PCI コンプライアンスとは何ですか?

PCI DSS は、カード会員データの保護、クレジットカード取引の安全な処理の確保、および決済エコシステム全体における不正やセキュリティ侵害のリスク低減を支援するために策定された一連の基準です。これは、Payment Card Industry Security Standards Council(PCI SSC)によって管理されています。 

PCI コンプライアンスには、PCI SSC が定めるこれらの基準を順守することが含まれます。 

PCI コンプライアンスについて心配する必要があるのは誰ですか? 

クレジットカード決済またはあらゆる種類の支払い情報を取り扱う組織は、事業規模や取引件数の多少にかかわらず、 PCI DSS のコンプライアンス要件を満たす必要があります。主要な銀行やクレジットカード会社がその組織との取引に同意するためには、コンプライアンスの遵守が必須です。

簡単に言うと、組織が何らかの形でクレジットカードを受け入れる、または使用する場合、PCI コンプライアンスは必須です。

PCI DSS に準拠しないとどうなりますか?

PCI DSS は政府による規制基準ではありませんが、組織が PCI DSS 基準に準拠していない場合、PCI SSC は措置を講じることができます。通常、非準拠の結果として金銭的な罰金が科されます。これには、銀行からの罰金(盗まれたカード1枚ごと)、弁護士費用、連邦監査に関連する費用などが含まれる可能性があります。 

コンプライアンス違反による財務上の影響(1インシデントあたり最大 $ 500,000 にも上る)は、多くの場合、組織がコンプライアンスを真剣に受け止めるのに十分な脅威となります。他の銀行、パートナー、顧客が違反した組織への信頼を失うという追加のリスクは、多くの場合、コンプライアンスを維持するためのさらに強い動機となります。 

12 の PCI DSS 要件とは何か、また準拠していることをどのように証明するか

1. 安全なネットワークの構築と維持

PCI standards では、カード会員データを保護するためにファイアウォール設定をインストールして維持することが求められます。ファイアウォールが適切に機能せず、ルートが適切に設定されていない場合、組織のネットワーク防御における最初の重要なレイヤーが損なわれる可能性があります。 

コンプライアンス: この要件に準拠するには、組織は上記のすべてが実際に導入され、正しく機能していることを実証する必要があります。また、適切な対策が講じられ、想定どおりに機能していることを確認するために使用される、適切なテストおよび検証の対策が整備されていることも示さなければなりません。 

2. 安全な設定を適用してください

組織は、すべてのシステム・コンポーネントに安全な設定を適用していることを確認する必要があります。組織は、システムパスワードやその他のセキュリティ対策について、ベンダーが提供するデフォルト設定を決して使用せず、代わりに独自のより堅牢なパラメータを実装する必要があります。

コンプライアンス: 組織は、ベンダー提供のパスワードやセキュリティ対策を使用して運用していないことを証明する必要があります。スキャン・ツールは、見落とされた「factory」パスワードの特定に役立つ場合があります。 

3. 保存データを保護する

カード保有者データを収集および保存する組織は、そのデータが適切に保護されていることを確保しなければなりません。これは、既存のシステム内に保存されているカード会員データを暗号化することを意味します。 

コンプライアンス:多くの組織は、カード保有者データをまったく保存しないことを選択することで、この要件に自動的に準拠できる場合があります。組織が保存を選択する場合は、データ暗号化の実践とポリシーが整備されていることを証明しなければなりません。 

4. 暗号化を使用する

組織は、オープンまたは公共のネットワーク経由でカード会員データを送信する際に、強力な暗号化を使用する必要があります。公共のネットワーク経由で送信されるクレジットカード情報(例:インターネット経由の Web 決済)は、暗号化する必要があります。TSL などの暗号化メソッドは、多くの場合、最初に選ばれます。 

コンプライアンス:ポリシー主導のテストソリューションは、組織が 1)暗号化メソッドを使用していること、2)それらが正しく機能していることの検証に役立ちます。 

5 悪意のあるソフトウェアからシステムとネットワークを保護

組織は、すべての内部システムでウイルス対策プログラムを使用し、マルウェアやウイルスのブロックに役立てる必要があります。ウイルス対策ソフトウェアは、常に更新し、利用可能な最新バージョンにする必要があります。

コンプライアンス:ウイルス対策ソフトウェアの使用証明と、最新バージョンが使用されていることを確認するための検査によって、この要件を満たせます。 

6. 安全なシステムとソフトウェアを開発して維持する

ツールから手順、リソースに至るまで、堅牢な AppSec プログラムを実装することは、組織のセキュリティ体制を最適かつ最も正確に把握するうえで役立ちます。AppSec ツール一式(SAST、DAST、ペネトレーションテストなど)を使用することで、ソフトウェアの弱点や脆弱性を特定し、ソフトウェア開発ライフサイクル全体を通じてセキュアなコーディングプラクティスを確保できます。 

コンプライアンス:ソフトウェア構成分析ツール(SCA)を使用すると、組織のソフトウェアと既知の脆弱性の完全な一覧を提供するソフトウェア部品表(SBOM)を作成するのに役立ちます。SBOMはこの規制を満たすことができます。 7. システムコンポーネントおよびカード会員データへのアクセスを制限する

機密性の高いカード会員データへのアクセスは、知る必要がある場合に限定する必要があります。アクセスは厳しく制限し、記録する必要があります(つまり、組織がこのデータを誰がいつ閲覧しているかを把握できるようにするためです)。このアクセスに関するドキュメントを記録し、適切な担当者がカード会員データにアクセスできるよう、定期的に確認する必要があります。

コンプライアンス: ソリューションは、アプリケーションやファイルへのアクセスを追跡および監視し、不必要または疑わしいアクセスを特定するとともに、必要なデータアクセス担当者のみに適切に制限されていることを実証できます。 


8. ユーザーの識別と認証

組織はユーザーを識別し、システム・コンポーネントへのアクセスを認証する必要があります。従業員には、アクセスやアクティビティのモニタリングと追跡に役立てるため、一意のIDを割り当てる必要があります。

コンプライアンス: 組織のエコシステム全体にわたるユーザーアクセスの記録を提供するレポート作成またはソリューション。「誰がこのアセットにアクセスし、いつアクセスしたのか?」に答えられることが、この要件を満たします。 


9. データへの物理的アクセスを制限する

組織はカード会員データへの物理的アクセスを制限する必要があります。これは、デバイス、建物、またはデータが保存されているその他の物理的な場所を意味します。

コンプライアンス: 物理的なセキュリティ対策(カメラ、セキュアルーム、IPカメラ)の証拠は、この要件を満たします。

10. アクセスのログ記録とモニタリング

組織は、システムコンポーネントおよびカード会員データへのすべてのアクセスをログに記録し、監視する必要があります。このロギングでは、通常の(許可された)アクセスを明確に**インサイト**できるようにし、必要に応じて迅速な調査と修復を行えるよう、異常なアクセスにフラグを付ける必要があります。これらのログは、セキュリティ侵害が発生した場合に必要です。

コンプライアンス:適切なログ記録と監視の証拠が必要です。これは、セキュリティ情報およびイベント管理(SIEM)ソリューションを導入することで実現できます。 


11. ネットワークおよびシステムの定期的なセキュリティテスト

組織の環境におけるあらゆる脆弱性を特定するために定期的な脆弱性スキャンを実施することは、ベストプラクティスであるべきです。Cans は定期的に実施する必要がありますが、特にネットワーク、システム、またはアプリケーションに組織変更があった場合には重要です。 

コンプライアンス:継続的なモニタリング、ペンテスト、脆弱性スキャン、または定期的な監査の証拠は、この要件を満たすのに役立ちます。 

12. IT に対する組織的な支援

組織は、セキュリティに関する手順やポリシーに基づく取り組みによって、IT の取り組みを支援する必要があります。すべての従業員がセキュリティトレーニングを受け、セキュリティチャンピオンまたは専任のセキュリティチームがセキュリティ意識の維持を支援する必要があります。セキュリティ、リスク、会社のデータに関する明確なポリシーを定期的に周知する必要があります。 

コンプライアンス: 明確に定義されたセキュリティポリシー、手順、および専任のセキュリティチームの証拠は、この要件を満たすのに役立ちます。

PCI DSS v4.0.とは?

既存の PCI DSS 要件に対する最新の更新はPCI DSS v4.0(v4.0.1 でごく小さな改訂がリリース)であり、組織は 2025/03/31 までに準拠する必要があります。 

PCI DSS の以前の版に対する今回の更新の目的は次のとおりです。 

  1. 決済業界のセキュリティニーズを引き続き満たします(変化するセキュリティ脅威に対応して進化します)。 

  2. セキュリティを継続的なプロセスとして推進します。

  3. 異なる方法を使用してセキュリティ目標を達成する組織の柔軟性を高めます。

  4. 検証メソッドと手順を強化します。

PCI DSS v4.0 について知っておくべきことの詳細をご覧ください。

Fastly による PCI コンプライアンスの支援


Fastly の次世代 WAF は、組織が最新の PCI データセキュリティ基準への準拠を支援し、セキュリティを危険にさらすことなくコンプライアンスを簡素化します。Fastly の Next-Gen WAF は、これらの要件を満たすのに役立ち、アプリケーション、API、マイクロサービスに高度な Web アプリケーション/API 保護 (WAAP) を提供します。しかし、Fastly Next-Gen WAF が優れている理由はそれだけではありません。

Fastly 独自の SmartParse テクノロジーにより、面倒な正規表現ベースのチューニングが不要になる上、非常に正確な判断が可能になり、他の WAF ソリューションに比べて誤検知が少なくなります。そのため、お客様の90%以上が、正当なトラフィックを妨害するリスクなしに悪意のあるアクターから保護できるという安心感を持って、WAF を完全なブロックモードで実行しています。

開発者からの評価も高い Fastly Next-Gen WAF は、コンテナ、オンプレミス、クラウド、エッジなど、あらゆる環境にデプロイ可能な柔軟性を備え、場所を問わずアプリケーションと API を保護します。イノベーションの妨げとなる可能性がある他の WAF とは異なり、優れた柔軟性と精度を誇る Fastly Next-Gen WAF は、あらゆる DevSecOps スタックにシームレスに統合し、誰にとってもシンプルなセキュリティ対策を実現します。

わずか10分でデプロイでき、平均60分で完全なブロックを開始できるので、非常に便利です。新しい PCI DSS 基準に準拠する期限が迫っていることを考えると、たとえわずかな時間でも貴重です。

PCI に準拠したキャッシュ・配信/デリバリー機能

FastlyのCDNは、コンプライアンスの維持にも役立ちます。Fastlyの中核CDNサービスは、PCI DSSへの準拠を考慮して設計されています。アカウントに対する適切な認可があれば、Fastlyのberesp.pci Varnish Configuration Language変数を使用して、PCI DSS要件を満たす方法でキャッシュコンテンツを自動的にキャッシュできます。

beresp.pci 変数をオブジェクトに追加すると、そのオブジェクトがエッジの不揮発性ディスクストレージに書き込まれるのを防ぎます。フロントエンドおよびバックエンド TLSと組み合わせることで、この機能により、PCI 認定に準拠して、フラグが付けられたコンテンツを Fastly ネットワーク経由でキャッシュして配信できます。

Fastly のセキュリティ機能の詳細

詳細を見る

Fastly を試してみませんか?

ぜひご連絡ください