• 会員限定
  • 2009/01/07 掲載

PCI DSSから学ぶグローバルセキュリティ標準(4)QSA監査基準からPCI DSSの原則を見る(2/2)

  • icon-mail
  • icon-print
  • icon-hatena
  • icon-line
  • icon-close-snsbtns
会員になると、いいね!でマイページに保存できます。

重要情報の隔離

 PCI DSSでは、カード会員データを「カード会員データ環境」に隔離するところまでは、求めていないが隔離することでリスクが低減するとしてセグメンテーションすることを推奨している。

ネットワークセグメンテーション
カード会員データ環境のネットワークセグメンテーション、またはカード会員データ環境の残りの企業ネットワークからの隔離(セグメント化)は、PCI DSS 要件ではありません。ただし、ネットワークセグメンテーションは以下を引き下げる方法として推奨されます。

・PCI DSS 評価の対象範囲
・PCI DSS 評価のコスト
・PCI DSS コントロールの実装と維持に関するコストおよび難易度
・組織のリスク(カード会員データをコントロールが強化された少数の場所に統合することで、低減します)

ネットワークセグメンテーションが適切に設定されていない場合(「フラットネットワーク」とも呼ばれます)、ネットワーク全体が PCI DSS 評価の対象範囲になります。ネットワークセグメンテーションは、内部ネットワークファイアウォール、ネットワークの特定セグメントへのアクセスを制限する強力なアクセス制御リストまたは他のテクノロジを持つルーターによって実現できます。
(出典:Payment Card Industry (PCI)データセキュリティ基準、要件とセキュリティ評価手順バージョン 1.2)

 ただし、こうした重要情報のセグメンテーション化は、過去のアプリケーションシステム設計やネットワーク設計段階で配慮されてこなかった経緯もあり、PCI DSSでも長期にわたる業務手続の見直しが必要になる可能性があることを指摘している。

カード会員データ環境の範囲を狭めるための重要な前提条件は、カード会員データの保存、処理または伝送に関するビジネスニーズおよびプロセスを明確にすることです。不必要なデータの削除および必要なデータの統合により、カード会員データをできるだけ少ない場所に制限するには、長期にわたるビジネスプラクティスのリエンジニアリングが必要になる可能性があります。
データフロー図を使用してカード会員データフローを文書化することによって、すべてのカード会員データフローを把握し、すべてのネットワークセグメンテーションがカード会員データ環境を効果的に隔離していることを確認できます。
ネットワークセグメンテーションが設定されていて、PCI DSS 評価範囲の縮小に使用されている場合、評価担当者はネットワークセグメンテーションが評価範囲の縮小に適していることを確認する必要があります。ネットワークを適切にセグメント化することによって、カード会員データを保存、処理、伝送するシステムはそれ以外のシステムから高いレベルで隔離されます。ただし、ネットワークセグメンテーションの特定の実装が適切であるかどうかは、特定ネットワークの構成、導入されているテクノロジ、および実装されている他のコントロールによって大きく左右されます。
(出典:Payment Card Industry (PCI)データセキュリティ基準、要件とセキュリティ評価手順バージョン 1.2)

 こうした背景から、米国のPCI DSS準拠を支援するコンサルティング会社では、カード会員環境を限定的にするためのネットワークセグメンテーションの指導などを行っている。これにより、QSA監査範囲をできるだけ狭め、その結果PCI DSSへの準拠コストの削減を競っているのである。
関連記事

評価する

いいね!でぜひ著者を応援してください

  • 0

会員になると、いいね!でマイページに保存できます。

共有する

  • 0

  • 0

  • 0

  • 0

  • 0

  • 0

  • icon-mail
  • icon-print
  • icon-hatena
  • icon-line
関連タグ タグをフォローすると最新情報が表示されます
あなたの投稿

    PR

    PR

    PR

処理に失敗しました

人気のタグ

投稿したコメントを
削除しますか?

あなたの投稿コメント編集

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

通報

このコメントについて、
問題の詳細をお知らせください。

ビジネス+ITルール違反についてはこちらをご覧ください。

通報

報告が完了しました

コメントを投稿することにより自身の基本情報
本メディアサイトに公開されます

必要な会員情報が不足しています。

必要な会員情報をすべてご登録いただくまでは、以下のサービスがご利用いただけません。

  • 記事閲覧数の制限なし

  • [お気に入り]ボタンでの記事取り置き

  • タグフォロー

  • おすすめコンテンツの表示

詳細情報を入力して
会員限定機能を使いこなしましょう!

詳細はこちら 詳細情報の入力へ進む
報告が完了しました

」さんのブロックを解除しますか?

ブロックを解除するとお互いにフォローすることができるようになります。

ブロック

さんはあなたをフォローしたりあなたのコメントにいいねできなくなります。また、さんからの通知は表示されなくなります。

さんをブロックしますか?

ブロック

ブロックが完了しました

ブロック解除

ブロック解除が完了しました

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

ユーザーをフォローすることにより自身の基本情報
お相手に公開されます