クレジットカード会社連合が策定した「PCI DSS」の全貌(3)セキュリティ評価ベンダーに認定されるまで | ScanNetSecurity
2024.05.05(日)

クレジットカード会社連合が策定した「PCI DSS」の全貌(3)セキュリティ評価ベンダーに認定されるまで

2005年6月、決済データ処理会社の米国カードシステムソリューションズ社から日本のカード利用者を含む約4000万件の顧客情報が流出する事件が発生、国内でも楽天市場に出店する店舗からクレジットカード番号が流出するなど、クレジットカードの安全性をとりまく環境は厳し

特集 特集
2005年6月、決済データ処理会社の米国カードシステムソリューションズ社から日本のカード利用者を含む約4000万件の顧客情報が流出する事件が発生、国内でも楽天市場に出店する店舗からクレジットカード番号が流出するなど、クレジットカードの安全性をとりまく環境は厳しくなっている。

クレジットカード業界の安全対策はどのように行われているのだろうか。クレジットカードを決済手段として取り扱う店舗や通販サイトにはどのような対策が求められているのだろうか。

このたびSCAN編集部は、VISAの認定セキュリティ評価ベンダー(QSA)に国内で初めて認定されたNTTデータ・セキュリティ株式会社を訪ね、営業本部 営業部 課長でBS7799スペシャリストの鍋島聡臣さんに、セキュリティ評価ベンダーに認定されるまでの過程などを聞いた。

────

編集部:
QSAに認定されるには何が必要でしょうか。

鍋島:
必要な要件をすべて満たす必要があります。

1点目は、CISAまたはCISSPの認定者あるいは7年以上のセキュリティ実務経験者で、かつ専門の研修を受け試験に合格した専門技術者を置くことです。研修はアジア・パシフィック地域ではシンガポールで、英語で行われます。その意味では英語力も必要となります。弊社では現在2名を置いています。

2点目が企業としての独立性や信頼性です。被災時でも事業が継続できるよう事業継続計画(BCP)の策定も必要です。3点目が自社のセキュリティ対策で、ISMSやBS7799などが必須となります。

ただ要件を満たせば自動的にQSAに認定されるとは限りません。QSA資格は契約時に数千ドル、更新時にも数千ドル程度が必要です。国際ブランド側も、ビジネスとして各QSAベンダーがペイできるようベンダー数は一定にしたいという意向を持っていると思います。

実際に日本でサービスを提供している会社は7社(※6)で、参入企業には新日本アーンスト アンド ヤング、デロイト トウシュ トーマツ、KPMGなど会計監査法人が目立ちます。

国内でQSAとあわせて、脆弱性スキャンが提供できるApproved Scanning Vendor(※7)にも認定されているのは弊社だけです。

>>Approved Scanning Vendorに認定されるには

Approved Scanning Vendorに認定されるには、MasterCardの試験に合格する必要があります。

認定試験の内容は…


(※6、7)QSA、Approved Scanning Vendorのいずれも、認定企業の一覧がウェブ上にて公開されている。

QSA一覧(アジア・パシフィック地域)
「List of Visa Qualified Security Assessors (QSAs) for the Asia Pacific region」
http://www.visa-asia.com/ap/sea/merchants/riskmgmt/ais_downloads.shtml

Approved Scanning Vendor一覧
「Approved Scanning Vendors」
https://sdp.mastercardintl.com/vendors/vendor_listings.shtml

──
この記事には続きがあります。全文はScan Security Management本誌をご覧ください。

◎有料版Scan申込> http://www.ns-research.jp/cgi-bin/ct/p.cgi?m02_ssm

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  6. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  7. モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

    モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

  8. サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

    サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

  9. 「GMOサイバー攻撃 ネットde診断」Palo Alto、Cisco、SonicWall、OpenVPN に対応

    「GMOサイバー攻撃 ネットde診断」Palo Alto、Cisco、SonicWall、OpenVPN に対応

  10. ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

    ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

ランキングをもっと見る