ペイメントカード業界データセキュリティ基準(PCI DSS)は、大手カードブランドのクレジットカードを扱う際に使用される情報セキュリティ基準です。この基準は、ペイメントカード業界セキュリティ基準協議会によって管理されており、カードブランドはその使用を義務付けています。この基準は、カード所有者のデータをより良い形で管理し、クレジットカード詐欺を減らすために作成されました。コンプライアンスの検証は、取引量に適した方法で毎年または四半期ごとに行われます。[1]
- 自己評価質問票(SAQ)
- 企業固有の内部セキュリティ評価者(ISA)
- 外部認定セキュリティ評価者(QSA)
歴史
主要なカードブランドには、5 つの異なるセキュリティ プログラムがありました。
- Visaのカード会員情報セキュリティプログラム
- Mastercardのサイトデータ保護
- アメリカン・エキスプレスのデータセキュリティ運用ポリシー
- 情報セキュリティとコンプライアンスについて知る
- JCBのデータセキュリティプログラム
それぞれの目的はほぼ同じで、カード所有者のデータを保管、処理、送信する際に加盟店が最低限のセキュリティ レベルを満たすようにすることで、カード発行会社に対する保護レベルをさらに高めることです。既存の標準間の相互運用性の問題に対処するため、主要なクレジットカード組織の共同作業により、2004 年 12 月に PCI DSS バージョン 1.0 がリリースされました。[要出典] PCI DSS は世界中で実装され、遵守されています。
その後、Payment Card Industry Security Standards Council (PCI SSC) が結成され、これらの企業はポリシーを調整して PCI DSS を作成しました。[2] MasterCard、American Express、Visa、JCB International、および Discover Financial Services は、PCI DSS の進化と開発を義務付ける管理および統治機関として、2006 年 9 月に PCI SSC を設立しました。[3]独立した民間組織は、登録後に PCI 開発に参加できます。参加する各組織は SIG (Special Interest Group) に参加し、グループによって義務付けられた活動に貢献します。次のバージョンの PCI DSS が利用可能になっています。[4]
要件
PCI DSSには12のコンプライアンス要件があり、制御目標と呼ばれる6つの関連グループに分かれています。[6]
- 安全なネットワークとシステムを構築し維持する
- カード会員データを保護する
- 脆弱性管理プログラムを維持する
- 強力なアクセス制御対策を実施する
- ネットワークを定期的に監視およびテストする
- 情報セキュリティポリシーを維持する
PCI DSS の各バージョンでは、これら 6 つの要件グループがそれぞれ異なる方法で分割されていますが、12 の要件は標準の開始以来変更されていません。各要件とサブ要件は、次の 3 つのセクションに分かれています。
- PCI DSS 要件: 要件を定義します。要件が実装されると、PCI DSS 承認が行われます。
- テスト: 適切な実装を確認するために評価者が実行するプロセスと方法論。
- ガイダンス: 要件の目的と対応するコンテンツについて説明します。これにより、要件を適切に定義するのに役立ちます。
PCI DSS バージョン 3.2.1 では、12 の要件は次のとおりです。
- カード所有者データを保護するためにファイアウォールシステムをインストールして維持します。
- システム パスワードやその他のセキュリティ パラメータについては、ベンダーが提供するデフォルトを使用しないでください。
- 保存されたカード所有者データを保護します。
- オープンなパブリック ネットワーク上でカード所有者データの送信を暗号化します。
- すべてのシステムをマルウェアから保護し、ウイルス対策ソフトウェアまたはプログラムを更新します。
- 安全なシステムとアプリケーションを開発および維持します。
- ビジネス上の必要性に応じてカード所有者データへのアクセスを制限します。
- システム コンポーネントへのアクセスを識別および認証します。
- カード所有者データへの物理的なアクセスを制限します。
- ネットワーク リソースとカード所有者データへのアクセスを追跡および監視します。
- セキュリティ システムとプロセスを定期的にテストします。
- すべての従業員の情報セキュリティに対応する情報セキュリティ ポリシーを維持します。
更新情報と補足情報
PCI SSC (Payment Card Industry Security Standards Council) は、要件を明確にするための補足情報を公開しており、これには以下が含まれます。
- 情報補足: 要件 11.3 侵入テスト
- 情報補足: 要件 6.6 コードレビューとアプリケーションファイアウォールの明確化
- PCI DSS を理解する - 要件の意図を理解する
- PCI DSSワイヤレスガイドライン[7]
- EMV 環境における PCI DSS の適用性
- PCI DSS の優先アプローチ
- 優先アプローチツール
- PCI DSS クイック リファレンス ガイド
- PCI DSS 仮想化ガイドライン
- PCI DSS トークン化ガイドライン
- PCI DSS 2.0 リスク評価ガイドライン
- PCI DSS および PA-DSS の変更のライフサイクル
- PCI DSS のスコープとセグメンテーションに関するガイダンス
- PCI DSS v4.0 リソースハブ[8]
報告レベル
PCI DSS 基準の対象となる企業は PCI に準拠している必要があります。準拠を証明および報告する方法は、年間取引件数と取引の処理方法に基づいています。アクワイアラーまたは決済ブランドは、独自の裁量で組織を手動で報告レベルに配置することができます。[9]加盟店レベルは次のとおりです。
- レベル1 – 年間600万件以上の取引
- レベル2 – 100万から600万件の取引
- レベル3 – 取引件数が2万件から100万件まで、すべてのeコマース事業者
- レベル4 – 取引件数20,000件未満
各カード発行会社はコンプライアンスレベルの表とサービスプロバイダーの表を維持している。[10] [11]
コンプライアンス検証
コンプライアンス検証には、セキュリティ管理と手順がPCI DSSに従って実装されているかどうかの評価と確認が含まれます。検証は、外部機関による年次評価または自己評価を通じて行われます。[12]
コンプライアンスに関するレポート
コンプライアンスに関するレポート (ROC) は、PCI 認定セキュリティ評価機関 (QSA) によって実施され、PCI DSS 標準に対するエンティティのコンプライアンスを独立して検証することを目的としています。ROC が完了すると、完了したテストの詳細な説明が記載された ROC レポート テンプレートと、ROC が完了したことと ROC の全体的な結論を文書化したコンプライアンス証明書 (AOC) の 2 つのドキュメントが作成されます。
自己評価アンケート
PCI DSS 自己評価質問票 (SAQ) は、中小規模の商店やサービス プロバイダーが自社の PCI DSS 準拠状況を評価することを目的とした検証ツールです。SAQ には複数の種類があり、それぞれエンティティの種類と使用する支払いモデルに応じて長さが異なります。各 SAQ の質問には、はいまたはいいえで答えます。「いいえ」と答えた場合は、エンティティが将来の実装を示す必要があります。ROC と同様に、SAQ に基づく準拠証明書 (AOC) も作成されます。
セキュリティ評価者
PCI セキュリティ標準協議会は、評価活動を実行する企業および個人を認定するプログラムを運営しています。
資格のあるセキュリティ評価者
認定セキュリティ評価者(QSA)は、PCIセキュリティ基準協議会によって認定され、他の組織のPCI DSS準拠を検証する個人です。QSAは、PCIセキュリティ基準協議会によって認定されたQSA会社によって雇用され、後援される必要があります。[13] [14]
内部セキュリティ評価者
内部セキュリティ評価者(ISA)は、スポンサー組織のためにPCIセキュリティ標準協議会から認定を取得し、組織のPCI自己評価を実施できる個人です。ISAプログラムは、レベル2加盟店がマスターカードのコンプライアンス検証要件を満たすのを支援するために設計されました。[15] ISA認定により、個人は所属組織の評価を実施し、PCI DSSコンプライアンスのためのセキュリティソリューションとコントロールを提案できるようになります。ISAはQSAとの協力と参加を担当します。[12]
コンプライアンスとコンプライアンスの検証
PCI DSS は、カード所有者のデータを処理、保存、または送信するすべての組織によって実装される必要がありますが、PCI DSS 準拠の正式な検証はすべての組織に必須ではありません。VisaとMastercardでは、加盟店とサービス プロバイダーが PCI DSS に従って検証されることを義務付けています。また、Visa は、資格のある加盟店が毎年の PCI DSS 検証評価を中止できる代替プログラムであるテクノロジー イノベーション プログラム (TIP) も提供しています。加盟店は、 EMVやポイントツーポイント暗号化の使用など、詐欺に対する代替予防策を講じている場合、資格があります。
発行銀行はPCI DSS 検証を受ける必要はありませんが、PCI DSS に準拠した方法で機密データを保護する必要があります。加盟店銀行は PCI DSS に準拠し、監査によって準拠を検証する必要があります。セキュリティ侵害が発生した場合、侵害時に PCI DSS に準拠していなかった侵害を受けた組織は、カード会社または加盟店銀行から追加の罰則 (罰金など) を科される可能性があります。
米国の法律
PCI DSSへの準拠は米国の連邦法では義務付けられていませんが、一部の州の法律ではPCI DSSに直接言及しているか、同等の規定を設けています。法学者のエドワード・モースとヴァサント・ラヴァルは、PCI DSS準拠を法律で定めることで、カードネットワークはカード発行会社から加盟店に詐欺のコストを再配分したと述べています。[16] 2007年、ミネソタ州は、取引の承認後48時間を超えて一部の種類のペイメントカードデータを保持することを禁止する法律を制定しました。[17] [18]ネバダ州は2年後にこの標準を州法に組み込み、その州で事業を行う加盟店に現在のPCI DSSへの準拠を義務付け、準拠している事業体を責任から保護しました。ネバダ州の法律では、加盟店が他の承認されたセキュリティ標準による責任を回避することも認められています。[19] [16] 2010年、ワシントン州もこの標準を州法に組み込みました。ネバダ州の法律とは異なり、事業体はPCI DSSに準拠する必要はありません。しかし、データ漏洩が発生した場合、準拠している組織は責任を免除されます。[20] [16]
論争と批判
Visa と Mastercard は、違反に対して罰金を課しています。ユタ州パークシティにある Cisero's Ristorante and Nightclub のオーナーである Stephen と Theodora "Cissy" McComb は、2 つの法医学会社が証拠を見つけることができなかった違反に対して罰金を科されました。
マコームズ氏は、PCI システムは顧客のカードデータを保護するシステムというよりは、罰金や罰則によってカード会社が利益を上げるためのシステムであると主張している。ビザとマスターカードは、詐欺による損失がまったくない場合でも、罰金が「彼らにとって利益になる」という理由だけで、加盟店に罰金を課しているとマコームズ氏は述べている。[21]
マイケルズのCIO であるマイケル・ジョーンズ氏は、米国議会の小委員会で PCI DSS について証言しました。
[PCI DSS 要件] は実装に非常に費用がかかり、遵守が難しく、解釈と施行の両面で最終的に主観的になります。PCI 準拠には 12 の「要件」しかないとよく言われます。実際には 220 を超えるサブ要件があり、その中には小売業者に信じられないほどの負担をかけるものもあり、その多くは解釈の対象となります。[22]
PCI DSS は、たとえ最低限の基準がセキュリティ問題を根絶するのに十分ではないとしても、企業が IT セキュリティにもっと注意を払うよう促す可能性があります。ブルース・シュナイアー氏は、この基準を支持して次のように語りました。
規制(SOX、HIPAA、GLBA、クレジットカード業界のPCI、さまざまな開示法、欧州データ保護法など)は、業界が企業を攻撃するのに最も効果的な手段です。そして、それは効果があります。規制により、企業はセキュリティをより真剣に受け止め、より多くの製品やサービスを販売するようになります。[23]
PCI評議会ゼネラルマネージャーのボブ・ルッソ氏は、全米小売業協会の異議に対して次のように回答した。
[PCIは] 特異性と高レベルの概念を構造的に組み合わせたものであり、利害関係者が認定セキュリティ評価機関(QSA)と協力して、PCI標準の意図を満たす環境内の適切なセキュリティ制御を決定する機会と柔軟性を提供します。[24]
Visaの最高企業リスク責任者であるエレン・リッチーは2018年に「侵害が発生した時点でPCI DSSに準拠していたと判明した侵害対象組織はまだない」と述べた。[25]しかし、2008年にハートランド・ペイメント・システムズ(PCI DSS準拠として認証済み)が侵害され、1億枚のカード番号が漏洩した。その頃、ハンナフォード・ブラザーズとTJXカンパニーズ(PCI DSS準拠として認証済み)も同様に侵害を受けたが、これはアルバート・ゴンザレスと名前の明かされていない2人のロシア人ハッカーの共謀によるものとされている。[26]
評価では、特定の時点での PCI DSS への加盟店とサービス プロバイダーのコンプライアンスを調査します。多くの場合、代表的なシステムとプロセスでコンプライアンスを実証できるようにサンプリングが使用されます。加盟店とサービス プロバイダーは、すべてのシステムとプロセスで年間の検証と評価サイクルを通じてコンプライアンスを達成、実証、維持する責任があります。違反の原因は、加盟店とサービス プロバイダーの文書化された標準へのコンプライアンス違反である可能性があります。Hannaford Brothers は、2 か月間にわたる社内システムの侵害を認識した翌日に、PCI DSS コンプライアンスの検証を受けました。
コンプライアンス検証はレベル 1 から 3 の加盟店にのみ必須で、カード ブランドとアクワイアラーによってはレベル 4 ではオプションとなる場合があります。Visa の加盟店向けコンプライアンス検証の詳細によると、レベル 4 の加盟店コンプライアンス検証要件 (「年間 20,000 件未満の Visa 電子商取引取引を処理する加盟店、および年間 100 万件までの Visa 取引を処理するその他のすべての加盟店」) はアクワイアラーによって設定されます。2005 年から 2007 年にかけて発生したペイメント カード侵害の 80% 以上はレベル 4 の加盟店に影響を及ぼし、レベル 4 の加盟店はそのような取引全体の 32% を処理していました。[引用が必要]
参照
参考文献
- ^ 「Payment Card Industry (PCI) データセキュリティ標準の要件とセキュリティ評価手順 バージョン 3.2.1 2018 年 5 月」(PDF)。PCI Security Standards Council, LLC。2018年 9 月 1 日時点のオリジナルよりアーカイブ(PDF) 。2018 年9 月 4 日閲覧。
- ^ Liu, Jing; Xiao, Yang; Chen, Hui; Ozdemir, Suat; Dodle, Srinivas; Singh, Vikas (2010). 「ペイメントカード業界データセキュリティ標準の調査」. IEEE Communications Surveys & Tutorials . 12 (3): 287–303. doi :10.1109/SURV.2010.031810.00083. S2CID 18117838.
- ^ 「About Us」。PCI Security Standards Council。2022年4月2日時点のオリジナルよりアーカイブ。2022年12月15日閲覧。
- ^ 「ドキュメントライブラリ」。PCIセキュリティ標準協議会。2020年11月7日時点のオリジナルよりアーカイブ。2020年11月12日閲覧。
- ^ 「決済の未来を守る:PCI SSCがPCIデータセキュリティ標準v4.0を公開」。PCIセキュリティ標準協議会。2022年3月31日。2022年4月9日時点のオリジナルよりアーカイブ。 2022年4月8日閲覧。
- ^ 「PCI DSS クイックリファレンスガイド」(PDF) 。 2020年11月12日時点のオリジナルよりアーカイブ(PDF) 。 2020年11月12日閲覧。
- ^ 「情報補足: PCI DSS ワイヤレス ガイドライン」(PDF) 。2011 年 8 月 26 日。2018 年 10 月 31 日時点のオリジナルよりアーカイブ(PDF) 。2018 年8 月 8 日閲覧。
- ^ 「PCI DSS v4.0 リソースハブ」。2023年3月23日時点のオリジナルよりアーカイブ。2023年3月24日閲覧。
- ^ 「公式 PCI セキュリティ標準協議会サイト - PCI コンプライアンスの確認、データ セキュリティおよびクレジットカード セキュリティ標準のダウンロード」www.pcisecuritystandards.org。2019 年 9 月 2 日時点のオリジナルよりアーカイブ。2007年2 月 21 日閲覧。
- ^ “ヨーロッパのビザ”。2019年2月9日時点のオリジナルよりアーカイブ。2019年2月8日閲覧。
- ^ 「商人が知っておくべきこと | 決済データと安全な取引の処理 | Mastercard」www.mastercard.us。2019年2月9日時点のオリジナルよりアーカイブ。2019年2月8日閲覧。
- ^ ab PCI Security Standards Council. 「Payment Card Industry (PCI) Data Security Standard Requirements and Security Assessment Procedures Version 3.2」(PDF)。PCI Security Standards Council, LLC。2023年7月19日時点のオリジナルよりアーカイブ。 2018年9月4日閲覧。
- ^ 「Qualified Security Assessors」。PCI Security Standards Council。2023年5月18日時点のオリジナルよりアーカイブ。2023年5月18日閲覧。
- ^ 「認定セキュリティ評価者 (QSA) の資格要件」(PDF)。PCI セキュリティ標準協議会。
- ^ 「必要のないPCI認証の支払いを避ける」FierceRetail 2010年5月12日。2022年5月17日時点のオリジナルよりアーカイブ。2018年3月26日閲覧。
- ^ abc Edward A. Morse; Vasant Raval、「法律に照らしたプライベート注文:決済カードのセキュリティ対策による消費者保護の実現」2020年8月6日アーカイブ、Wayback Machine DePaul Business & Commercial Law Journal 10、第2号(2012年冬):213-266
- ^ James T. Graves、「ミネソタ州の PCI 法: データセキュリティの正当な注意義務への道の小さな一歩」2020 年 8 月 6 日にアーカイブ、Wayback MachineでWilliam Mitchell Law Review 34、第 3 号 (2008): 1115-1146
- ^ “MINN. STAT. § 325E.64”. 2019年10月10日時点のオリジナルよりアーカイブ。2019年10月10日閲覧。
- ^ “NEV. REV. STAT. § 603A.215”. 2019年10月1日時点のオリジナルよりアーカイブ。2019年10月10日閲覧。
- ^ 「2010 Wash. Sess. Laws 1055, § 3」(PDF) 。 2019年7月28日時点のオリジナルよりアーカイブ(PDF) 。 2019年10月10日閲覧。
- ^ Zetter, Kim (2012年1月11日). 「クレジットカード会社のセキュリティ基準と罰金をめぐる稀な法的闘争」Wired . 2019年3月30日閲覧。
- ^ 「ペイメントカード業界のデータ標準はサイバー犯罪を減らすか?下院国土安全保障委員会の新たな脅威、サイバーセキュリティ、科学技術小委員会での公聴会、第111回議会、第1会期、2009年3月31日」。GPO。2009年3月31日。2019年3月30日時点のオリジナルよりアーカイブ。 2019年3月30日閲覧。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です - ^ 「Bruce Schneier が 10 年間のセキュリティ動向を振り返る」。Schneier on Security。2008 年 1 月 15 日。2019 年 3 月 3 日時点のオリジナルよりアーカイブ。2019年3 月 8 日閲覧。
- ^ 「PCIコンプライアンスはセキュリティイニシアチブに悪影響を与えるか?」www.brighttalk.com。 2021年4月18日時点のオリジナルよりアーカイブ。2020年10月9日閲覧。
- ^ Vijayan, Jaikumar (2009年3月19日). 「PCIセキュリティ標準に対する侵害後の批判は誤り、Visa幹部が語る」. Computerworld . 2018年9月4日時点のオリジナルよりアーカイブ。 2018年9月4日閲覧。
- ^ Salim, Hamid M. (2014). サイバーセーフティ:サイバーセキュリティリスク管理へのシステム思考とシステム理論アプローチ(論文論文). マサチューセッツ工科大学. hdl :1721.1/90804. 2021年4月18日時点のオリジナルよりアーカイブ。 2020年10月8日閲覧。
外部リンク
- PCI セキュリティ標準協議会の公式サイト
