティ標準「PCI DSS(Payment Card Industry Data Security Standard)」の最新版「PCI DSS 3.0」が2013年11月7日(米国時間)に公表された。小売業界にとって、新バージョンはどういった意味を持つのだろうか。
バージョン3.0の狙いは?
顧客の支払いカードの情報を扱い、その保存と保護の方法を指定する組織には、PCI DSSへのコンプライアンス対応が求められる。幸いなことに、この標準の最新版では多数の新たなコンプライアンス要件が追加されているわけではないようだ。
バージョン3.0の狙いは、カード支払いにまつわるセキュリティ問題に対する意識向上、セキュリティは共同責任であるという認識の周知、そして販売業者が同標準を採用し、その要件を導入・運用する際の柔軟性の向上にある。
バージョン3.0で導入された教育的施策
PCI DSS標準を管理する協議会、PCI SSC(Security Standards Council)の欧州ディレクターを務めるジェレミー・キング氏によると、「スマートカード支払いのための『Chip and PIN』標準は対面販売での不正行為の削減に効果があったが、この1年間で不正が徐々に増加してきた」という。
「犯罪者たちは相変わらずカード支払い用端末を盗み、マルウェアとカードスキマーをその中に仕込んでいる」と同氏は話す。
このため、PCI DSSのバージョン3.0の第9要件では、販売業者が端末のセキュリティについてスタッフを教育するとともに、端末の不正操作を特定・防止できることが求められている。「パスワードの不適切な使用や、パスワードのセキュリティが弱いなどの理由でセキュリティ事件が多発している」とキング氏は話す。
バージョン3.0ではこうした問題に対処すべく、パスワード教育に関する要件が追加され、適切なセキュリティ慣行の重要性、ならびに適切なパスワードを選択・使用する方法を小売業界で働く人々に周知するよう求めている。
「販売業者に対しては、パスワードの代わりに、パスワードより文字数が多いパスフレーズを使用することや、セキュリティを強化することを認めると同時に、PCの画面にメモを張り付けなくても済むように、パスワードを簡単に覚えられるようにすることも認めている」とキング氏は話す。
またバージョン3.0には、監査員が従業員のセキュリティ意識をチェックすることや、セキュリティ意識教育プログラムの実施記録の作成を販売業者に要求するといった新たな下位要件が盛り込まれている。
共同責任としてのセキュリティ
「PCI DSSにはIT関連の問題が多数含まれているが、ITの責任者だけに任せておくべきものではない。組織内の全員が取り組む必要がある」とキング氏は話す。「意識改革の必要性をCレベルの幹部(訳注:CEOやCTOなど肩書に「C」が付く企業幹部)に認識させることができれば、全般的なセキュリティの改善につながる」
販売業者、特にオンライン販売を行っている業者の間では、サードパーティープロバイダーのサービスを利用する企業が増えているため、「責任の所在が曖昧になる恐れがある」とキング氏は危惧する。
このため、PCI DSS 3.0では、支払いカードのデータの全般的セキュリティを改善するために、販売業者がサードパーティープロバイダーを利用する場合は、プロバイダーのセキュリティ対策と責任の所在を確認することを求める要件が改善された。キング氏によると、サードパーティープロバイダーと販売業者のそれぞれの責任を明確化することが重要だという。
「支払いページを提供するのはサードパーティープロバイダーであり、販売業者は自社のシステムに送信されるカード所有者のデータを保持してはいけないのだが、犯罪者が販売業者とプロバイダーとの間のインタフェースを狙ってデータに不正アクセスするケースが後を絶たない」と同氏は語る。
販売業者にとっての柔軟性
キング氏によると、バージョン3.0では、PCIへのコンプライアンス対応がチェックシートによる確認作業という形式的なものから、正しいリスク評価の必要性の理解を促進することに主眼が置かれているという。販売業者が自社の最大のリスクと脅威を特定するために取り組むべき課題の優先順位を判断できるようにするのが狙いだ。
「柔軟性が改善された。例えば、販売業者はパスワードの代わりにパスフレーズを使っても構わない。また、セキュリティ侵害があった場合には、侵入経路や侵入箇所を特定するためのシステムログを管理する方法も自由に選択できる」と同氏は説明する。
バージョン2.0と3.0の最大の違い
「この標準のバージョンアップに伴う進化は段階的なものであり、販売業者にとっては大幅な修正が必要になることはない」とキング氏は述べている。「要件を理解する上で必要なガイダンスとサポートをもっと充実してほしいという要求があったため、バージョン3.0では、これまで単独で提供されていたガイダンスの内容を補足説明として盛り込み、各要件の意味と内容を詳細に示した」
キング氏によると、多くの企業がバージョン3.0に対応するに当たって取り組まねばならない課題は、弱いパスワードへの対策とサードパーティーサプライヤーに関連したセキュリティ慣行の改善だという。
その他の課題としては、従業員の個人所有端末の職場での利用拡大と新技術への対応がある。「企業は自社環境のセキュリティにとって、このトレンドがどういった意味を持つのかを理解する必要がある」と同氏は語る。
この分野におけるバージョン3.0の変更点の狙いは、個人所有端末をカード所有者データの環境から切り離すことにある。
「モバイルデータとモバイルコマースは、この標準の将来版で対応しようとしている重要な分野の1つだ」とキング氏は話す。PCI SSCではタスクフォースを立ち上げ、1年余り前から業界専門家および企業や団体とともに、特に携帯端末で支払いを受ける場合のセキュリティを確保する方法について検討を進めてきた。
バージョン3.0にはモバイルコマースに関する要件は含まれていないが、販売業者が携帯端末を使って支払いを受ける場合には、その端末はカード所有者データ環境の一部であり、PCI DSSの要件を満たさなければならない。
このため、販売業者と開発者が携帯端末をセキュアに使用する方法について理解を深められるよう、PCI SSCはガイダンス文書を別途発行した。
キング氏によると、バージョン3.0は侵入テストサプライヤーの意見も取り入れられているため、最近の攻撃の傾向に対応しているという。
これらのサプライヤーは現在、販売業者が支払いカードの情報を扱う全てのシステムをカード所有者データ環境に含めているかを確認する役割も果たしている。「これまで、支払い環境の範囲の設定は販売業者に任せてきたが、販売業者が申告したシステム以外にも支払い情報が入っているケースが見受けられる」とキング氏は語る。
「必要な侵入テストの範囲がバージョン3.0で拡大されるため、作業は増えることになるが、これは販売業者が申告した内容を裏書きすることにもなる」(同氏)
今回のアップデートには、SQLインジェクション、弱いパスワード、攻撃検知の遅れなど恒常的なセキュリティリスクとなっている分野でサポートとガイダンスを提供するという狙いもあるという。
分かりやすさと使いやすさ
「ガイダンスを標準の一部として含める形で各要件を解説しているため、販売業者と監査員の間で各要件の意味およびバージョン3.0での主要な改善分野について共通理解が進むだろう」とキング氏は語る。
キング氏によると、バージョン3.0の策定作業の大部分は、各要件を見直し、理解と実装を容易にするために文言を改めることにあったため、驚くような内容にはなっていないという。
「肝心なポイントは、PCI DSSを日常業務の一部にすることを目指すべきだということだ。この標準はデータを保護する上で特に重要な要件とプロセスを規定したものであるからだ」(同氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー