ペイメントカードのデータを扱う企業にとって、PCI DSSの遵守は重要です。 ペイメントカード業界データ・セキュリティ基準(PCI DSS)の遵守は、クレジットカード詐欺やデータ漏洩のリスクを軽減するために不可欠です。PCI DSS v3.2は、保存されたカード会員データを保護し、許可された担当者のみがデータにアクセスできるようにするための厳格なガイドラインを定めています。Nexsanの Assureonは、強固な暗号化、安全なデータ保持ポリシー、不正アクセスや削除に対する保護を提供する理想的なソリューションを提供し、企業が PCI DSS に準拠し続けることを支援します。
PCI DSS v3.2とは何ですか?
PCI DSS v3.2は、カード会員データを保護するために設計された、世界的に認知された一連のセキュリティ基準です。PCI DSS v3.2は、クレジットカード情報を保管、処理、送信するすべての企業に適用されます。PCI DSSの主な構成要素には以下が含まれます:
- 保存されたカード会員データの保護
- 公衆ネットワーク上でのデータ伝送の暗号化
- 強力なアクセス・コントロールの導入
- ネットワークの定期的な監視とテスト
ストレージ管理者やITアーキテクトにとって、PCI DSS v3.2への準拠を確保することは難しいことです。データを安全に保管し、暗号化キーを管理し、一貫したデータ保持ポリシーを実施できるソリューションでなければなりません。そこで、安全で効率的なストレージ・ソリューションとして Assureon が登場します。Nexsanのセキュアなデータストレージへのアプローチについては、以下をご覧ください。 セキュアデータストレージ.
アシュリオンがPCI DSS v3.2準拠をサポートする方法
1.保存されたカード会員データの暗号化
PCI DSS の中核的な要件の 1 つは、カード会員データを静止時と転送時の両方で暗号化することです。Assureon は、すべてのデータが AES-256 暗号化最も安全な暗号化標準の一つです。Assureonに保存された各ファイルは独自のAES-256暗号化キーを持ち、特定のキーが漏洩した場合でも最大限のセキュリティを確保します。
さらに、Assureon は暗号化キー自体を保護するためにRSA-2048 暗号化を使用し、保存データの安全性をさらに保証します。このレイヤー暗号化モデルは、保存データのセキュリティに関するPCI DSS要件への準拠を保証します。Assureonの暗号化機能の詳細については、製品ページをご覧ください。
2.自動データ保持および削除ポリシー
PCI DSS v3.2 は、組織がカード会員データの保持をビジネス上または法的な理由で必要なものだけに制限することを要求しています。Assureon は、企業が以下を設定することを可能にします。 自動保持ポリシーデータを必要な期間だけ保存することを保証します。保存期間が過ぎると、Assureon は自動的にデータを削除し、関連するすべての暗号化キーを破棄して、データに完全にアクセスできなくします。
さらに、Assureon は管理者にオンデマンドでデータを安全に削除する機能を提供します。これは、不要なカード会員データを迅速に削除するという PCI DSS の要件に準拠するために極めて重要です。これらの保持および削除ポリシーは自動化されているため、手動による介入なしにコンプライアンスを維持することができます。
3.役割ベースのアクセスと監査証跡
PCI DSS では、誰がカード会員データにアクセスできるかを厳しく管理する必要があります。Assureon は、ActiveDirectory と統合することで、役割ベースのアクセス制御 (RBAC) をサポートします。 アクティブ・ディレクトリまたはカスタム クレデンシャル システムと統合することで、役割ベースのアクセス制御 (RBAC) をサポートします。これは、許可されたユーザのみが暗号化されたデータにアクセスできることを意味し、組織が PCI DSS のアクセス制御要件に準拠するのに役立ちます。
さらに、Assureon は詳細な 監査ログを生成します。これらのログは、誰が特定のデータにアクセスしたか、どのような変更が行われたか、いつアクションが発生したかを可視化し、組織が PCI DSS で設定されたレポートと監視の基準を満たすことを可能にします。Assureonがどのようにサポートするかについては、以下を参照してください。 監査とコンプライアンス.
4.安全なデータ伝送
PCI DSS は、公共ネットワーク上で送信されるデータを暗号化することを義務付けています。Assureon は、クライアントとサーバ間の安全な通信にTLS 1.2 を使用し、転送中のカード会員データの暗号化を保証します。これにより、転送中の機密情報を保護し、セキュリティをさらに強化し、PCI DSS のデータ転送要件に準拠することができます。
5.不正削除からの保護
Assureon のポリシー・エンジンは、保持期間が満たされるまではデータの削除や変更ができないようにします。システム管理者であっても、保存ポリシーが許可する前にデータを削除または変更することはできないため、カード会員データは不要になるまで安全に保存されます。
セキュリティを強化するために、Assureonは最終承認前に削除フラグを立てたファイルを管理者が確認できるようにします。これにより、企業は PCI DSS 要件を満たしながら、データの管理を維持することができます。
PCI DSS準拠にAssureonを使用するメリット
- エンド・ツー・エンドの暗号化:AES-256 暗号化により、保存されたカード会員データを保護します。
- 保持と削除の自動化:PCI DSSのデータ保持ポリシーへの準拠を保証します。
- 包括的な監査証跡:誰がいつカード会員データにアクセスしたかを可視化します。
- 安全なデータ送信:TLS 1.2を使用して、送信中のカード会員データを保護します。
- 厳格なアクセス制御:データの閲覧・変更者を制限するために、ロールベースのアクセスを強制します。
結論
ペイメントカードデータを扱う組織にとって、PCI DSS v3.2への準拠は不可欠です。Nexsanの Assureonは、暗号化、安全な保存と削除のポリシー、詳細な監査ログを提供することで、PCI DSS 基準を満たす包括的なソリューションを提供します。Assureonを組織のストレージインフラに統合することで、機密性の高いカード会員データを確実に保護し、PCI DSS v3.2への準拠を維持することができます。
Assureon がどのように PCI DSS コンプライアンスをサポートするかについての詳細は、Assureon 製品ページをご覧ください。
* 詳細なコンテンツは英語のみでご利用いただけます。