このページの本文へ

前へ 1 2 次へ

WebアプリとDBが危ない! 第12回

暗号化や乱数化など同社の技術をサービス応用

RSAらしさ満載のPCI DSS導入支援サービス

2010年01月20日 08時00分更新

文● 金子拓郎/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

審査範囲は最小限に

 1と2によって実現されるのが、3つめの「審査範囲は最小限に」だ。業者側の施設であるWebアプリケーションやデータベースにはPANが存在しないので、審査対象外となる。

PANが流れる範囲を限定する

小さくなった審査範囲

 PANをトークンに置き換えるサーバ(トークン化サーバ)、PANとトークンの関連づけ情報を保存するデータベースは、RASセキュリティが運用管理を行なう。そのため、クレジットカード対象事業者は、カード情報の入力と業務アプリケーション部分に対して、PCI DDS対策を行なうだけで済む。

 PCI DSS準拠支援サービスの特徴の1つは、既存のシステムに大きく手を加えることなく利用できる点だ。修正が必要なのは、PANをカード情報の入力部分と、業務アプリケーションの処理の一部となる。PANから置き換えられたトークンはPANのデータ形式を維持するため、データベースのスキーマなどを変更せずに済むわけだ。

 米国ではすでに開始をしているサービスであり、電子決済処理を行なうファースト・データが本サービスを利用したシステムを構築しているという。

ファースト・データの導入例

前へ 1 2 次へ

カテゴリートップへ

この連載の記事
  • 角川アスキー総合研究所
  • アスキーカード