過去問解きまくり研究所 ホーム

インシデント管理・組織/機関・基準・セキュリティ評価|平成31年度 春期 情報セキュリティマネジメント試験 午前 問14

PCI DSS v3.2.1において,取引承認を受けた後の加盟店及びサービスプロバイダにおけるカードセキュリティコードの取扱方法の組みのうち,適切なものはどれか。ここで,用語の定義は次のとおりとする。

〔用語の定義〕
加盟店とは,クレジットカードを商品又はサービスの支払方法として取り扱う事業体をいう。
サービスプロバイダとは,他の事業体の委託でカード会員データの処理,保管,伝送に直接関わる事業体をいう。イシュア(クレジットカード発行や発行サービスを行う事業体)は除く。
カードセキュリティコードには,カード表面又は署名欄に印字されている,3桁又は4桁の数値がある。

加盟店におけるカードセキュリティコードの取扱方法サービスプロバイダにおけるカードセキュリティコードの取扱方法
暗号化して加盟店内に保管する。暗号化してサービスプロバイダのシステム内に保管する。
平文で加盟店内に保管する。保管しない。
保管しない。平文でサービスプロバイダのシステム内に保管する。
保管しない。保管しない。

解説

取引承認後は、どちらの立場でも保管しないのが適切です。

カードセキュリティコードは、カードの現物が手元にあることを確かめるための3桁または4桁の数値です。取引の承認を受けた後もこれを保管してよいことにすると、保管先から漏えいしたときに、カード番号と組み合わせた不正利用の道具になってしまいます。だから設問が引くPCI DSS v3.2.1では、取引承認後のカードセキュリティコードは、加盟店でもサービスプロバイダでも保管しないことが求められます。暗号化してあれば保管してよい、という扱いにもなっていません。そもそも保管しなければ漏えいのしようがない、という考え方です。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が示す PCI DSS v3.2.1 は、現在は v4.0.1 に置き換わっています。正解は変わらないとみられます。

出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問14

この問題を演習で解く

同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)