ペイメントカードを狙ったサイバー犯罪への処方せん【後編】
「オンライン詐欺検出システム」を購入する企業がベンダーに質問すべき3つのこと(2/2 ページ)
外部インテリジェンスの統合
ここ数年セキュリティ業界で勢いを増している領域の1つに「スレットインテリジェンス」がある。スレットインテリジェンスサービスは、新たに発生した脅威に関する未加工のデータを複数のソースと数百万台にも及ぶ可能性があるエンドポイントから収集する。その後、分析とフィルター処理を行うことで有用な情報を生成している。
セキュリティ情報とイベントの管理や次世代ファイアウォールなどのセキュリティ管理システムでは、スレットインテリジェンスが採用されている。その目的は、新種の脅威やゼロデイ脅威からより適切に企業を守ることだ。IDインテリジェンスサービス(身元確認サービス)は、公的なデータソースや独自のデータソースから集めたユーザーIDとアクセスの特徴を分析する。例えばユーザーの役割、ポリシー違反、生体認証データなどが特徴になる。IDインテリジェンスは、企業がアカウントを承認して資格情報を発行する前にユーザーの身元を検証するために使用されることが多い。
保護の対象範囲を最大限に広げるには、企業は外部のスレットインテリジェンスやIDインテリジェンスを統合できるオンライン詐欺検出システムを優先することをお勧めする。実際のところ、この機能は2017年までに大部分の製品で提供されるようになることが見込まれている。
コンプライアンス
選択したオンライン詐欺検出システムが、必要なコンプライアンス規制の要件を全て満たしていることを確認しなくてはならない。例えば企業がペイメントカードを受け入れる場合、導入を検討している製品がPCI DSS認定を受けているかどうかを確認する必要がある。
多くの企業は、グラム・リーチ・ブライリー法、サーベンス・オクスリー法(SOX法)またはFair and Accurate Credit Transactions Act(FACTA:公正かつ正確な信用取引のための法律)のRed Flags Rule(レッドフラグルール:金融機関などを対象としたID窃盗予防対策の設計に関する規定)に準拠しなければならない。また情報セキュリティ管理では、SSAE 16またはISO/IEC 27001認証が必要になる。オンライン詐欺検出システムを詳しく調べる際には、自社のコンプライアンス要件の一覧を手元に置いておくのがよいだろう。さらに、最終候補に残った各ベンダーには、製品がコンプライアンス要件をサポートしていることを示すドキュメントの提供を求めることも欠かせない。
その他の考慮事項
一般的にオンライン詐欺検出ベンダーは見込み客に対して、ダウンロード可能なデータシートやパンフレットのような製品資産を自社のWebサイトで提供している。利用可能な資産、特にデータシートの著作権表示年は必ず確認することをお勧めする。資産の日付が1~2年以上古い製品については検討対象から外すのが良いだろう。オンライン詐欺検出システムは絶えず生まれる新しい脅威に順応しなければならず、適切性と競争力を維持するには革新を取り込むことが不可欠だ。資産が古いということは、製品が技術的に新しいものではなく効果的でないことを示唆している可能性がある。
ベンダーや製品を調査すると、オンライン詐欺検出業界が2013年以降に激動の時代を経てきたことを知ることになるだろう。その主な原因は合併と買収によるものだ。ポートフォリオの技術的なすき間を埋めるためにベンダーを買収すると、革新が犠牲になることがある。各ベンダーの営業担当者と話をする際には、次のことを必ず質問して欲しい。
- 上位3つの競合製品はどれか
- 製品の改善やアップグレードは計画しているか。また、その変更の内容はどのようなものか
- そのベンダーのオンライン詐欺検出システムは競合製品と比べてどのような点が優れているか
オンライン詐欺検出システムを評価する際に必要な作業は、データシートやマーケティング資料を探すことだけではない。こうしたものは全て誤解を招いたり、情報の有効期限が過ぎていたりする可能性がある。ベンダーから1対1で提供されるデモの機会を活用することをお勧めする。このようなデモでは、自社が所属する業界やチャネル、さらに取引量に関連して、製品について具体的な質問を営業担当者に投げ掛けることができる。また、ほとんどのオンライン詐欺検出システムは従量制であるため、具体的な価格をはっきりさせるのもこのタイミングが最適だろう。
Copyright © ITmedia, Inc. All Rights Reserved.
ペイメントカードを狙ったサイバー犯罪への処方せん
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「有線LAN環境」に関するアンケート
-
5
「世界一給与にハングリー」な日本のエンジニアが“雇用の安定”を求める理由
-
6
Microsoft Teamsで見直すべき設定5選 「偽情シス」からの遠隔操作要求が侵入口に
-
7
「GPTかClaudeか」だけでは不十分 AI選定で情シスが見るべき3つの仕組み
-
8
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
9
迫る“インフラ崩壊”の危機 米英を相次いで襲った「PLC悪用攻撃」の全貌
-
10
「VMwareのコスト」に悩んでいるユーザー企業に送る、VMwareを残す・捨てる基準
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー