投稿

#GateEuropeAchievesPCIDSSLevel1Certification


暗号資産の世界には、ほとんどニュースの見出しになることはないものの、他のすべてが機能するかどうかをひそかに左右する細部があります。市場はチャート上で動きますが、信頼が存在する場所でしか動きません。そして、信頼への最初の扉となるのがデータ、なかでもウォレット内のカードに紐づくデータです。Gate Europeは、決済カード業界で利用可能な最高かつ最も厳格なレベルであるPCI DSSレベル1の認証を取得しました。これは、決済カード情報の保護方法に関して得られたものです。

この一文がなぜ重要なのかを理解するには、認証バッジではなく、その基準を知ることが役立ちます。PCI DSSはPayment Card Industry Data Security Standard(決済カード業界データセキュリティ基準)の略称で、PCI Security Standards Councilによって策定されました。この協議会を支えるのは、日々持ち歩くカードに印字されているまさにその名前、Visa、Mastercard、American Express、Discover、JCBです。カードネットワーク自身が作成した基準であるため、友好的な規制当局による任意の提案ではありません。カードデータをどのように取り扱うべきかについて、業界自らが定めた厳格な基準であり、カードデータを保存、処理、送信するすべての組織に適用されます。

対象となるデータは、多くの人が考えるよりはるかに機微なものです。カード正面に印字されたプライマリーアカウント番号、有効期限、カード名義人の氏名、裏面に記載された認証値、そして支払いが行われるたびに生成される認証情報が含まれます。その一部でも漏洩すれば、被害は単なる恥ずかしさにとどまりません。カード詐欺、個人情報の盗難、アカウント乗っ取りへの扉を開くことになり、被害者を数か月にわたって追い続ける異議申し立てやチャージバックにつながる可能性があります。

この基準は12の中核要件で構成されています。認証が形式的な届け出ではなく、取得が難しいものである理由を説明するものなので、理解しておく価値があります。

最初のグループはネットワークそのものに関するものです。ネットワークセキュリティ管理策を導入して維持し、機微な領域が過度にさらされないよう環境を分離し、すべてのシステムコンポーネントに対して、初期設定や初期パスワードを残したままにするのではなく、安全な構成を設定しなければなりません。2番目のグループはデータを直接保護します。保存されたアカウントデータを保護し、カード会員データがオープンネットワークを通過する際には、強力な暗号技術で暗号化する必要があります。これらは任意のベストプラクティスではなく、評価者が他の項目を確認する前に検証する最低限の条件です。

次のグループは脆弱性に関するもので、ここで手を抜くと高い代償を払うことになります。対象範囲に含まれるすべてのシステムは、マルウェア対策ツール、継続的な監視、定期的な更新によって保護しなければならず、たまに一掃するだけでは不十分です。それと並行して、システムとソフトウェアは安全に開発・維持されなければなりません。つまり、規律あるパッチ適用、安全なコーディング、そして誰かに先に発見される前に新たな弱点に対処するための明確なプロセスが必要です。

アクセス制御は3番目のグループを構成し、多くの組織がひそかに失敗する部分でもあります。すべてのユーザーを識別し、そのアクセスを認証しなければならず、アクセス制御ポリシーを定義、文書化、施行する必要があります。基本原則は最小権限です。つまり、担当業務に実際に必要な範囲だけにアクセスでき、それ以上は許可されないということです。この原則によって、認証情報が侵害された場合の被害が抑えられます。

4番目のグループは監視とテストを対象とします。システムコンポーネントおよびカード会員データへのすべてのアクセスを記録して監視し、セキュリティを導入時に一度だけではなく、定められたスケジュールに従って定期的にテストしなければなりません。

最後に、この基準は、組織全体のより広範なポリシーやプログラムによって支えられた情報セキュリティポリシーを要求します。この要件は最も過小評価されがちです。なぜなら、セキュリティをエンジニアリングプロジェクトから、スタッフの交代や製品のローンチを経ても存続する持続的な文化へと変えるからです。

この12の要件は300を超える個別基準へと細分化されます。そのため、PCI DSS監査は費用が高く、踏み込んだもので、時間もかかります。

コンプライアンスは、年間に処理するカード取引件数に基づいて4つのレベルに分けられます。レベル1は年間600万件以上の取引を扱う組織に適用され、すべての中で最も厳格な区分です。PCI Security Standards Councilが認定した独立監査人であるQualified Security Assessorによる年1回のオンサイト評価に加え、Approved Scanning Vendorによる四半期ごとのネットワークスキャンが必要です。レベル2は100万件から600万件、レベル3は2万件から100万件、レベル4は2万件未満を対象とします。取引量が多いほど審査も厳しくなり、その階段の頂点にまさに今、Gate Europeが立っています。

レベル1が実際に意味するものは、質問票に記入することよりはるかに厳しいものです。独立した評価者が現地を訪れ、説明ではなく証拠によって管理策を検証し、各要件がどのように満たされているかを記録したReport on Complianceを作成します。防御が機能するのか崩れるのかを確認するため、模擬攻撃によるペネトレーションテストも実施されます。決済環境が適切に分離されていることを確認するためにセグメンテーションが調査され、保存時と転送時の両方について暗号化が確認されます。

そして、何より重要な細部があります。これは一度取得して棚に飾るトロフィーではありません。認証は毎年必ず再検証されます。スキャンは四半期ごとに繰り返されます。報告書は更新され、証拠は刷新され、管理策は再テストされます。12か月ごとに同じ基準を再び証明しなければならないからこそ、真のセキュリティプログラムとマーケティング上の主張が区別されます。

暗号資産取引所にとって、これは見過ごしやすいものの大きな意味を持ちます。PCI DSSは銀行に関するものでデジタル資産とは無関係だと、今でも考える人は少なくありません。しかし、その認識が正確だった時代はとうに過ぎています。現代の暗号資産プラットフォームは、デビットカード、クレジットカード、Apple Pay、Google Payを通じた入金、オンランプ、出金を提供しています。プラットフォーム上でカードが使われた瞬間、カード会員データは銀行に属さないシステムを通り始めます。その流れが不注意に扱われれば、結果はカードだけにとどまりません。侵害されたカードが、紐づいた取引所アカウントへの侵入経路となる可能性があり、つまり一つの弱点だけで金融上の痕跡全体がさらされることになります。

このように考えると、レベル1認証は掲示するためのバッジではありません。これは、カードデータを取り扱うための利用可能な最も厳格な基準に従って、プラットフォームがプロセス、テクノロジー、管理策を構築したことを独立した第三者が検証した、構造的な証拠です。そして、信じてほしいと求めるのではなく、その検証を毎年繰り返していることの証明でもあります。

また、Gate Europeが規制市場で築いてきたものという、より広い文脈の中に位置づけることも重要です。Gate Group傘下のマルタ法人であるGate Europeは、以前、マルタ金融サービス庁から取引所およびカストディサービスを提供するためのMiCAライセンスを取得し、欧州全域でのパスポーティングを開始しました。また、同じ当局からEUの第二次決済サービス指令に基づくPayment Institutionライセンスも取得し、域内全体へ決済サービスを拡大できるようにしました。Gate Groupの各法人は、イタリア、バハマ、香港、日本、オーストラリア、ドバイを含む複数の法域で登録、ライセンス、承認を保有しています。これらを合わせて見ると、PCI DSSレベル1の達成は単独の成果ではありません。セキュリティとコンプライアンスを仕上げではなく基盤とする、同じ軌道上に位置づけられるものです。

一般ユーザーにとっての実際の意味は明快です。プラットフォーム上で使用されるカード情報は、業界が認める最高水準で取り扱われ、入金、購入、出金の際に情報がさらされるリスクは、自己申告による管理策ではなく、独立監査を受けた管理策によって低減されます。カード詐欺やアカウント乗っ取りのリスクは、強制的なセグメンテーション、暗号化、最小権限アクセス、継続的な監視によって抑えられます。欧州では、この保護がMiCAおよびPSD2に基づく規制枠組みとも並立し、アカウントを取り巻く法的保護を強化します。何より、信頼が約束ではなく監査済みの証拠に基づくことを意味します。そして最終的に問題が起きたとき、広告によって築かれた信頼と証拠によって築かれた信頼は、まったく異なる振る舞いを見せます。

誠実さのためには、認証について一つ但し書きを加える必要があります。PCI DSSレベル1は、リスクがゼロになったことを意味しません。どの証明書もそれを保証することはできず、そう主張するプラットフォームには注意を払うべきです。これは、国際的に認められた基準が要求する一連の管理策をプラットフォームが全面的に導入し、独立した評価者による検証を受け、毎年その検証を繰り返す拘束力のある義務を負っていることを意味します。セキュリティは目的地ではなくプロセスであり、決して完全に終わることはありません。

だからこそ、ユーザー自身の習慣も方程式の半分を占めます。固有のパスワード、常に有効にしておく二要素認証、フィッシング対策コードの有効化、メッセージで届いたリンクではなく公式アプリと公式ウェブサイトを使うこと、シードフレーズやパスワードを誰とも共有しないこと、不審なメッセージを初めから敵対的なものとして扱うこと、そしてデバイスを最新の状態に保つことです。これらの習慣はプラットフォームの管理策と連携し、どの証明書も単独では提供できない保護層を形成します。

より大きな論点は、業界の本当の競争の場がどこに移っているかということです。手数料や取扱銘柄はいまだに大きな注目を集めますが、実際に争われている土台は、セキュリティ、コンプライアンス、信頼です。プラットフォームが決済カードデータに関して利用可能な最高レベルの認証を取得するとき、それは利用者に対して明確なメッセージを送ります。すなわち、利用者の金融情報は、資産と同じ真剣さをもって保護されているということです。

Gateは長年、最も強力な信頼性の一つとしてセキュリティにおいて評価されてきました。Gate EuropeがPCI DSSレベル1認証を確保したことで、その基準はさらに高い水準へと引き上げられました。
#Gate广场中秋团圆局
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。

  • 1

コメントを追加
コメントを追加

コメント
My_power
3時間前
これはすでに大きく上昇していますが、それでも追いかける価値はありますか? 👀
0原文表示
My_power
3時間前
これはすでに大きく上昇しましたが、それでも追う価値はありますか? 👀
0原文表示
My_power
3時間前
初回レビュー
これが当てはまる場合、次はどのように進展すると考えますか?
0原文表示