ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →
Published:
PCI 準拠のネットワークセグメンテーション: ガイド
by FireMon
PCIセキュリティ基準審議会は、決済処理、保存、伝送の各段階でカード会員情報を保護するためのグローバル基準を定めており、組織が順守すべきセキュリティ対策の枠組みを提供することで、データ侵害のリスクを低減しています。ネットワークのセグメンテーションは、機密データへの不正アクセスを最小限に抑え、セキュリティ全体を強化することでコンプライアンスを支援します。本ガイドでは、PCI準拠のネットワークセグメンテーションが重要である理由、カード会員データ環境(CDE)をどのように保護するのか、そして効果的な導入と運用のためのベストプラクティスについて解説します。 主なポイント:
- ネットワークセグメンテーションを導入することで、組織はカード会員データを効果的に分離し、不正アクセスのリスクを低減するとともに、コンプライアンス対応を簡素化できます。
- PCI準拠のネットワークセグメンテーションのベストプラクティスに従うことで、企業はセキュリティ体制を強化し、脅威の横展開を防ぎ、変化する規制要件への継続的な準拠を確保できます。
- セグメンテーションに自動化ツールを活用することで、組織はテスト、検証、監視を効率化し、コンプライアンスを維持しながら潜在的なセキュリティギャップに迅速に対処できます。
PCIコンプライアンスが重要な理由
PCIコンプライアンスが重要なのは、カード会員データを侵害から保護するための基準を組織が満たすことを確実にするためです。順守を怠った場合、次のような結果を招く可能性があります:
- 金銭的な制裁: 非準拠は規制当局や決済処理事業者からの多額の罰金につながり、組織の収益と財務の安定性に大きな影響を及ぼす可能性があります。
- 法的な影響: 順守できない組織は、訴訟、行政措置、契約上の違約金に直面し、事業の中断や高額な和解費用につながる可能性があります。
- 評判の低下: 非準拠に起因するデータ侵害は、顧客の信頼を損ない、ブランドの評判を傷つけ、取引の喪失を招き、消費者の信頼と市場での地位を回復することを困難にします。
コンプライアンスは、機密情報の保護に取り組む姿勢を示すことで顧客の信頼を醸成します。Payment Card Industry Data Security Standard(PCI DSS)のガイドラインを順守するうえで不可欠な要素の一つがネットワークセグメンテーションであり、これによりリスクをさらに低減し、複雑なシステム全体でのコンプライアンスを確保できます。
セグメンテーションはカード会員データ環境をどのように保護するのか
PCI準拠のネットワークセグメンテーションは、機密データをセキュリティレベルの低いネットワークセグメントから分離することでCDEを保護し、コンプライアンス対応を簡素化します。セグメンテーションの主な利点は次のとおりです:
- 攻撃対象領域の縮小: クレジットカード情報をネットワーク全体から分離し、攻撃者の経路を制限して横展開のリスクを低減します。
- PCI DSSの適用範囲の縮小: コンプライアンスを重要な領域に絞り込み、対応に必要なリソースを最小限に抑えることでコストを削減します。
- セキュリティ体制の強化: 機密性の高い環境を分離することで検知と対応の能力を高め、不正な活動を特定しやすくします。
- コンプライアンステストの容易化: セグメント化された環境に的を絞ることでテストと検証のプロセスを簡素化し、ネットワーク全体を評価することなくセキュリティ要件の充足を確認できます。
PCI DSSセグメンテーションを導入する手順
カード会員データを保護するネットワークセグメンテーション戦略を設計し、効果的に導入するための8つの重要な手順を以下に示します。適切なマッピングから継続的な監視まで、これらの手順によりコンプライアンスを確保し、セキュリティリスクを低減できます。
1. カード会員データのフローをマッピングする
PCI DSSセグメンテーションを導入する最初のステップは、ネットワーク全体におけるカード会員データのフローをマッピングすることです。これには、カード会員データを処理、保存、または伝送するすべてのシステム、アプリケーション、デバイスの特定が含まれます。詳細な図やインベントリを作成することで、環境内をデータがどのように流れるかを可視化できます。データの入力ポイント、保存場所、転送経路を明示することで、CDEの境界を包括的に把握できます。
2. ネットワーク構成要素を特定し分類する
データフローをマッピングしたら、次のステップはPCI DSSの適用範囲内にあるすべてのデバイス、アプリケーション、ネットワーク構成要素を特定し分類することです。サーバー、データベース、決済端末など、カード会員データの取り扱いにおける役割に基づいてシステムを分類することが不可欠です。カード会員データのセキュリティにとって重要なシステムを優先し、適用範囲内および適用範囲外の構成要素のインベントリを整備することで、コンプライアンス対応を効率化できます。
3. セグメンテーション戦略を設計する
ネットワークを明確に把握したうえで、CDEを重要度の低いシステムから分離するセグメンテーション戦略を設計できます。この戦略には、VLANなどの論理的な分離手法と、専用ハードウェアなどの物理的な分離手法の決定を含める必要があります。明確な境界を強制するためのファイアウォールや仮想化環境を計画し、セグメント間のトラフィックフローを安全に制御するルールを確立することが重要です。リスクを効果的に軽減するため、戦略がセグメンテーションのガイドラインに沿っていることを確認してください。
4. セグメンテーション制御を実装する
実装フェーズでは、分離を強制するための技術的なセキュリティ制御の適用に重点を置きます。ファイアウォールは不正なトラフィックをブロックするよう構成し、アクセス制御リスト(ACL)でセグメント間の通信を制限する必要があります。また、セグメンテーションポリシーをすべてのネットワーク層にわたって一貫して適用することも不可欠です。これらの制御が、準拠した環境の基盤となります。
5. アクセス制御を構成する
CDEをさらに保護するには、アクセスを許可された担当者のみに制限する必要があります。職務上の責任に基づいて権限を割り当てるロールベースアクセス制御(RBAC)を適用し、追加のセキュリティ層として多要素認証を導入してください。アクセスログを定期的に確認することで、不正な試行を特定して対処し、コンプライアンスとセキュリティを維持できます。
6. 暗号化を実装する
暗号化は、保存時および転送時のカード会員情報のセキュリティにおいて重要な役割を果たします。転送中のデータにはTLS、保存データにはAESといった強力な暗号化プロトコルを使用することで、堅牢な保護が得られます。暗号鍵は安全に保管し、不正アクセスを防ぐためにベストプラクティスに従って管理する必要があります。
7. セグメンテーションをテストし検証する
セグメンテーション制御がCDEを効果的に分離していることを確認するうえで、テストと検証は不可欠です。ペネトレーションテストを実施し、ファイアウォールとACLの構成に一貫性があるかを確認して、潜在的な弱点を特定してください。トラフィック分析ツールを用いて、不正なトラフィックがブロックされていることを確認することもできます。これらのテスト活動は、年次または重要なネットワーク変更の後に実施する必要があります。
8. 維持し監視する
最後のステップは、セグメント化されたネットワークを継続的に監視し、脅威を検知して対応することです。侵入検知システム(IDS)や侵入防止システム(IPS)を導入することで、セキュリティリスクの特定と軽減に役立ちます。 定期的な監査を計画的に実施してPCI DSSへの継続的な準拠を確保し、進展するセキュリティ課題に対応できるようセグメンテーション制御を更新する必要があります。
PCI DSSネットワークセグメンテーションのベストプラクティス
効果的なPCIのネットワークセグメンテーションは、重要なシステムを分離し、厳格なアクセス制御を適用し、コンプライアンス対応を効率化することでカード会員データを保護します。セキュリティを強化しコンプライアンスを確保するために、以下のベストプラクティスに従ってください。成功のためのベストプラクティスは次のとおりです。
論理的分離と物理的分離を実装する
PCIコンプライアンスのための効果的なネットワークのセグメンテーションには、VLANなどの論理的分離と、専用ハードウェアなどの物理的分離を組み合わせることが必要です。論理セグメンテーションは分離された環境内でトラフィックを制御するのに役立ち、物理セグメンテーションは機密性の高いシステム向けにハードウェアを分けることで追加のセキュリティ層をもたらします。これらの手法を併用することで、CDEに堅牢な境界を構築し、リスクを低減できます。
厳格なアクセス制御を適用する
CDEにアクセスできる対象を限定するうえで、厳格なアクセス制御の適用は極めて重要です。ロールベースアクセス制御(RBAC)により、従業員は自身の役割に必要な権限のみを保持することになります。アクセス権限が適切かつ準拠した状態に保たれているかを確認するため、定期的に見直す必要があります。自動化ツールを使用すれば、アクセス権の変更をリアルタイムで監視できます。
データの機密度に基づいてセグメント化する
ネットワーク内のすべてのデータが同じレベルのリスクを伴うわけではありません。カード会員情報のような機密性の高いデータは、重要度の低いシステムから分離する必要があります。このアプローチにより、重要度の低い領域で侵害が発生した場合でも、機密データは保護されたままとなります。データ機密度の分類フレームワークは、組織がセグメンテーションの取り組みに優先順位を付ける際に役立ちます。
定期的に監視し監査する
効果的なセグメンテーションを維持するには、継続的な可視化と定期的な監査が不可欠です。監視ツールはリアルタイムで異常を検知し、監査はセグメンテーションの運用状況を詳細に検証します。これらの活動により、ネットワーク構成がPCI DSS の要件を満たしていることを確認し、潜在的な脆弱性や設定ミスを特定できます。
カード会員データを暗号化する
暗号化は、転送中および保存中のカード会員データを保護する重要な防御層となります。TLS 1.3 や AES-256 などの最新の暗号化プロトコルは、不正アクセスに対する強力な保護を提供します。また、暗号化データとは別に鍵を保管する、鍵を定期的にローテーションするなど、鍵管理のベストプラクティスを実装する必要があります。
強力な認証手段を適用する
多要素認証 (MFA) は、CDE への不正アクセスを防ぐ不可欠なセキュリティ層を追加します。パスワードと生体認証など、2 つ以上の要素による本人確認をユーザーに求めることで、MFA は認証情報の侵害が悪用される可能性を低減します。
セキュリティポリシーを定期的に更新する
セキュリティポリシーは動的であるべきであり、新たな脅威や変化する要件に適応する必要があります。これらのポリシーを定期的に見直して更新することで、セグメンテーション戦略の有効性と準拠状態を維持できます。更新したポリシーについて従業員を教育することも、セキュリティ意識の文化の醸成につながります。
侵入検知システム (IDS) を使用する
侵入検知システムは、ネットワーク活動を監視して不審な挙動を検出するうえで重要な役割を果たします。潜在的な脅威を管理者に通知することで、IDS は組織が攻撃に先手を打って対応することを可能にします。IDS をログ管理システムと組み合わせることで、ネットワーク活動の詳細な記録を作成でき、フォレンジック分析において極めて有用です。
FireMon で PCI ネットワークセグメンテーションを管理する
セグメンテーションの管理は複雑になりがちですが、FireMon は継続的なコンプライアンスソリューションを提供することでこのプロセスを簡素化します。FireMon のプラットフォームにより、組織は次のことが可能になります。
- ポリシー管理を自動化し、PCI DSS 基準への準拠を確保する
- ネットワークセグメンテーションを継続的に監視し、セキュリティ上の不備を把握する
- セグメンテーションのテストと検証を簡素化する
本日デモをご予約いただき、FireMon が貴社の PCI 準拠ネットワークセグメンテーション管理をどのように支援できるかをご確認ください。セキュリティポリシー管理ソリューションの詳細はこちらをご覧ください。
よくあるご質問
PCI DSS (Payment Card Industry Data Security Standard) は、カード会員データを保存、処理、または伝送するすべての組織に対し、そのデータの保護を義務付けるセキュリティフレームワークです。対象には加盟店、決済処理事業者、サービスプロバイダーが含まれます。侵害リスクを低減し決済データのセキュリティを維持するため、暗号化、アクセス制御、ネットワーク監視を網羅する 12 の要件を定めています。
PCI DSS のセグメンテーションテストには 3 つの要素が必要です。カード会員データ環境への不正な経路が存在しないことを確認するペネトレーションテスト、承認されたトラフィックのみが許可されていることを検証するファイアウォールルールのレビュー、そしてスコープ外のシステムが完全に分離されていることを確認するネットワークトラフィック分析です。不備が発見された場合は、準拠が確認される前に是正する必要があります。
PCI ネットワークセグメンテーションは、少なくとも 12 か月ごとに検証する必要があります。また、ファイアウォールの再設定、新規ネットワークセグメントの追加、ホスティングの移行など、重大なネットワーク変更が発生した後にも再検証が必要です。重大な変更は検証要件をリセットするため、次回の年次サイクルまで待つことはできません。
はい、ハイパーバイザーがスコープ内とスコープ外の仮想マシンの間で厳格な分離を実施している場合、PCI DSS のセグメンテーションに仮想化を使用できます。セグメント間でのメモリ、ストレージ、ネットワークインターフェイスの共有は認められません。また、仮想環境も年次のセグメンテーションテストの対象に含める必要があり、ハイパーバイザーへのアクセスはログに記録しなければなりません。