匿名 | グローバルなフィンテック決済処理業者
20万TPS
持続的なスループット
<1ms
API 時間
3
コンプライアンスの枠組み
0
Vault
要約
このケーススタディについて
対象企業: 複数の法域で事業を展開する、急成長中のグローバルなフィンテック決済処理事業者 。対面取引および非対面取引を大量に処理しており、PCI DSS、GDPR、CCPA、インドDPDP 、LGPD規制への準拠義務を負っている。
内容: Rixon 特許取得済み、vaultless keyless tokenization を導入し 、従来のvault tokenization 置き換えることで、vault 、key オーバーヘッド、およびベンダーロックインを完全に排除する。
実施場所:複数の地域にまたがる グローバルな運用。すべての処理は、指定された地域ごとのクラウドインフラストラクチャ内で行われます。ジオフェンスによるdetokenization を通じて、各法域のデータ主権要件を満たしています。
成果:20 TPS スループット、1ミリ秒API 時間、PCI DSS 大幅な縮小、vault 完全な廃止、クリティカルパスからのベンダー依存の解消。
複数の法域で事業を展開する、急成長中のグローバルなフィンテック決済処理事業者は、重大な転換点に直面していました。取引量は急速に拡大していたものの、PCIコンプライアンスを支えるvault tokenization 、パフォーマンスのボトルネック、監査の複雑化、そしてビジネスとして維持できないほどのベンダー依存をもたらしていたのです。
同組織は、従来の方式に代わるものとして、Rixon 特許取得済みvaultless tokenization を採用しました。この導入により、一元化されたvault 完全に排除され、パフォーマンスの低下を招くことなく毎秒20万件を超えるトランザクション処理を維持CCPA PCI DSS、GDPR、CCPA 各コンプライアンス対応を簡素化することができました。
その結果、よりスリムで、高速かつ堅牢な決済インフラが実現しました。vault keys、保存された機密データも一切ありません。
クライアント概要
業界:グローバル ・フィンテック決済処理
地域:マルチリージョンの グローバル事業
スケール: ピーク時のスループットは毎秒20 万件以上の決済処理
取引の種類:カード提示型 および非提示型の処理
コンプライアンス上の義務: PCI DSS、GDPR EU)、CCPA 米国)、地域ごとのデータ主権
課題
組織の取引量が増加するにつれ、そのvault」tokenization 、運用面およびコンプライアンス面で複合的な問題を引き起こし、パフォーマンスとスケーラビリティの両方を脅かすようになった:
主な課題
- 一元化されたtoken vault 、単一の侵害ポイントによる集中リスクvault
- ピーク時のトランザクション負荷下で、データベースのレプリケーションによるオーバーヘッドがパフォーマンスを低下させている
- Key 管理は、運用上の複雑さと監査対象範囲を拡大させる
- 複数の法域にわたるデータ主権の要件を同時に満たすことが困難である
- ベンダーロックインと、vault に伴うインフラコストの増大
- カード保有者のデータが保存されているシステムが増えるにつれ、PCI DSS 範囲が拡大している
同組織には、根本的に異なるアーキテクチャが必要でした。それは、一元化されたリポジトリで機密データを保護しようとするのではなく、発生源での機密データの保存そのものを排除するものでした。
解決策
Rixon 、特許取得済みの「vaultless keyless 」tokenization Rixon 。そのアーキテクチャにおける根本的な転換点は、保存された機密データを保護するのではなく、保存された機密データを完全に排除することにあります。
建築の原則
- 一時的な処理 — 機密性の高い支払い情報は一時的にのみ処理され、決して永続化されない
- 一元化されたtoken vault マッピングデータベースは存在しない
- 決定論的token — 状態を保存tokens 、一貫性があり再現性のあるtokens 生成する
- API連携 — 既存の決済フローへの変更を最小限に抑える
- トークン化されたデータはクライアントのインフラストラクチャ内に留まり、Rixon カード会員データを一切Rixon
- フォーマット互換のtokens 既存のアプリケーションやデータベースに構造上の変更は不要でした
この最後のポイント、すなわち「フォーマットの維持」は、特に重要でした。同組織の既存の検索インデックス、データフィルター、およびアプリケーションロジックは、トークン化された値に対しても変更を加えることなく引き続き機能したため、tokenization に伴う典型的なエンジニアリング上の手直し作業が不要となりました。
導入後、同組織はパフォーマンス、コンプライアンス、および業務の複雑性の各分野において、目に見える改善を達成した。
結果
エリア
結果
トランザクション処理能力
20万TPS を安定して維持TPS 負荷テストにおいて、障害や遅延の増加は一切発生しなかった
API
持続的なピーク負荷下でも、1ミリ秒未満の応答時間を維持
PCIスコープ
実質的に削減 —tokenization 内にPANは保存されない
GDPR
EU域内におけるすべてのデータ処理において、データ最小化の原則が遵守されている
CCPA
米国市場における事業全体で、機密データの漏洩が減少した
Vault
完全に排除 —vault なし、key なし、レプリケーションのオーバーヘッドなし
ベンダーへの依存
クリティカルパスからサードパーティのvault 依存を排除した
拡張性
データベースによるボトルネックのない水平スケーリング — 需要に応じて容量が拡大
戦略的意義
世界規模で取引量を拡大しているフィンテック・プラットフォームにとって、vault tokenization 、ある時点で単なるコストセンターにとどまらず、負担tokenization 。規模の拡大に伴い、一元管理に伴うセキュリティ侵害リスク、key 複雑さ、データベースのレプリケーションにかかるオーバーヘッド、および複数の法域にわたるコンプライアンス上の摩擦が相まって、問題が深刻化する。
Vaultless tokenization 、アーキテクチャを「保存された機密データを保護する」ものから「保存された機密データを排除する」ものへと転換することで、この問題をtokenization 。セキュリティ態勢が向上するのは、防御が強化されたからではなく、攻撃対象そのものが存在しなくなったからです。
このプラットフォームは、1秒あたり20万件以上のトランザクションを、1ミリ秒未満のレイテンシで処理します。しかも、vault keys、保存されたカード会員データも一切ありません。
Rixon | 生産実績の概要
フォーマット互換tokens 、既存のシステムは変更を加えることなく運用をtokens 。「忘れられる権利」に関する義務は、設計上すでに満たされており、削除すべきデータは存在しません。また、vault を排除することで、コスト要因と攻撃対象領域を同時に解消することができます。
よくある質問
tokenization 、カード番号、口座識別子、個人データといった機密性の高い決済情報を、確定的なtokenstokenization 。この際、保存用のvault マッピングデータベースは作成されません。機密情報は、tokenization 内に一切保存されることはありません。
tokenization 内でのプライマリアカウント番号の永続的な保存を排除することで、PCIアセスメントの対象となるシステムが減少します。これにより、監査対象範囲が縮小され、コンプライアンス関連文書の作成が簡素化され、年次アセスメントのコストが削減されます。
どちらのフレームワークも、データ最小化の義務と「忘れられる権利」の要件を課しています。vaultless は、設計上、データ最小化の要件を満たしています。つまり、管理すべき機密データが保存されていないからです。「忘れられる権利」に関する要求は、tokenization ではなく、ソースシステムで処理されます。
tokens 、元の値と同じ構造tokens 。たとえば、16桁のtoken置き換えられます。これにより、既存のデータベーススキーマ、アプリケーションロジック、検索フィルター、およびレポート作成ツールは、変更を加えることなく引き続き機能するため、導入の複雑さが軽減されます。
はい。クエリvault が存在しないため、スケーリングは純粋に水平方向に行われます。つまり、コンピューティングリソースを追加することで、レイテンシの増加なしに処理量を拡大できます。Rixonプラットフォームは、1秒あたり20万件以上のトランザクションに対する負荷テストを実施しており、障害は一切発生せず、目立ったパフォーマンスの低下も見られませんでした。
このような導入について話し合ってみませんか?
NDAを締結した適格な見込み顧客には、追加の技術資料をご提供いたします。vaultless tokenization について詳しく知りたい方は、rixontechnology.comをご覧ください。導入に関するガイダンスについては、 「Fintech実践ガイド」 をご参照ください。