カードセキュリティコードの取扱方法|情報セキュリティマネジメント 平成31年 春期午前試験 問14
出典:平成31年春期 午前 問14
分野:セキュリティ / セキュリティ技術評価
PCI DSSv3.2.1において,取引承認を受けた後の加盟店及びサービスプロバイダにおけるカードセキュリティコードの取扱方法の組みのうち,適切なものはどれか。ここで,用語の定義は次のとおりとする。
〔用語の定義〕
加盟店とは,クレジットカードを商品又はサービスの支払方法として取り扱う事業体をいう。
サービスプロバイダとは,他の事業体の委託でカード会員データの処理,保管,伝送に直接関わる事業体をいう。イシュア(クレジットカード発行や発行サービスを行う事業体)は除く。
カードセキュリティコードには,カード表面又は署名欄に印字されている,3桁又は4桁の数値がある。
| 加盟店におけるカードセキュリティコードの取扱方法 | サービスブロバイダにおけるカードセキュリティコードの取扱方法 | |
| ア | 暗号化して加盟店内に保管する。 | 暗号化してサービスブロバイダのシステム内に保管する。 |
| イ | 平文で加盟店内に保管する。 | 保管しない。 |
| ウ | 保管しない。 | 平文でサービスブロバイダのシステム内に保管する。 |
| エ | 保管しない。 | 保管しない。 |
TSUNAGARU-ADVICE
まず押さえたいこと
PCI DSSでは、カードセキュリティコードは取引承認後に保存してはならない認証データとして扱われます。これは加盟店だけでなく、カード会員データを処理するサービスプロバイダにも同様に求められる考え方です。
迷ったときの判断軸
「暗号化すれば保存してよい」と考えないことが重要です。カードセキュリティコードは、取引承認後は暗号化の有無にかかわらず保存しないという点を押さえましょう。カード番号などのカード会員データとは、保存可否の扱いが異なります。
科目Bにつなげるために
科目Bでは、決済システムの設計や委託先管理で、どの情報を保存してよいか、どの情報は保存自体が禁止されるかを切り分ける視点が重要です。機密情報は「暗号化して保存すればよい」と一律に考えず、情報の種類ごとの取扱要件を確認する習慣を付けましょう。
PCI DSS v3.2.1では、カードセキュリティコードはセンシティブ認証データに該当し、取引承認後は保存してはいけません。これは、暗号化している場合でも同じです。
したがって、加盟店であってもサービスプロバイダであっても、取引承認後にカードセキュリティコードを保管することは認められません。「加盟店:保管しない」「サービスプロバイダ:保管しない」の組合せである、エが適切です。
なお、カード番号などのカード会員データには一定の条件の下で保存できるものがありますが、カードセキュリティコードは取引承認後の保存自体が禁止されている点が重要です。
❌他選択肢が誤りの理由ア:加盟店:暗号化して加盟店内に保管する。/サービスプロバイダ:暗号化してサービスプロバイダのシステム内に保管する。
⇒カードセキュリティコードは、取引承認後は暗号化していても保存できません。加盟店、サービスプロバイダのいずれについても不適切です。
イ:加盟店:平文で加盟店内に保管する。/サービスプロバイダ:保管しない。
⇒サービスプロバイダが保管しない点は適切ですが、加盟店がカードセキュリティコードを保管することは認められません。平文か暗号化かに関係なく、取引承認後は保存禁止です。
ウ:加盟店:保管しない。/サービスプロバイダ:平文でサービスプロバイダのシステム内に保管する。
⇒加盟店が保管しない点は適切ですが、サービスプロバイダも取引承認後にカードセキュリティコードを保存してはいけません。したがって、平文での保管は不適切です。