ユーザーにも盗む側にとっても便利
モバイル決済導入で金融機関が抱えるリスクとは
モバイル決済は実用性とセキュリティではかなり進歩したが、サービスを採用する金融機関にとってはまだ大きなリスクが残っている。
モバイル決済はほぼどこからでも資金移動や買い物、料金の支払いができる最も簡単で便利な方法とうたわれている。ユーザーは携帯端末を使ってボタンをクリックしたりPOSシステムに端末をかざし、買い物や料金の支払いができる。買い手にとってはこれで決済と購入が簡単になるが、サービスを提供する金融機関にとっては大きなリスクが伴う。
モバイルバンキングの提供は最近始まったものではない。モバイル決済は数年前、電子マネーとデジタルIDへの移行における次の革新的フェーズとして台頭し始めた。しかし技術の限界と、消費者側、サービス提供側双方にとっての導入コストの高さがモバイル決済業界の足かせとなっていた。携帯端末用の通信プロトコルWAP(Wireless Application Protocol)1.0は、携帯端末とサービスプロバイダーの間にある大きなセキュリティの溝(かつて「WAPギャップ」と呼ばれた)が原因で頓挫していた。
今では過去の技術的限界やセキュリティ問題の多くが軽減され、モバイル決済業界はその変化の恩恵を受けて再浮上してきた。重要な変化の1つは、モバイル端末とサービスプロバイダーの間でエンド・ツー・エンドの暗号化が可能になったWAP 2.0の採用だ。
しかし、依然リスクは残っている。金融機関がモバイル決済プログラムを採用する前に考慮すべき主なリスクを以下に挙げる。
サードパーティープロバイダー
モバイル決済サービスプロバイダーは、消費者が銀行など規制対象の金融機関に持っている口座から資金を移すための仕組みを提供する。こうしたサービスを提供する事業者は金融仲介業者であり、マネーサービスビジネス(MSB)に分類される。MSBは、本社のある州の法律に従わなければならない。しかし、すべての州がMSBの業務を規制する法律を定めているわけではないので、選定の過程で念入りな検討が必要だ。金融機関がモバイル決済にMSBを使うと決めたら、そのMSBの情報セキュリティ実務をよく調べて信頼を確立しておくことだ。
法規制と法律上の義務
米国では現在、モバイル決済の不正利用に対する対策措置がほとんどない。ガイダンスの策定と普及に進展はあまりなく、モバイル決済が悪用されれば現代のオンラインバンキングとキャシュレスシステムを脅かしかねないにもかかわらず、従来のマネーロンダリング(資金洗浄)対策では適切な対処ができない。これまでのところ、法律を研究・起草するための予算はほとんどない。こうした法律は、現在ある幾つかの法令の執行に影響を及ぼす。金融機関は社内の法務・コンプライアンス部門で、モバイル決済システム利用のための「交通規則」を作成する必要がある。こうした規則には、MSBが実際に行っているセキュリティ実務の徹底監査、クレジットカード業界で策定されたグローバルスタンダードのセキュリティ基準PCI DSS(Payment Card Industry Data Security Standard)の順守状況、事故対応と責任の所在を明記した手堅い契約書の作成を含める必要がある。さらに、政治活動団体に参加している金融機関なら、地元議員に対して顧客のための法律制定と安全措置確立の必要性を訴えることだ。
不正防止策
金融機関は、怪しい動きを監視・把握できなければならない。そのためにはトランザクションが金融機関から見えるようにして、情報を収集できるようにしておくことが必要だ。このために政府の情報機関と捜査機関の協力が必要になる場合もある。しかし残念ながら、こうした機関にはモバイル決済技術についてのノウハウがほとんどない。携帯電話を使った金銭のやりとりに関する法的規範や規制がない国も多い。携帯電話のネットワークには、捜査機関や情報機関による違法取引の察知を妨げるセキュリティ機能がある。テクノロジーは急速に、政府が資金移動を把握できる能力を圧倒しつつあり、金融機関による米愛国者法、銀行秘密法の順守能力も急速に圧倒されかねない。
ワイヤレス環境におけるセキュリティ問題の動的な性質と規模を考えると、金融機関が自社のモバイル決済システムについて、不審な取引や決済行為を見つけ出す発見・対応システムに重点を置いた独自の脆弱性評価を定期的に実施することが重要だ。加えて金融機関は、外部の決済サービスにも社内調査のためのアセスメント実施を義務付けなければならない。こうしたアセスメントは、大きな環境の変化があるたびに実施する必要がある。何らかの脅威や不正利用が見つかった場合に迅速な捜査を開始するため、モバイル決済詐欺対策プロセスの策定も必要だ。これにより、もし必要が生じた場合、捜査機関や政府の情報機関の協力が得やすくなる。
全体的に見れば、モバイル決済業界は電子決済の実用性とセキュリティではかなり進歩したが、サービスを採用する金融機関にとってはまだ大きなリスクが幾つか残っている。啓発と安全措置が進歩し、市場全体に技術が行き渡れば、さらに新しいリスクや脅威が確実に台頭し、現在の進歩を脅かすようになる。モバイル決済は手早く便利で障害は少ないかもしれないが、それは盗む側にとっても同じだ。金融機関はリスクを考慮し、今が動くべき時かどうかを見極める必要がある。
本稿筆者のリック・ローホーン氏はCISSP、CISAの資格を持ち、セキュリティ、コンプライアンス、プライバシー、法務を含むIT分野で18年以上の経験がある。過去にはGE Financial AssuranceとGenworth Financialの最高情報セキュリティ責任者(CISO)を歴任。法律事務所のHunton & WilliamsとNational White Collar Crime CenterでIT業務を主導した。国内外のセキュリティ情報誌多数に寄稿し、現在は新しい革新的なセキュリティ製品について複数の諮問委員会で委員を務める。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー