カード情報を守り抜く“別経路”のセキュリティ対策【前編】
「秘密の質問」はもう“秘密”じゃない? Facebookでカード情報保護に異変
クレジットカード情報を保護するためには、「PCI DSS」が義務付けているセキュリティ対策だけでは不十分だ。本稿では、検討すべき“別経路”のセキュリティ対策を解説する。
最近、米国の大手小売業者でデータ侵害の被害が相次いでいる。例えば、米Target、米Neiman Marcus Group、米Michaels Stores、米J. C. Penneyなどだ。この影響は、被害に遭った小売業者と顧客だけでなく、その顧客が利用しているクレジットカードやデビットカードを発行した銀行や信用金庫にまで及んでいる。
顧客の個人情報や財務情報を保護することは、金融機関の利益にもつながる。銀行固有のネットワーク内で情報を保護するだけでは不十分であることは今や明白であり、彼らはそのことに頭を悩ませている。
“別経路”のセキュリティを実装する際の考慮事項
インターネットに保存されている顧客の個人情報や財務情報は、膨大な量になる。オンライン小売店が保持している顧客の支払いカード情報も同様だ。個人情報がオンラインで過剰に共有されるようになった今、「あなたの通っていた小学校の名前は?」などの「秘密の質問」の答えは「Facebook」などのSNSを見ればすぐに暴かれてしまうので、“秘密”ではなくなっている。
多くの金融機関は、既に通常のシステムとは別経路(アウトオブバンド)のセキュリティ対策を適用して、クレジットカード情報を保護している。例えば、顧客が新しいクレジットカードを有効にするときには電話認証を義務付けている。その過程では、カードに記載されている情報だけでなく、正規のカード所有者にしか分からない幾つかの秘密の質問に答えなければならない。
多くの金融機関が今直面している課題は、登録プロセス完了後の支払いカードや、オンライン店舗と実店舗の小売業者で使用される支払いカードをどう保護するかだ。
以下に、アウトオブバンドのセキュリティに関する考慮事項を6つ紹介する。クレジットカード業界のデータセキュリティ標準「PCI DSS」の要件を超えて情報やクレジットカードを保護する際に留意されたい。
考慮事項1:オンライン小売業者の脆弱性
PCI DSSのような業界標準は、クレジットカード取引のセキュリティを最適化し、クレジットカード所有者のデータを保護するために策定されている。だが顧客のクレジットカード情報を保持する可能性がある全てのオンライン小売業者のセキュリティを金融機関が確保することは、絶対に不可能だ。
Targetのデータ流出事件の発端は、空調機器メーカーだったという事実にも留意しなければならない。脆弱性が存在する範囲は、小売業者固有のネットワークを大きく上回る。実際の販売をする主要な小売業者だけにリスクが存在するわけではない。
米通貨監督庁のトーマス・カリー長官は、2014年4月16日に米ワシントンで開催されたサミットで、取引先のリスクに適切な注意を払うことの重要性を強調した。また、どの銀行もベンダー管理プログラムによって、常に全ベンダーのリスクアセスメントをしなくてはならないと述べた。
支払い情報やシステムへのアクセス権限を持つ社内外の個人/団体は、個人情報にアクセスできる。アクセス権限を持つ個人と団体を全て監査することは、どの組織にとっても重要だ。彼らは正当な理由でアクセス権を所持している場合が多いが、そうでないケースもある。臆することなく、可能な限りアクセス権を無効にするか制限することをお勧めする。
正常なビジネス機能を満たす以上の範囲または特権のアクセスが設定されている場合もある。全ユーザーとシステムに強力な多要素認証を確実に実装することが肝要だ。その上で、こうしたアクセスを継続的に監査した方がよい。理想的には、少なくとも四半期ごとに監査するのがよいだろう。
考慮事項2:クレジットカード情報保護の単一障害点
情報のプライバシーを確保してハッカーによる攻撃を阻止したりするために、オンライン小売業者が単一のシステムや制御に依存しているとしよう。例えば、忘れたパスワードのリセットはオンラインで実行するなどだ。これは情報保護の単一障害点となる。
同じ都市にプライマリデータセンターとバックアップデータセンターを配置している企業についても、同じことがいえる。大雪や地震などの単一の災害によって両方のデータセンターが影響を受けるリスクがあるからだ。
単一障害点のリスク軽減は不可欠である。バックアップ用のデータセンターを選択する際には、その場所が肝心になる。2つのデータセンターを国内の異なる地域に配置するのは珍しいことではない。こうすることにより、2つの設備が単一の災害から同じ影響を受ける可能性が低くなる。
アウトオブバンドでの確認を要さず、オンラインでパスワードをリセットできるようにする場合、Webサイトが単一障害点になる。セキュリティをもう一段階高めるには、携帯電話かメールアカウントにコードや確認を送信するとよいだろう。
銀行のキャッシュカードも同様だ。カードと4桁の暗証番号があれば、ほとんどのATMでは顧客の口座にアクセスできるので、単一障害点になる。何か特別なことをする際にはアウトオブバンドでの承認を必須にすれば、顧客と金融機関の両方を保護できる。
後編では、SNSの影響やATM(現金自動預け払い機)など、残る4種の考慮事項を紹介する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー