このページはJavaScriptを使用しています。JavaScriptを有効にして、または対応ブラウザでご覧下さい。

閉じる
閉じる
クレジットカード情報を取り扱う事業者に求められるセキュリティ要件とは?
ゼロトラストブログ vol. 13

クレジットカード情報を取り扱う事業者に求められる
セキュリティ要件とは?

~ PCI DSS要件へのゼロトラストアーキテクチャ活用を考察する (後編) ~

2024 7/12
PCI DSSが求めるセキュリティ要件に対し、ゼロトラストアーキテクチャをどう活用できるのか考察しておりますが、前編の記事はご覧いただけましたでしょうか。今回は後編として、要件5から要件12までの考察をゼロトラスト推進部の小川がご紹介します。PCI DSSはカード発行会社や決済代行事業者等のクレジットカードを取り扱う多くの事業者に対応が求められるため、クレジットカード情報の保護を検討されている事業者の皆さまはぜひご一読ください。前編ではPCI DSSの概要と要件1から要件4までの考察を記載していますので、まだご覧いただいていない場合は先に前編をご覧いただくことを推奨します。

ゼロトラストについてのおさらいは、こちらの記事を参照ください




PCI DSS要件 (振り返り)

PCI DSSは6つの項目と12の要件で構成されており、対象となる範囲において、これらすべてを遵守する必要があります。

  • ※ 注意事項
    PCI DSS準拠や維持にはQSA (認定審査機関) による審査を受けるか、有資格者 (ISA:社内審査資格者) による自己問診が必要となり、本記事の内容は準拠を約束するものではありません。また審査においては各要件を満たしていることの証跡提出が求められますが、各社のIT環境により提出する証跡も変わります。PCI DSSの準拠、維持を目指すにあたっては、必ずQSA、もしくは有資格者に確認のうえ、各要件に応じたセキュリティ対策に取り組んでいただきますようお願いいたします。
6つの項目 12の要件
1. 安全なネットワークのシステムの構築と維持
  • [1] ネットワークセキュリティコントロールの導入と維持
  • [2] すべてのシステムコンポーネントにセキュアな設定を適用する
2. アカウントデータの保護
  • [3] 保存されたアカウントデータの保護
  • [4] オープンな公共ネットワークでの送信時に、強力な暗号化技術でカード会員データを保護する
3. 脆弱性管理プログラムの維持
  • [5] 悪意のあるソフトウェアからすべてのシステムおよびネットワークを保護する
  • [6] 安全なシステムおよびソフトウェアの開発と維持
4. 強力なアクセス制御の実施
  • [7] システムコンポーネントおよびカード会員データへのアクセスを、業務上必要な適用範囲 (Need to Know) によって制限する
  • [8] ユーザーの識別とシステムコンポーネントへのアクセスの認証
  • [9] カード会員データへの物理アクセスを制限する
5. ネットワークの定期的な監視とテスト
  • [10] システムコンポーネントおよびカード会員データへのすべてのアクセスをログに記録し、監視すること
  • [11] システムおよびネットワークのセキュリティを定期的にテストする
6. 情報セキュリティ・ポリシーの維持
  • [12] 組織の方針とプログラムによって情報セキュリティをサポートする

表1: PCI DSSの6つの項目と12の要件

各要件においてゼロトラストアーキテクチャを
どのように活用できるのか考察する (続き)

要件5: 悪意のあるソフトウェアからすべてのシステムおよびネットワークを保護する

対象システムや操作するクライアント端末にアンチウィルスソフト等を用いて悪意あるソフトウェアからの脅威に対処していること、適切に更新されること、検知する仕組みが維持されていることが求められます。

従来型のEPP (注1) による既知のマルウェアに対策することはもちろんですが、EDR (注2) を導入することで未知のマルウェアについても対策することができるほか、監視、検知の観点でSIEM (注3) を活用し、他リソースから収集したログとの相関分析を実施することで、より高度な状態にすることができます。

また本要件ではフィッシング攻撃対策を講じていることも求められます。スプーフィング (注4) 対策はもちろんですが、万が一侵入を許してしまった際の対処として、EDRやSASE製品が具備するWEBフィルタリング機能、ネットワーク型のアンチウィルス機能も有効です。

SIEMによるログ収集、分析。EDRで未知のマルウェアにも対処。

要件6: 安全なシステムおよびソフトウェアの開発と維持

システム開発においてセキュアコーディングや適切なコードレビューが行われているのか、WEBに公開されるシステムであれば、WAF (注5) などを用いたセキュリティ対策やその対策が維持されているか定期的な検査が必要となります。また対象システムの本番環境、開発環境が明確に分離されていることも求められます。本番環境と開発環境を明確に分離するには、SASE製品によるマイクロセグメンテーション (注6) の活用が考えられます。導入したエージェント単位でのアクセス制御が可能となるため、従来型のセグメンテーションより厳密な環境分離を実現可能です。

また各システム開発や維持運用におけるアクセスログをSIEMにて収集・分析することで、「開発担当者が許可なく本番環境を操作している」といった、想定していない動作の検知にも役立ちます。 

SDP マイクロセグメンテーションの設定

要件7: システムコンポーネントおよびカード会員データへのアクセスを、業務上必要な適用範囲 (Need to Know)  によって制限する

Need to Know (注7) の考え方に基づき、重要なデータへのアクセス権が業務上必要な範囲に限定されていることが求められ、この要件は保守委託先などの第三者に貸与しているアクセス権にも適用されます。アカウントごとの適切な権限設定はもちろんですが、さらなるセキュリティ強化としてIDaaSやSDP (注8) の機能を活用することが考えられます。IDaaSに具備されるPIM (注9)、PAM (注10) といった機能を活用し、不要なユーザーはシステムにすら到達しない、アクセスできるユーザーも役職や部門等により利用できる機能を厳密に管理するといった対策のほか、アクセスを許可された従業員についても、許可された時間のみアクセス権を付与することで、より要件に合致したセキュアな状態を実現できます。

またMDMの機能を組み合わせ、そのアカウントが利用できるPC自体を制限してしまう対策も有効です。

PIM/PAMを用いて対象機器に予定された時間のみ有効な特権アクセス権を付与

要件8: ユーザーの識別とシステムコンポーネントへのアクセスの認証

要件2でも記載したアカウントのライフサイクルに応じた管理が実施されていることのほか、アカウントロックなどのアカウント保護措置を講じていること、重要データを含むシステムへのアクセスは多要素認証を実施し、正規ユーザーを装ったアクセスを防ぐことが求められます。

多要素認証はIDaaSの得意とする機能であり、PCI DSS要件ではネットワーク、システム/アプリケーションのどこかでMFA (注11) を活用できれば要件を満たせることから、IDaaSで対象システムにアクセスする際に多要素認証を行えれば、要件を満たすセキュアな状態を構築することが可能となり、対象システムのみ多要素認証を求めるといった利便性に配慮した設定も可能となります。

対象システムはID/PASSに加えて、ワンタイムパスワード等の多要素認証を求める。対象外システムの認証は従来通り

要件9: カード会員データへの物理アクセスを制限する

データセンターや執務室への物理的なアクセス制限として、入退室システムのアクセス権設定やアクセス記録の取得と保存を行い、許可されていない個人によるアクセスを防ぐこと、入退室ログや監視カメラの映像を記録していること、入退室の申請フロー整備状況について問われます。

直接的な活用ではありませんが、アプリケーションのログと入退室記録を組み合わせたSIEM/統合ログ管理による相関分析は不正アクセスを迅速に検知する上で有効です。疑わしい状態の検知、対処にSIEM/統合ログ管理を用いることで、よりセキュアな状態を構築可能となります。

また本要件ではアカウントデータを含むバックアップを取得している場合、その物理媒体やディスクの管理についても言及されるため、保管場所の入退室記録等も併せてSIEM/統合ログにて集約し、管理することが必要です。

SIEMによる入退室ログ収集、分析

要件10: システムコンポーネントおよびカード会員データへのすべてのアクセスをログに記録し、監視すること

システムやデータへのアクセスログを記録し、そのログが保存、監視、分析されていることや、時刻同期がなされていること、ログ収集システム等を含むセキュリティ管理システムについても保護されていることが求められます。

PCI DSSではログ保管についても最低1年間、うち即参照できる状態で3カ月と具体的に保存期間も提示されていますが、SIEMを活用すれば、通常のSyslogサーバー同様に保存や参照等に関わる要件を満たせるほか、一元管理や相関分析といった、一歩踏み込んだログ管理と活用が可能となります。

またSIEMなどのログ管理システム、時刻同期サーバーに対しても要件7に記載したようなアクセス権限設定を行い、攻撃者の活動記録隠ぺいを防ぐことが必要です。

SIEMによるアクセスログの収集、分析

要件11: システムおよびネットワークのセキュリティを定期的にテストする

Approved Scanning Vender (認定スキャンベンダー) による定期的な脆弱性診断の実施と、発覚した脆弱性の早急な是正が必要です。

攻撃者は常に脆弱性を有するシステム、パッチが適用されていないシステムを捜索しており、脆弱性をついて攻撃を仕掛けます。

PCI DSSの審査では対象システムへ脆弱性診断適用状況が求められますが、迅速なパッチ適用はシステムを問わず重要なセキュリティ対策となりますので、デバイスへの適用状況の把握にMDMなどの機能を活用することを推奨します。

認定スキャンベンダー (ASV) による脆弱性診断を定期的に実施する

要件12: 組織の方針とプログラムによって情報セキュリティをサポートする

PCI DSSを適用している範囲が文書化され、定期的な見直しが行われていることや、組織としてのセキュリティポリシーが定義されていること、セキュリティ教育が実施されていることが要求されます。
各要件で触れたルールや運用が、各規定、設計書等に反映されている必要があり、ゼロトラストアーキテクチャを活用した対策を施す場合、その対処についても漏れなく文書化が必要です。


  • 注1) EPP (Endpoint Protection Platform) とは、エンドポイント端末 (個々のコンピューターやスマートフォンなどの接続デバイス) を、マルウェアなど脅威の侵入から保護するためのセキュリティソリューション。
  • 注2) EDR (Endpoint Detection and Response) とは、エンドポイント端末 (個々のコンピューターやスマートフォンなどの接続デバイス) を監視し、不審な振る舞いを検知して対処するためのツールやサービス。
  • 注3) SIEM (Security Information and Event Management) とは、セキュリティ機器やネットワーク機器などからログを集めて一元管理し、相関分析によってセキュリティインシデントを自動的に発見するためのソリューション。
  • 注4) スプーフィングとは、信頼のおける知人や会社組織になりすまし、情報を盗むサイバー攻撃。
  • 注5) WAF (Web Application Firewall) とは、WEBアプリケーションの前面やネットワークに配置し、脆弱性を悪用した攻撃を検出・低減する対策。
  • 注6) マイクロセグメンテーションとは、ネットワークを細かい単位で区切り、許可された利用者や端末のみが接続できるようにするネットワーク設計手法。
  • 注7) Need-to-Knowの原則とは、組織における情報管理の基本原則の一つで、その情報を必要とする人にのみ情報に接する権限を与えるという考え方。
  •  
  • 注8) SDP (Software Defined Perimeter) とは、アクセス制御をソフトウェアで実現することで、物理的な境界では防ぎきれない脅威に対処する技術。
  • 注9) PIM (Privileged Identity Management) とは、特権ロール (役割) を厳格に管理し、管理に必要な役割を必要なときに、組織内で承認されてから割り当てる機能。
  • 注10) PAM (Priviledged Access Management) とは、特権アクセスを監視、検出、防止するため、誰が特権アカウントを使用しているか、およびログインした状態で何をしているかを可視化する機能。
  • 注11) MFA (Multi-Factor Authentication) とは、利用者の本人認証において、複数の異なる原理の認証手段を組み合わせて用いることにより精度と安全性を高める手法。

まとめ

後編では要件5から要件12について、どのようにゼロトラストアーキテクチャを活用できるのかを検討し、以下のように活用することができるのでは、と考察しました。

また前後編に渡り考察しましたPCI DSSの12要件にゼロトラストアーキテクチャをどのように活用できるのかを表にすると以下のとおりとなります。

要件 ID
IDaaS/MFA、SSO
エンドポイント
EDR/MDM
アプリケーション
CASB/PIM/PAM
データ
IRM/DLP
ネットワーク
SASE (SDP)
運用監視
SIEM
1 ○ ○ - - ○ -
2 ○ - - - - -
3 - - - ○ ○ -
4 - ○ - - ○ -
5 - ○ - - ○ ○
6 - - - - ○ -
7 ○ - ○ - ○ -
8 ○ - - - - -
9 - - - - - ○
10 - - - - - ○
11 - ○ - - - -
12 上記を含むセキュリティ要件、運用、ルールを社内規定や設計書等に反映する

PCI DSSの準拠には各システムや各社IT環境に応じた対策が必要となり、準拠状態の維持には、毎年維持審査をクリアすることも必要です。また常に要件を満たす形での運用継続と、規定や設計書等の文書類を常に最新化していることも重要ですので、文書やシステムの最新化と併せて、必要に応じたプロダクトやツール、アウトソースの活用によるセキュリティ強化をご検討ください。本ブログがPCI DSS準拠に向けたセキュリティ対策検討の一助となれば幸いです。


ご参考

前後編のブログにてご紹介しておりますSASEやEDR等のゼロトラストアーキテクチャですが、導入に関するコンサルティングから導入後の運用支援までKDDIでご提供することが可能です。
こちらの記事もぜひご覧ください。


執筆者プロフィール

小川 智章 (おがわ ともあき)
イシュアの情報システム部に14年在籍し、複数の構築案件PMやインフラ責任者としてアプリケーション、インフラ、ネットワーク構築に係るさまざまな案件の上流工程に従事、2023年4月にKDDIへ入社。
現在は、ゼロトラストを中心としたITインフラのコンサルティングを担当。

本サービスへのお問い合わせ

KDDI 法人営業担当者が、導入へのご相談やお見積もりをいたします。
何かご不明な点があればお気軽にお問い合わせください。

ホワイトペーパー

最新のイベント・セミナー情報



ピックアップ