「クレカ情報流出=データを保存していた」とは限らない スイパラ情報漏えいから学ぶ決済の安全性(2/2 ページ)
クレカ情報の取り扱いについては、改正割賦販売法により2018年からクレカ情報の「非保持化」もしくは「PCI DSS準拠」が義務化された。クレカ情報を扱う場合は、情報を一切保持しないか、保持する場合は国際的な情報セキュリティ基準にのっとった適切な管理を求められる。
IPAによると、ECサイト運営事業者などでは、クレカ情報を転送して自社で持たない非保持化が進んできているという。
情報の転送方法も複数ある。一つは自社サイトにクレカ情報を転送するスクリプトを埋め込み、サイト上で入力されたデータを直接決済事業者に転送する方法。もう一つは、決済時にユーザーを決済事業者のページに誘導して、そこで決済させる方法だ。
不正アクセスで決済システムを改ざんされ、情報漏えいするというのは、この仕組みを悪用された結果と推測できる。
クレカ情報を決済事業者ではなく攻撃者の元に転送させる、決済時に決済事業者ではなく攻撃者が作った偽サイトに誘導させる――そういった改ざんがなされると、自社で情報を持っていなくても外部に漏れてしまう。
そのため、情報漏えいがあったからといってクレカ情報を保存していたとは必ずしもいえない。逆に、クレカ情報を保存していなくても安心とはいえない。
ECサイト向け決済システムを提供する事業者の中には「クレカ情報を自社で保存しなくていいから安全」とうたうものもある。しかし改ざんを受ければその前提も崩れる。
IPAは「まずは安全なWebサイトを作ること、脆弱性対策をすることが重要」と話す。決済システムに問題が無くても、自社サイトやシステムに脆弱性が残っていると不正アクセスにより改ざんを受けてしまう。各種ツールやサービスのアップデートを怠らず脆弱性対策をすることが、情報保護には重要だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
Google、「Googlebook」の予約受付開始 899ドル(約14万円)から
-
2
新作「鬼武者」にハマったマンガ家が熱弁する、他とは違う“パリィ”の魅力とは?
-
3
OpenAI、数学者の独立諮問グループと連携 内部モデルは「100件超の未解決問題を解決」
-
4
経営「AIでラクして早く帰って」→社員「帰らない」 工数最大9割減のDeNAも悩むAI効率化の壁
-
5
OpenAI、フロンティアAIの国際標準づくりを米国主導で進めるよう提言 「RSIはまだ起きていない」
-
6
Amazon、MetaのAIエージェント「Muse」による代理購入をブロック Shopifyは全店舗で対応へ
-
7
“自動で耳コピ”アプリ、ヤマハが無料公開 音源読み込み→3分でピアノ譜に
-
8
肖像画をChatGPTに読み込ませて出力→加工して納品 委託先による著作権侵害で、小学館「サライ.jp」が謝罪
-
9
SpaceXAI、「Grok 4.7」発表 コーディングと知識労働向けで同社最高性能、価格は据え置き
-
10
今度は“ディスプレイなし”のAIグラス、「Rokid Ai Glasses Style」を試す
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR