Bright Hostingは買収を通じて拡大しています。WordPress ホスティング会社を Automattic パートナーと AWS パートナーに販売します。
つながろう
ロゴ bright hosting

ブラックフライデーがやってきました!20%オフ すべてのプラン

クーポン: ブラックフライデー20オフ
PCIコンプライアンス ホスティングレベルの理解とその意味

PCIコンプライアンス:ホスティングレベルの理解とその意味

コンテンツ

WooCommerceストアをセットアップし、決済ゲートウェイを接続して注文の処理を開始しました。ある時点で、おそらく決済処理業者またはセキュリティ監査から、PCIコンプライアンスについて言及されたかもしれません。今やDSS、SAQ、QSA、ROCといった頭字語を整理する必要があり、どれが実際に適用されるのかすぐにはわかりません。

ほとんどの小規模店舗オーナーにとっての現実は、最初に見た目よりも単純です。しかし、「単純」は「任意」を意味するものではなく、店舗が稼働しているホスティング環境は、多くの人が理解しているよりも重要です。

このガイドでは、PCIコンプライアンスレベルの仕組み、加盟店に求められること、ホスティングプロバイダーに求めるべきことについて説明します。

PCIコンプライアンスのトレンド

ほとんどのWooCommerceマーチャントにとって、PCIが適用されるかどうかという実用的な問題ではなく、コンプライアンスの負担が実際にどれだけ彼らにかかるかという問題です。ほとんどの中小規模マーチャントは、アウトソーシングされた決済ゲートウェイに依存してエクスポージャーを最小限に抑えていますが、ホスティングの分離とセキュリティプラグインの導入は、引き続き重要なサポート要因となります。

PCIコンプライアンスとは何か、そしてなぜそれがあなたに適用されるのか?

PCI DSSは、Payment Card Industry Data Security Standardの略です。これは、主要なカードブランドが、カード決済を受け付けるすべてのビジネスが顧客の支払いデータを適切に保護することを保証するために作成したフレームワークです。WooCommerceストアが何らかの形でクレジットカードまたはデビットカードの取引を処理する場合、規模や月間売上高に関係なく、PCI DSSが適用されます。

たとえ企業が顧客のカード番号を物理的に目にすることがなくても、それは支払いチェーンの一部となります。ウェブサイトがカード保有者データを収集、送信、またはリダイレクトした瞬間から、PCIの範囲内となります。コンプライアンスは大規模な企業であることではなく、不正行為、データ侵害、および金銭的責任のリスクを軽減することです。店舗がオンラインでカード決済を受け付ける場合、PCIコンプライアンスはオプションではありません。それは責任ある安全な運営の一部です。

4つのPCIマーチャントコンプライアンスレベル

PCI DSSは、主に年間処理されるカード取引の数に基づいて、加盟店を4つのコンプライアンスレベルに分類します。取引量が主な要因ですが、最終的な公式分類はアクワイアリング銀行と決済処理業者によって決定されます。これらのレベルは、リスクエクスポージャーに応じて検証要件をスケーリングするために存在します。取引量が多いほど、侵害のリスクが広がるため、検証要件もそれに応じてスケーリングされます。

重要なのは、最も低いレベルであってもPCI DSSの要件から免除されるわけではないということです。検証が単純に複雑でなくなるだけです。不正利用が発生した場合や、プロセッサがリスクが高いと判断した場合、マーチャントはより高いレベルに引き上げられることもあります。

  • レベル1 :年間600万件以上のカード取引(全チャネル合計)、またはデータ侵害を経験したことのあるマーチャント。認定セキュリティ評価者(QSA)による年次のオンサイト監査、詳細なコンプライアンスレポート(ROC)、承認スキャンベンダー(ASV)による四半期ごとの外部脆弱性スキャン、および年次の侵入テストが必要です。
  • レベル2 :年間100万から600万件のトランザクション。年次の自己評価質問票(SAQ)、四半期ごとのASVスキャン、場合によっては、アクワイアリングバンクに応じてQSAの証明が必要となります。
  • レベル3 : 年間20,000から100万件のeコマーストランザクション。年次のSAQ、四半期ごとのASVスキャン、およびコンプライアンス証明書(AOC)が必要です。
  • レベル4 年間20,000件未満のeコマース取引。これはほとんどの中小規模オンラインストアに該当します。年次のSAQ、アクワイアリングバンクが要求する四半期ごとのASVスキャン、およびコンプライアンス証明書が必要です。

ほとんどの中小規模のWooCommerceストアでは、レベル4が適用されます。これは、コンプライアンスが主に文書化と定期的なスキャンによって検証されることを意味し、完全なオンサイト監査ではありません。具体的な義務は、チェックアウトの設定方法や、カード所有者データがサーバー環境に触れるかどうかによって、依然として大きく異なります。

自己評価質問票(SAQ)とは?

PCIレベル2から4のほとんどの中小規模eコマースビジネスにとって、自己評価質問票(SAQ)はコンプライアンスを検証する主要な方法です。SAQは、単純なフォームというよりは、構造化されたチェックリストと考えてください。データ保護、アクセス制御、システム構成、脆弱性管理にわたるセキュリティ管理を網羅しており、回答によって環境が必要な基準を満たしているか、またはコンプライアンスを証明する前に是正が必要かが決まります。

SAQには複数のバージョンがあり、正しいバージョンの選択は、チェックアウトプロセスが支払いデータをどのように処理するかによって完全に異なります。最終的に、どのバージョンが各セットアップに適用されるかを取得銀行または決済処理業者が確認します。

小規模なeコマースストアに最も関連性の高いSAQタイプは次の2つです:

  • SAQ A: 支払い処理をPCI準拠のサードパーティに完全にアウトソースし、自社のシステムでカード会員データを保存、処理、または送信しないマーチャント向けです。これは最もシンプルでスコープの小さいオプションです。
  • SAQ A-EP: 支払い処理をアウトソースしているが、支払いフォームの埋め込みやホスティングなど、ウェブサイトが支払いデータの誘導またはホスティングにおいて依然として役割を果たしているマーチャント向け。このバージョンでは、ウェブサイト環境がスコープ内に残るため、追加のセキュリティ要件が含まれています。

よくある混乱点:Stripe ElementsやBraintreeのホストフィールドのような埋め込み支払いフィールドを使用する加盟店は、SAQ Aの対象になると想定することがありますが、実装によってはSAQ A-EPが適用される場合があります。SAQを完了する前にプロセッサにこれを確認することで、完全に間違ったフォームに記入することを防ぐことができます。

ホスティングの役割

ホスティング環境は、PCIコンプライアンスの範囲を決定する上で重要な役割を果たします。多くのストアオーナーは支払いゲートウェイのみに焦点を当てていますが、PCI DSSの要件はウェブサイトをサポートするサーバーやインフラストラクチャにも及びます。カード会員データがサーバー環境を通過したり、リダイレクトされたり、影響を受けたりする場合、ホスティング設定がコンプライアンスの計算に含まれます。

各ホスティングモデルには、独自のコンプライアンス上の意味合いがあります。

  • 共有ホスティング :複数のウェブサイトが同じサーバーリソースを共有します。コストは低いですが、分離は限定的です。サーバー上の別のサイトが侵害された場合、設定によってはリスクが隣接するサイトに及ぶ可能性があります。
  • VPSホスティング: ファイアウォール、アップデート、アクセス管理に対する制御を強化した隔離された仮想環境を提供し、アプリケーションレイヤーのコンプライアンス管理を容易にします。
  • 専用ホスティング: 最大限の制御とセキュリティカスタマイズを提供する完全に分離された物理サーバーで、より高いコンプライアンス要件に適しています。
  • マネージドPCI準拠ホスティング: パッチ適用、監視、侵入検知、脆弱性管理などのインフラストラクチャレベルのセキュリティ制御が含まれます。これにより技術的な負担は軽減されますが、アプリケーションレイヤーの責任がなくなるわけではありません。

適切なホスティングティアを選択することは、PCI義務の複雑さに直接影響します。

責任共有モデル

多くのストアオーナーは、ホスティングプロバイダーがPCI準拠であれば、ストアも自動的にカバーされると想定しています。PCI DSSはそうではありません。コンプライアンスは共有責任モデルに従います。つまり、ホスト、決済ゲートウェイ、およびマーチャントはそれぞれ定義された義務を負います。

ホスティングプロバイダーは、インフラストラクチャセキュリティ(データセンター保護、ネットワーク制御、サーバー強化、システムレベルのパッチ適用)を処理します。マーチャントはアプリケーションレイヤーに責任を負います。これには、WooCommerceの設定方法、インストールされているプラグイン、ユーザーアクセスの管理方法、脆弱性が迅速に対処されているかどうかなどが含まれます。準拠したホストは技術的な範囲を縮小しますが、カード決済を受け付けるマーチャントからの説明責任をなくすわけではありません。

実践的な例:ホストはスケジュールに従ってOSレベルのパッチ適用を行うかもしれませんが、ストアが古いバージョンのWooCommerceや脆弱なプラグインを実行している場合、そのギャップはホストではなくマーチャントの責任となります。

PCI準拠ホスティングで確認すべきこと

PCIコンプライアいアントなホストを選択することは、価格ページ上のマーケティング上の主張をチェックする以上のことです。それは、プロバイダーが店舗のコンプライアンス範囲内の特定の技術的およびセキュリティ要件をサポートしているかどうかを理解することです。サインアップする前に尋ねる価値のある質問をいくつか紹介します。

  • プロバイダーは文書化されたPCI DSS認証を保持していますか? コンプライアンス証明書(AOC)をリクエストすることは正しい行動です。マーケティングの言葉だけでは不十分であり、文書化された証拠が重要です。
  • 環境はどの程度の分離を提供しますか? セットアップが共有インフラストラクチャ上にあるのか、それとも分離された環境にあるのかを理解することで、コンプライアンス範囲にどのように影響するかを明確にできます。
  • どのようなセキュリティ機能が含まれていますか? マネージドファイアウォール、侵入検知、SSL/TLS、DDoS保護、暗号化バックアップはすべて確認する価値があります。
  • 脆弱性スキャンサポートは提供されていますか? 四半期ごとのASVスキャンはコンプライアンス要件です。一部のプロバイダーはこれを含めるか、直接提供しています。
  • サポートチームはコンプライアンス関連の問題にどのように対応しますか? 四半期ごとのスキャンが失敗した場合、プロバイダーは合理的な期間内に是正措置に対応し、支援する必要があります。
  • それぞれの責任範囲はマーチャントの責任範囲とどう異なりますか? 信頼できるホスティングパートナーは、自社の義務がどこで終わり、加盟店の義務がどこから始まるかを明確に説明できます。

ホストがこれらの質問に答えられない場合、それはさらに探す十分な理由となります。

ほとんどの中小規模ストアにとって最も簡単な方法

年間20,000件未満のeコマース取引を処理するほとんどの中小規模のWooCommerceストアにとって、PCIコンプライアンスは過度に複雑である必要はありません。鍵は、カード所有者データをサーバーから遠ざけ、技術的な露出を制限し、マーチャントレベルで適用される要件を明確に理解することにより、最初からコンプライアンススコープを最小限に抑えることです。

ほとんどの小規模ストア向けの実際的なアプローチには以下が含まれます:

  • Stripe、PayPal、Squareなどの完全にホストされたPCI認定の決済ゲートウェイを使用することで、カードデータがサーバーに触れないようにします。
  • 支払い処理業者またはアクワイアリングバンクとSAQタイプを確認します。これは、完全にアウトソーシングされたチェックアウトの場合、SAQ Aであることが多いです。
  • コンプライアンス範囲が限定されている場合でも、PCIに準拠したインフラストラクチャセキュリティをサポートするプロバイダーによるホスティング。
  • 文書化されたコンプライアンスを維持するために、年次のSAQと要求される四半期ごとのASVスキャンを完了すること。

支払いフローをシンプルにし、インフラストラクチャを合理的に安全に保つことで、セットアップの過剰設計なしにリスクと管理負担の両方を軽減できます。

推奨されるWooCommerceセキュリティとPCIサポートプラグイン

PCIコンプライアンスはプラグインだけで達成されるものではありません。適切なツールは、アプリケーションレイヤーセキュリティを強化し、監視をサポートし、コンプライアンスリスクを軽減するのに役立ちます。

WooCommerce Stripe決済ゲートウェイ

WooCommerce Stripe決済ゲートウェイ

この公式Stripeインテグレーションにより、カード処理をStripeのPCI認定インフラストラクチャに完全にアウトソースできます。ホスト型フィールドまたはリダイレクトチェックアウトを使用して設定すると、ほとんどの中小規模ストアがカードデータをサーバーに置かないようにすることで、SAQ Aの対象となるのに役立ちます。

  • PCIスコープを削減するためのホスト型決済フィールド
  • Apple PayおよびGoogle Payサポート
  • 3Dセキュアと強力な顧客認証(SCA)
  • 保存済みカードのトークン化された支払い

WooCommerce PayPal Payments

WooCommerce PayPal Payments

PayPalの公式WooCommerceプラグインは、サーバーから生のカード保有者データを除外することで、PCIコンプライアンスの負担を軽減するホスト型チェックアウトエクスペリエンスを可能にします。

  • オフサイト処理によるホスト型チェックアウト
  • 後払いおよびVenmoサポート
  • セキュアなバンキングとトークン化
  • 組み込みの不正防止ツール

Wordfenceセキュリティ

Wordfenceセキュリティ

共有責任モデルにおいて、マーチャントのPCI責任範囲に含まれるアプリケーションレイヤーセキュリティに対応します。

  • Webアプリケーションファイアウォール(WAF)
  • マルウェアスキャンと脅威検出
  • ログイン試行回数の制限と二要素認証
  • リアルタイムIPブロッキングとセキュリティイベントログ

スキュリセキュリティ

スキュリセキュリティ

ファイル整合性監視、マルウェアスキャン、セキュリティ強化を追加し、PCI DSSのシステム整合性と侵入検知の要件を満たします。

  • ファイル整合性監視
  • マルウェアスキャンおよび削除ツール
  • セキュリティアクティビティの監査
  • ハッキング後の是正措置サポート

WPアクティビティログ

WPアクティビティログ

WordPressおよびWooCommerce内の管理アクションとユーザーアクティビティを文書化し、ネットワークリソースおよびカードホルダーデータ環境へのアクセスを追跡するPCI DSS要件をサポートします。

  • 詳細なユーザーおよび管理者アクティビティログ
  • WooCommerce イベントトラッキング
  • 役割ベースの監視とアラート
  • ログ保持管理

コンプライアンス要件を管理する

PCIコンプライアンスは、小規模なeコマースビジネスにとって圧倒される必要はありません。最もよくある間違いは、決済ゲートウェイまたはホスティングプロバイダーのどちらかがすべてをカバーしていると仮定することです。どちらもそうではありません。コンプライアンスは、ゲートウェイ、ホスティング環境、およびマーチャントのアプリケーションの選択全体で共有されます。

実践的な出発点:

  1. マーチャントレベルとSAQタイプを確認する 決済処理業者またはアクワイアリングバンクと。この単一の会話で、特定の状況に適用されることのほとんどを明確にすることができます。
  2. チェックアウトフローを監査します。 顧客が支払う際にカードデータがどこに渡るかを正確に理解することは、基本となります。サーバーに一切触れない場合、範囲は限定的です。サイトがそのデータの受け渡しに何らかの役割を果たす場合、その義務は拡大します。
  3. ホスティング環境を確認してください。 現在のホストに、文書化されたPCI AOCを保持しているか、どのようなセキュリティ機能が含まれているか、加盟店に残されたコンプライアンス責任は何かを尋ねてください。これらの質問に明確に答えられない場合、それはプロバイダーに関する有用なシグナルとなります。
  4. 四半期ごとのASVスキャンをスケジュールしてください。 これは、小規模ストアでより一般的に見落とされる要件の1つであり、適切なホストまたはベンダーが配置されれば、対処が容易なものの1つです。
  5. 年次SAQを完了してください。 PCI Security Standards Councilは、次の場所でフォームを提供しています。 pcisecuritystandards.org支払い処理業者は、特定のセットアップに適したバージョンを特定するためのリソースを持っていることがよくあります。

何が必要かを理解し、それに対して一貫して行動することが、実際のコンプライアンスの姿です。

この記事をお楽しみいただけましたか?
ソーシャルメディアでシェアしましょう!

別のブログ投稿もチェックしてください!

すべてのブログ投稿に戻る
© 2024 著作権 Bright Hosting
下向きシェブロン 左矢印 右矢印