Special Issue
<PCI DSS特集>PCI DSS 国内で盛り上がる兆し 準拠企業は着実に増え続ける
2009/12/17 15:49
週刊BCN 2009年12月14日vol.1313掲載
各要件に対応した製品に需要あり
米国でSOX法に次ぐセキュリティ市場のドライバとして、特需をもたらしているという「PCI DSS(Payment Card Industry Data Security Standard )」。カードでの取引や情報保護について、VISA、MasterCard、American Express、Discover、JCBの国際カードブランド5社で発足した業界団体「PCI SSC(PCI Security Standards Council)」が策定したクレジット業界のグローバルなセキュリティ標準として作成されたものだ。
国内でここ1~2年、PCI DSSに準拠しているかどうかを監査する「QSA」が増えていることから、プロセッサ(決済代行事業者)をはじめとし、準拠した、もしくは準拠を準備している企業が増え始めた。
PCI DSSでガードしなければならないのは、「クレジットカード情報」であり、その準拠の対象は、クレジットカード情報を取り扱っている企業のすべてが該当する。
その一方で、PCI DSSは、クレジットカード情報の取り扱いとは縁のない企業にとっても、企業システムでどのようなセキュリティを実装すればいいかといった「教科書」に使うことができる。あるQSAでは、「PCI DSS」を教育関連、自治体など幅広い分野にも広げげていこうと、積極的に広報・啓発活動を行っている。
PCI DSSをビジネスの観点からみると、各要件に準拠するに際してその一助となる製品の需要が高まることが期待される。
とくに、カード番号が万一盗難されても、その証跡をたどったり損害金額を抑えるなど、被害を最小限にするにもつながる「ログ管理」は厳しく求められている。現状、企業の大半はログを溜めるだけになっている。今後、監査で改善を指摘されれば導入を考えるとしている企業も多いとのことで、その必要性が喚起できればおのずと伸びていきそうだ。
関連の製品についていえば、PCI DSSの最初のバージョンで製品名が明記されていた唯一の製品がある。それが「Tripwire」だ。「Tripwire」はファイルの整合性を管理する製品PCI DSSの要件11.5に対応した全般の変更監査ソリューションである。新バージョンでは、仮想化プラットフォームに対応したほか、多様なポリシーに対するシステム構成評価を追加し、ISO27001(ISMS)やJ−SOXといった180の業界スタンダードにおけるコンプライアンスを担保できるようになるなど、多機能化が進んでいる。
さらに、自社だけで対応できない要件として、ASV(PCI SSC認定スキャニングベンダー)による四半期に1度以上、企業内部、外部の検査をしなければならないなど、第三者によるサービスが絡んでくるのも特徴だ。京セラコミュニケーションシステム(KCCS)では、「Tripwire」の販売と「内部・外部ネットワークのぜい弱性スキャン」に対応したASVスキャン代行サービス「PCIスキャンサービス」など、さまざまな製品とサービスを提供し、業界を盛り上げている。
- 1
関連記事
“どこまで、どのようなセキュリティ対策を行えば良いのか”に応える、実装レベルでの具体的基準「PCI DSS」