PCI DSS .0.1 とアーキテクチャ
PCI DSS .0.1では、組織が保護すべき対象そのものは根本的に変更されていません。
変更されたのは、評価者がアーキテクチャ、データフロー、および実際のリスクをどの程度詳細に精査するかという点です。
多くのfintech、決済、および規制対象技術のチームにとって、PCIの対象範囲は拡大し続けています。新しいサービスが追加され、データの流れは増大しました。ログ、分析システム、レプリカ、バックアップなどが、知らぬ間に機密情報を引き継いでいます。時間の経過とともに、もともとカード会員データの取り扱いを想定していなかったシステムでさえ、カード会員データ環境の一部となってしまいました。
その結果は周知の通りです。監査の規模が拡大し、維持すべき統制が増え、情報漏洩による影響が大きくなり、長期的なコンプライアンスコストも上昇しています。
別のアプローチもあります。 そもそも、vaultless keyless tokenization、機密データの量を削減する。
PCI DSS 、データが保存されている場所から始まる
「 PCI DSS .0.1では、カード会員データを保存、処理、または送信するシステムに加え、それらのコンポーネントのセキュリティに影響を及ぼす可能性のあるシステムにも要件が適用されます。
この定義は、理論的なものではなく、アーキテクチャ的なものです。
プライマリアカウント番号がデータベース、ログ、およびサービスに保存されている場合、それらのシステムはカード会員データ環境の一部となります。カード会員データがそれらのシステムに永続的に保存されていない場合、その範囲はそれに応じて変更されます。
アーキテクチャが範囲を決定する。
初期段階で保存済みのカード会員データを削除する
PCIの適用範囲を縮小する効果的な方法の一つは、取引フローのできるだけ早い段階でカード会員データの保存を排除することです。
このモデルでは、PAN 機密値は、入力時点または取り込み直後に、機密性のない代替tokensにPAN 。その後、これらのtokens 、元のカード保有者データの代わりに、データベース、アプリケーション、分析パイプライン、およびワークフロー全体tokens 。
定常状態での運用中、元の値はアプリケーションのメモリ、データベース、ログ、バックアップ、および監視システムには保持されません。
これは、より多くのデータを暗号化することについてではない。
これは、機密性の低いデータを保存することに関するものです。
「Vaultless Tokenization 」がTokenization 理由
従来のtokenization 、tokens 保存する、中央集権型のvaults、keys、またはマッピングテーブルに依存しています。
これらのモデルはrest中のデータを保護する一方で、新たなリスクも生じさせます。Vaults 機密データにVaults 。Key 運用上の複雑さを増大させます。マッピングデータベースは、情報漏洩が発生した場合に標的となりやすい高価値なターゲットとなります。
A vaultless tokenization アプローチは、その設計上、これらの問題を回避します。
Tokens サービスプロバイダー環境内に永続的なvaultマッピングテーブルを維持することなくTokens 。本サービスは、明示的に承認され、ポリシーによって管理されたワークフロー以外において、カード会員データや、それを再構築するために必要な資料を保持することはありません。
その結果、攻撃者が標的とするような、カード保有者データを長期にわたり保管するリポジトリは 存在しません。
これがPCI DSS .0.1とどのように整合するか
PCI DSS 、PAN 再構築するために使用できない非機密tokens みを扱うシステムは、カード会員データ環境の一部とはPAN 認められています。
カード保有者のデータがプラットフォームシステム内に残留しないようにアーキテクチャが設計されている場合、当然ながらいくつかの影響が生じます。
要件3は、保存されたアカウントデータの保護に焦点を当てています。カード会員データが保存されていない場合、この要件が対処するリスクは、暗号技術による軽減ではなく、完全に排除されます。
要件4は、送信中のカード会員データの保護について規定しています。プラットフォームシステムtokens 機密性のないtokens 場合、こうしたtoken カード会員データの送信には該当しません。
物理メディア、保管、およびカード会員データへのアクセスに関する要件は、当該データが存在する場合にのみ適用されます。通常運用においてカード会員データが存在しない場合、これらの要件はプラットフォーム環境には適用されません。
この決定は、制御機能やクレームの細分化を補うことを目的としたものではありません。これは、アーキテクチャ設計の直接的な結果です。
ポリシーに基づくアクセス制御とガバナンスは依然として重要である
保存されているカード所有者データを削除しても、管理がなくなるわけではありません。
承認済みワークフローで元の値へのアクセスが必要となる場合、その取得は、顧客が明示的に定義したポリシーに基づいてのみ行われます。これらのポリシーにより、誰が、どこから、どのような条件下で、どのくらいの期間、アクセスをリクエストできるかが規定されます。
決定へのアクセスは、リアルタイムで承認、拒否、非表示、時間制限、または取り消しを行うことができます。すべてのアクティビティは、機密性の高いペイロードではなくメタデータを使用して記録されるため、新たな情報漏洩を引き起こすことなく、監査や調査を行うことができます。
これにより、蓄積されたリスクを再導入することなく、ガバナンスを確保することができます。
実務において査定担当者が重視する点
PCI DSS 1の評価の際、 認定セキュリティ評価者(QSA)は が、データフロー、システムの動作、および保存の特性を検証します。
カード会員データが永続化されないアーキテクチャにおいて、評価者は、プラットフォーム環境内にプライマリアカウント番号、機密認証データ、token vaults、および暗号化key が存在しないことを確認します。データベース、ログ、および下流システムには、機密性のないtokens 。
これにより、証拠の収集が簡素化され、PCI固有のテストの対象となるシステムの数が削減される一方で、脆弱性管理や監視といった一般的なセキュリティ対策は引き続き実施されます。
設計によるコンプライアンスの確保
定常運用から機密データが排除されると、コンプライアンスは絶え間ない是正措置の繰り返しではなく、システムに内在する特性となる。
そのメリットは実用的なものです。
- 侵害による影響が軽減されます。
- ランサムウェアによる恐喝の手段としての影響力が低下している。
- フレームワークが許容する範囲で、監査の範囲を縮小する。
- 長期的なコンプライアンスコストが削減される。
これは、制御手段を増やすことでは実現できません。機密データが、必要のない場所に存在しないようにシステムを設計することで実現されるのです。
PCI DSS .0.1では、管理措置を実際のリスクに合わせて設定したアーキテクチャが評価されます。
カード会員データの保存量を削減することで、攻撃者が標的とするシステムの数が減り、監査担当者が検証しなければならないシステムの数も減少します。これは、セキュリティを向上させ、コンプライアンス対応を簡素化し、決済システムを責任を持って拡張するための最も効果的な方法の一つです。
保持される機密性の低いデータが少ないほど、被害の可能性も低くなります。
よくある質問
いいえ。カード会員データが保存、処理、または送信される場所にかかわらず、組織はPCI DSS 責任を負います。保存されるカード会員データを排除するアーキテクチャを採用すれば、PCI DSS 範囲を大幅に縮小することは可能ですが、システムやプロセスの範囲内においては、依然として準拠義務が適用されます。
PAN するために使用できずPAN 元の値との間に悪用可能な関連性を持たないtokens 、カード会員データとはみなされません。tokens 扱うシステムは、通常、カード会員データ環境の一部tokens 。
アセッサーは、データフロー、保存場所、ログ、バックアップ、およびシステムの動作を検証します。また、プラットフォーム環境内にPAN、機密認証データ、token vaults、および暗号関連資料が存在するか否かを確認します。
いいえ。非構造化データ、ファイル、および転送中のデータを保護するには、依然として暗号化が不可欠です。Tokenization 、構造化された識別子やリレーショナルデータに対して最もTokenization 。この2つのアプローチは互いに補完し合っています。
攻撃者は、実用可能な機密データが含まれるシステムを標的とします。データベース、ログ、または分析システムにカード保有者データが存在しない場合、情報漏洩による被害の規模は大幅に縮小し、運用面および規制面での影響も軽減されます。