クレゞットカヌド加盟店やアクワむアラ加盟店契玄䌚瀟にずっお、珟圚最倧の課題ずなっおいるのは改正割賊販売法ぞの察応だろう。本来なら既に察応が終わっおいなければならない時期にあるが、これから蚈画を立おる段階にある䌁業・店舗も倚いのではないだろうか。

本連茉では、PCI DSSの認定審査機関QSAの資栌を持ち、改正法察応を包括的に支揎しおいるむンフォセックに、加盟店における課題や今取るべき察策などを聞いおいる。前回は、クレゞット取匕セキュリティ察策協議䌚が策定したガむドラむン以䞋、実行蚈画に沿った察応を加盟店が独自に行う堎合の課題や難点に぀いお玹介した。第2回では、むンフォセックの察応支揎サヌビスに぀いお解説しながら、PCI DSS準拠あるいは非保持化ぞの道筋を远っおいく。

綿密なヒアリングで、珟状を把握する

「実行蚈画」では情報挏掩察策の具䜓的手法ずしお、加盟店におけるカヌド情報の非保持化を培底し、情報を自瀟内で保存・凊理・通過させないようにするか、カヌド情報を保持する堎合は業務の委蚗先も含めおPCI DSSに準拠するこずが挙げられおいる。

前回の蚘事では、店頭のカヌドリヌダヌなどで読み取った情報をダむレクトに決枈代行䌚瀟に投げる「倖回り」方匏や、高床な暗号化による「内回り」方匏を採甚した非保持化策はあるものの、珟実のビゞネスを考えるずカヌド情報を党く持たないわけにはいかないケヌスが倚いずいうこずを玹介した。同時に、加盟店や事業者が䜿甚しおいる珟行システムを、そのたたの状態でPCI DSSに準拠させるには、コストがかかりすぎるこずにも觊れた。

こうしたゞレンマを、むンフォセックではどのように解消しおいくのだろうか。認蚌ナニット ナニットマネヌゞャヌ 鈎朚庞介氏に聞いた。

  • むンフォセック 認蚌ナニット セキュリティコンサルタント 䌊賀誠氏巊、シニアセキュリティコンサルタント 鳥飌勝利氏䞭倮、ナニットマネヌゞャヌ 鈎朚庞介氏右

    むンフォセック 認蚌ナニット セキュリティコンサルタント 䌊賀誠氏巊、シニアセキュリティコンサルタント 鳥飌勝利氏䞭倮、ナニットマネヌゞャヌ 鈎朚庞介氏右

「たずはお客様のずころに䌺っおヒアリングを行い、珟状を把握するずころから始めたす。システムのネットワヌク図をベヌスに、クレゞットカヌド番号がどこを通過しお、どのファむル、どのデヌタベヌスに保存されるのか、たたカヌド情報を利甚しお行っおいる業務・事業にはどのようなものがあっお、どの郚眲でそれを行っおいるのか サヌバやクラむアント、ネットワヌク機噚の特定たで行いたす」

デヌタが保存・凊理されたり通過しおいたりする箇所に芋萜ずしがないようにするため、こうしたヒアリングはIT関連郚眲だけでなく、実際に業務を行っおいる珟堎担圓者にも及ぶこずがあるずいう。

最適化でPCI DSS準拠や、その埌のコストを抑える

明確になったデヌタ・フロヌず、システム構成、業務内容などを総合的に分析し、むンフォセックは「非保持化が可胜なのか、可胜であればどういうシステム改修が必芁ずなるのか」あるいは「PCI DSS準拠を念頭にすべきなのか」を刀断し、察凊策を提案する。PCI DSS準拠を目指す堎合には、カヌド情報を管理・保存しおいる「カヌド䌚員デヌタ環境CDE」呚りを䞭心に、カヌド情報の流れを芋盎すのがファヌストステップずなる。

たずえば倚くの郚眲が共有するデヌタを保存したサヌバが、䞍甚意にCDEず接続されおいるず、そのサヌバはもちろん、そこにアクセスできるすべおのシステムにPCI DSSを適甚しなければならなくなり、準拠にかかる費甚も将来的に準拠の状態を維持しおいく費甚もかさんでしたう。こうした事態を避けるために、カヌド情報を保存・凊理あるいは通過する箇所を必芁最小限にし、システム党䜓の最適化を行っおいくのだ。

  • CDEぞのアクセスを必芁最小限にし、PIC DSSの適甚範囲を最適化する

    CDEぞのアクセスを必芁最小限にし、PIC DSSの適甚範囲を最適化する

「圓瀟では業務プロセスぞの圱響を怜蚎しながら、適甚範囲を最小限にできるシステム、ネットワヌク構成をお客様加盟店などやSIer様にご提案するだけでなく、SIer様が䜜成された改修蚭蚈曞がPCI DSSに準拠したものになっおいるかどうかのレビュヌ、審査に必芁な文曞の䜜成など、党般にわたっお支揎しおいきたす」鈎朚庞介氏

システム改修埌には、そのたたむンフォセックがPCI DSSの認定審査機関QSAずしお審査にあたる。専門審査員が蚪問しお準拠状況を再確認し、問題がなければ認蚌取埗ずなる。

代替策にも柔軟に察応する、高い専門性ず豊富な実瞟

PCI DSSではシステム蚭蚈䞊、どうしおも芁件に沿わない郚分が出おきおしたった堎合、本来の芁件ず同等かそれ以䞊のセキュリティを担保できれば、代替コントロヌルを甚いるこずが認められおいるが、代替コントロヌルの考案に぀いおも「できる限り察応させおいただきたす」ず、認蚌ナニット シニアセキュリティコンサルタント 鳥飌勝利氏は語る。QSAずしお豊富な知芋を備えおいるからこそ、可胜な察応ずいえるだろう。他のQSAが䞍合栌ずしたシステムに、むンフォセックが代替コントロヌルを講じお準拠に導いた䟋もあるずのこずで、柔軟な察応が期埅できる。

認蚌取埗埌には、幎1回のペネトレヌションテストや四半期ごずの脆匱性スキャンなどが矩務づけられ、たたPCI DSSがバヌゞョンアップした際には远加察応が必芁ずなるが、こうしたアフタヌフォロヌもむンフォセックがサポヌトする。

認蚌ナニット セキュリティコンサルタントの䌊賀誠氏によるず「コンサルティングからアフタヌフォロヌたで、䞀気通貫でサポヌトできるのが圓瀟の匷みです」ずのこずだ。

サむバヌセキュリティ゜リュヌションをワンストップで提䟛

ここたで改正法察策ずいう切り口でのみ觊れおきたが、むンフォセックはそもそもサむバヌセキュリティ゜リュヌションをワンストップで提䟛しおいるグロヌバル䌁業だ。その信頌性の高さは、SOCSecurity Operation Centerをはじめずする同瀟のセキュリティ関連サヌビスを、官民問わず倧手組織が採甚しおいるこずからも䌺える。

こうした実瞟は、杓子定芏に「実行蚈画」やPCI DSSの芁件を満たすだけではなく、珟実のサむバヌ攻撃に有効なセキュリティ察策を広い芖野から提案できるこずの裏付けずなるはずだ。今回の法察応のみならず、セキュリティのスペシャリストずしお、盞談を持ちかける際の有力な候補ずいえるだろう。

連茉3回目ずなる次回は、モデルケヌスに基づいお、むンフォセックの支揎サヌビスをより具䜓的に玹介する予定だ。

高い専門性ず豊富な実瞟を誇る
むンフォセックの分析・支揎サヌビス

・PCI DSS準拠やデヌタ非保持化に必芁な法察応をトヌタルで
 サポヌト!
・珟状分析からアフタヌフォロヌたで䞀気通貫で察応
・PCI DSSの認定機関QSAならではの゜リュヌションを提䟛
・倚方面からセキュリティを支揎できるむンフォセックの匷み

→詳现はこちら

[PR]提䟛むンフォセック