平成31年度 春期 午前 問14
インシデント管理・組織/機関・基準・セキュリティ評価
PCI DSSに関する問題
PCI DSS v3.2.1において,取引承認を受けた後の加盟店及びサービスプロバイダにおけるカードセキュリティコードの取扱方法の組みのうち,適切なものはどれか。ここで,用語の定義は次のとおりとする。
〔用語の定義〕
加盟店とは,クレジットカードを商品又はサービスの支払方法として取り扱う事業体をいう。
サービスプロバイダとは,他の事業体の委託でカード会員データの処理,保管,伝送に直接関わる事業体をいう。イシュア(クレジットカード発行や発行サービスを行う事業体)は除く。
カードセキュリティコードには,カード表面又は署名欄に印字されている,3桁又は4桁の数値がある。
| 加盟店におけるカードセキュリティコードの取扱方法 | サービスプロバイダにおけるカードセキュリティコードの取扱方法 | |
|---|---|---|
| ア | 暗号化して加盟店内に保管する。 | 暗号化してサービスプロバイダのシステム内に保管する。 |
| イ | 平文で加盟店内に保管する。 | 保管しない。 |
| ウ | 保管しない。 | 平文でサービスプロバイダのシステム内に保管する。 |
| エ | 保管しない。 | 保管しない。 |
- ア加盟店におけるカードセキュリティコードの取扱方法:暗号化して加盟店内に保管する。/サービスプロバイダにおけるカードセキュリティコードの取扱方法:暗号化してサービスプロバイダのシステム内に保管する。
- イ加盟店におけるカードセキュリティコードの取扱方法:平文で加盟店内に保管する。/サービスプロバイダにおけるカードセキュリティコードの取扱方法:保管しない。
- ウ加盟店におけるカードセキュリティコードの取扱方法:保管しない。/サービスプロバイダにおけるカードセキュリティコードの取扱方法:平文でサービスプロバイダのシステム内に保管する。
- エ加盟店におけるカードセキュリティコードの取扱方法:保管しない。/サービスプロバイダにおけるカードセキュリティコードの取扱方法:保管しない。
答えと解説を見る
✓ これが正解エ加盟店におけるカードセキュリティコードの取扱方法:保管しない。/サービスプロバイダにおけるカードセキュリティコードの取扱方法:保管しない。
解説
取引承認後は、どちらの立場でも保管しないのが適切です。
カードセキュリティコードは、カードの現物が手元にあることを確かめるための3桁または4桁の数値です。取引の承認を受けた後もこれを保管してよいことにすると、保管先から漏えいしたときに、カード番号と組み合わせた不正利用の道具になってしまいます。だから設問が引くPCI DSS v3.2.1では、取引承認後のカードセキュリティコードは、加盟店でもサービスプロバイダでも保管しないことが求められます。暗号化してあれば保管してよい、という扱いにもなっていません。そもそも保管しなければ漏えいのしようがない、という考え方です。
ほかの選択肢はなぜ違うのか
- ア加盟店におけるカードセキュリティコードの…:暗号化していても、取引承認後にカードセキュリティコードを保管すること自体が認められていません。暗号化は漏えい時の被害を抑える手段であって、保管の禁止を解く条件ではありません。
- イ加盟店におけるカードセキュリティコードの…:平文での保管は最も危険な扱いであり、加盟店にだけそれが許される理由もありません。取引承認後は保管しないという要求は、立場によらず同じです。
- ウ加盟店におけるカードセキュリティコードの…:サービスプロバイダであれば平文で保管してよい、という例外はありません。カード会員データを預かる立場だからこそ、承認後のセキュリティコードは保管しない扱いです。
この問題の用語
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- サービスプロバイダインターネットを通じてサービスを提供する事業者のことです。利用者は自分で設備をそろえずに、必要な機能を借りて使えます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 平文暗号にする前の、そのまま読める状態のデータのことをいいます。これと暗号文の組が手に入ると、鍵を割り出す手がかりになります。
出題当時の情報です(現在との違い)
設問が示す PCI DSS v3.2.1 は、現在は v4.0.1 に置き換わっています。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問14
同じ用語が出る問題
- 令和5年度 科目B 問15:マルウェア対策ソフトの問題(サービスプロバイダ)
- 科目B のサンプル問題 問3:マルウェア対策ソフトに関する問題(サービスプロバイダ)
- 令和元年度 秋期 午前 問27(PCI DSS)
- 平成30年度 春期 午前 問27:ブルートフォース攻撃に関する問題(平文)
- 平成29年度 秋期 午前 問28:公開鍵暗号方式に関する問題(平文)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)