クレジットカード業界のセキュリティ標準
徹底解説:最新版「PCI DSS 3.0」で何が変わったのか
クレジットカードに関わるセキュリティ標準の最新版「PCI DSS 3.0」が2013年11月に公表された。新標準によって、PCI DSSは何が変わったのだろうか。徹底解説する。
クレジットカードに関わるセキュリティ標準「PCI DSS(Payment Card Industry Data Security Standard)」の最新版「PCI DSS 3.0」が2013年11月7日(米国時間)に公表された。小売業界にとって、新バージョンはどういった意味を持つのだろうか。
バージョン3.0の狙いは?
顧客の支払いカードの情報を扱い、その保存と保護の方法を指定する組織には、PCI DSSへのコンプライアンス対応が求められる。幸いなことに、この標準の最新版では多数の新たなコンプライアンス要件が追加されているわけではないようだ。
バージョン3.0の狙いは、カード支払いにまつわるセキュリティ問題に対する意識向上、セキュリティは共同責任であるという認識の周知、そして販売業者が同標準を採用し、その要件を導入・運用する際の柔軟性の向上にある。
バージョン3.0で導入された教育的施策
PCI DSS標準を管理する協議会、PCI SSC(Security Standards Council)の欧州ディレクターを務めるジェレミー・キング氏によると、「スマートカード支払いのための『Chip and PIN』標準は対面販売での不正行為の削減に効果があったが、この1年間で不正が徐々に増加してきた」という。
「犯罪者たちは相変わらずカード支払い用端末を盗み、マルウェアとカードスキマーをその中に仕込んでいる」と同氏は話す。
このため、PCI DSSのバージョン3.0の第9要件では、販売業者が端末のセキュリティについてスタッフを教育するとともに、端末の不正操作を特定・防止できることが求められている。「パスワードの不適切な使用や、パスワードのセキュリティが弱いなどの理由でセキュリティ事件が多発している」とキング氏は話す。
バージョン3.0ではこうした問題に対処すべく、パスワード教育に関する要件が追加され、適切なセキュリティ慣行の重要性、ならびに適切なパスワードを選択・使用する方法を小売業界で働く人々に周知するよう求めている。
「販売業者に対しては、パスワードの代わりに、パスワードより文字数が多いパスフレーズを使用することや、セキュリティを強化することを認めると同時に、PCの画面にメモを張り付けなくても済むように、パスワードを簡単に覚えられるようにすることも認めている」とキング氏は話す。
またバージョン3.0には、監査員が従業員のセキュリティ意識をチェックすることや、セキュリティ意識教育プログラムの実施記録の作成を販売業者に要求するといった新たな下位要件が盛り込まれている。
共同責任としてのセキュリティ
「PCI DSSにはIT関連の問題が多数含まれているが、ITの責任者だけに任せておくべきものではない。組織内の全員が取り組む必要がある」とキング氏は話す。「意識改革の必要性をCレベルの幹部(訳注:CEOやCTOなど肩書に「C」が付く企業幹部)に認識させることができれば、全般的なセキュリティの改善につながる」
販売業者、特にオンライン販売を行っている業者の間では、サードパーティープロバイダーのサービスを利用する企業が増えているため、「責任の所在が曖昧になる恐れがある」とキング氏は危惧する。
このため、PCI DSS 3.0では、支払いカードのデータの全般的セキュリティを改善するために、販売業者がサードパーティープロバイダーを利用する場合は、プロバイダーのセキュリティ対策と責任の所在を確認することを求める要件が改善された。キング氏によると、サードパーティープロバイダーと販売業者のそれぞれの責任を明確化することが重要だという。
「支払いページを提供するのはサードパーティープロバイダーであり、販売業者は自社のシステムに送信されるカード所有者のデータを保持してはいけないのだが、犯罪者が販売業者とプロバイダーとの間のインタフェースを狙ってデータに不正アクセスするケースが後を絶たない」と同氏は語る。
販売業者にとっての柔軟性
キング氏によると、バージョン3.0では、PCIへのコンプライアンス対応がチェックシートによる確認作業という形式的なものから、正しいリスク評価の必要性の理解を促進することに主眼が置かれているという。販売業者が自社の最大のリスクと脅威を特定するために取り組むべき課題の優先順位を判断できるようにするのが狙いだ。
「柔軟性が改善された。例えば、販売業者はパスワードの代わりにパスフレーズを使っても構わない。また、セキュリティ侵害があった場合には、侵入経路や侵入箇所を特定するためのシステムログを管理する方法も自由に選択できる」と同氏は説明する。
バージョン2.0と3.0の最大の違い
「この標準のバージョンアップに伴う進化は段階的なものであり、販売業者にとっては大幅な修正が必要になることはない」とキング氏は述べている。「要件を理解する上で必要なガイダンスとサポートをもっと充実してほしいという要求があったため、バージョン3.0では、これまで単独で提供されていたガイダンスの内容を補足説明として盛り込み、各要件の意味と内容を詳細に示した」
キング氏によると、多くの企業がバージョン3.0に対応するに当たって取り組まねばならない課題は、弱いパスワードへの対策とサードパーティーサプライヤーに関連したセキュリティ慣行の改善だという。
その他の課題としては、従業員の個人所有端末の職場での利用拡大と新技術への対応がある。「企業は自社環境のセキュリティにとって、このトレンドがどういった意味を持つのかを理解する必要がある」と同氏は語る。
この分野におけるバージョン3.0の変更点の狙いは、個人所有端末をカード所有者データの環境から切り離すことにある。
「モバイルデータとモバイルコマースは、この標準の将来版で対応しようとしている重要な分野の1つだ」とキング氏は話す。PCI SSCではタスクフォースを立ち上げ、1年余り前から業界専門家および企業や団体とともに、特に携帯端末で支払いを受ける場合のセキュリティを確保する方法について検討を進めてきた。
バージョン3.0にはモバイルコマースに関する要件は含まれていないが、販売業者が携帯端末を使って支払いを受ける場合には、その端末はカード所有者データ環境の一部であり、PCI DSSの要件を満たさなければならない。
このため、販売業者と開発者が携帯端末をセキュアに使用する方法について理解を深められるよう、PCI SSCはガイダンス文書を別途発行した。
キング氏によると、バージョン3.0は侵入テストサプライヤーの意見も取り入れられているため、最近の攻撃の傾向に対応しているという。
これらのサプライヤーは現在、販売業者が支払いカードの情報を扱う全てのシステムをカード所有者データ環境に含めているかを確認する役割も果たしている。「これまで、支払い環境の範囲の設定は販売業者に任せてきたが、販売業者が申告したシステム以外にも支払い情報が入っているケースが見受けられる」とキング氏は語る。
「必要な侵入テストの範囲がバージョン3.0で拡大されるため、作業は増えることになるが、これは販売業者が申告した内容を裏書きすることにもなる」(同氏)
今回のアップデートには、SQLインジェクション、弱いパスワード、攻撃検知の遅れなど恒常的なセキュリティリスクとなっている分野でサポートとガイダンスを提供するという狙いもあるという。
分かりやすさと使いやすさ
「ガイダンスを標準の一部として含める形で各要件を解説しているため、販売業者と監査員の間で各要件の意味およびバージョン3.0での主要な改善分野について共通理解が進むだろう」とキング氏は語る。
キング氏によると、バージョン3.0の策定作業の大部分は、各要件を見直し、理解と実装を容易にするために文言を改めることにあったため、驚くような内容にはなっていないという。
「肝心なポイントは、PCI DSSを日常業務の一部にすることを目指すべきだということだ。この標準はデータを保護する上で特に重要な要件とプロセスを規定したものであるからだ」(同氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー