フィンテック革命、モバイル決済とセキュリティが変わる、mPOSやHCEの導入に欠かせないタレスのHSM(下)

2016年7月20日8:00

タレスジャパン株式会社/マクニカネットワークス株式会社

HCEのスキームの中で重要性を増すHSM
決済取引でPIN・アカウント情報を安全に管理

HCEのさまざまなスキームにおいて、重要なコンポーネントとされるものがあります。それがHSMです。HSMには通常2つのタイプがあります。1つが汎用タイプ、もう1つがさらに特化した決済専用のHSMであり、タレスではそれぞれnShieldとpayShieldという名称で提供しています。いずれも多くのイシュアによるHCEのソリューションで一般的に使われるものになっています。

タレスのハードウエア・セキュリティ・モジュール
タレスのハードウエア・セキュリティ・モジュール

なぜ現在、各国際カードブランドで、HSMが決済の場において不可欠なものとみなされているのか。それはHSMが単に暗号処理を行うためのコンポーネントではなく、セキュリティを確実かつ実践的な方法で行うために使われるものだからです。つまり、人と決済処理と技術をすべて組み合わせるのがHSMなのです。

HSMでは承認されたプロセスに準拠して鍵生成プロセスが行われ、また、モバイルデバイスに対するプロビジョニングもセキュアに行うために承認されたプロセスに準じて行われます。このようなプロビジョニングなシステムが、セキュリティ侵害を受けた場合には、最終的にその根底にあるセキュリティそのものが破たんしてしまうことになります。その意味から、HSMは非常に重要なコンポーネントとして存在しており、どのカードベースの発行インフラストラクチャでもそのような理解を持っていただいているのです。

HCEのスキームにおけるセキュリティでは、バックエンドセキュリティという考え方がベースとなっており、イシュアはこの考え方の下で初めてHCEが行えることになります。その実行の際には、どのように決済のID情報が管理されているか、どのようにユーザーおよび決済のID情報が認証されているか、そして、いかにしてデータを携帯電話の中で無効にすることができるか、などをすべて確認する必要があります。

バックエンドセキュリティの仕様は、カードブランドによってそれぞれ異なるのですが、その仕様を始めてつくったのがVisaとMasterCardです。ここで重要なのは、イシュアではこれらのシステムの大半の部分がアーキテクチャとしてすでに存在しているということです。したがって、これらのアーキテクチャを大きく変更しなくても対応できることが重要となります。ただ、モバイル決済のための新たな機能はきちんとつくり込んでサポートできるようにしないといけませんが、そのあたりは既存のソリューションで十分対応できるようになっているはずです。

世界中の企業で活用されるタレスのHSM
CreditcallはmPOSゲートウェイの開発工数を大きく削減

具体的なケーススタディとして、まず、Creditcallについてお話しします。CreditcallはEMV対応の決済ゲートウェイを持っており、ヨーロッパや北米を中心に決済サービスを提供しています。

Creditcallが解決しなければならなかった課題がいくつかあります。まず、初めてカード決済を実施するような小規模な加盟店が採用し得る低価格で安全性の高いソリューションが必要となりました。また、そうした小規模加盟店は長期契約で縛ることが困難なため、彼らの運用コストを低減するような効率的なサービスを申し込める仕組みが必要でした。

Creditcallが実際に適用したソリューションでは、まずCreditcallがリーダを提供して、加盟店が決済にスマートフォンやタブレットを利用できるようにしました。この仕組みの中でP2PEを実装することで、加盟店側が決済データを復号化することが不可能となることから、加盟店はデータを“持たない”ことになり、PCI DSSの監査対象から外れることとなります。このソリューションの中でタレスのHSMは、カードリーダの発送後にリモートから鍵生成と鍵投入を行うことを可能とし、また、Miura Systemsのカードリーダとの統合を非常に速くすることで、mPOSゲートウェイの開発工数を大きく減らすという付加価値を提供しています。

次に、日本を拠点に活躍されているロイヤルゲートの例を紹介します。ロイヤルゲートは安全で柔軟かつ拡張性の高いモバイル決済デバイスやソリューションを、その技術をもって提供しています。

ロイヤルゲートでは、まず、すべての加盟店をカバーするような柔軟性のあるモバイル決済ソリューションを必要としていました。また、接触・非接触のタイプを問わず、すべての発行カードに対応するソリューションを必要としていました。ロイヤルゲートの取り組みの重要なポイントは、世界で初めて非接触型カードに対応するmPOSのソリューションを提供したことです。

ロイヤルゲートがタレス製品の活用により獲得した付加価値は、DUKPTやP2PEを採用して厳格な鍵管理と高いセキュリティを実現できたこと、日本をはじめとするさまざまな国際基準に対応したセキュリティを実現したということ、さらに非常に高いパフォーマンスと拡張性を実現できたということです。ロイヤルゲートはこれにより、カードデータのアクセプタンスからモバイルのアプリケーション、データセンターに至るまで、ほぼすべてのポイントにわたる保護を確実に実現しました。

新しい技術を使ってビジネスを変革することは不可欠に
タレスとマクニカネットワークがmPOSやHCE導入に向けた展開をサポート

タレスはHCEのインフラのセキュリティを高めてきた経験から、HCEがイシュアにとってビジネス上の大きなメリットをもたらすと考えています。モバイル決済の仕組み全般を自社でコントロールできるということがまぎれもなく最大のメリットとなります。多数のキャリアや携帯事業者と連携・統合することなく、迅速かつ容易に複数端末やデバイスへのデプロイメントができますし、これをさまざまなプラットフォームでサポートして全ユーザーに対してフルカバレッジを提供する柔軟性を持つこともできます。

Host Card Emulation
Host Card Emulation

モバイル決済システムの成功の鍵はもちろん利便性、セキュリティ、すぐれたデザインを追求することにあります。その目標に向かって必要なのは、シンプルな見地から考え、モノを見て、サービスをゼロからつくることだと思います。金融サービス業界で働いている方々は、これまでと違うアプローチをとるのは危険ではないかと思いがちですが、それは間違った考えだと思います。これまでずっと使ってきたメソッドが、今後もずっと利便性があって安全であるとなぜ言えるのでしょうか。今日の世界において、ある企業が競争力をずっと持ち続けようとするならば、新しい技術を使ってビジネスを変革することは不可欠です。そして、新しい技術の活用によってお客様に付加価値を提供していかなければ、その企業が競争力を持ち続けることはできません。

タレスおよびマクニカネットワークスには、この分野の専門家が数多くおり、HSMの導入を支援していますので、お気軽にご相談ください。

⇒⇒前半へ戻る

※本記事は2016年3月12日に開催された「ペイメントカード・セキュリティフォーラム2016」のタレス e‐セキュリティ APAC シニアプロダクトマネジャー ジロウ シンドウ氏の講演をベースに加筆を加え、紹介しています。

お問い合わせ先
■タレスジャパン株式会社
thalese-セキュリティ事業部
〒107-0052 東京都港区赤坂2-17-7
赤坂溜池タワー8F
TEL 03-6234-8180
URL:https://jp.thales-esecurity.com/
Email : jpnsales@thales-esecurity.com

■マクニカネットワークス株式会社
macnicaThales 製品担当
〒222-8562 横浜市港北区新横浜1-5-5
マクニカ第2ビル
TEL 045-476-2010 FAX 045-476-2060
Email:thales-sales@cs.macnica.net
URL:http://www.macnica.net/thales/

関連記事

ペイメントニュース最新情報

ポータブル決済端末、オールインワン決済端末、スマート決済端末、新しい決済端末3製品をリリースしました(飛天ジャパン)

国内最大級のクレジットカード情報データベース(アイティーナビ)

「お金の流れを、もっと円(まる)く」決済ゲートウェイ事業のパイオニアとして、強固なシステムでキャッシュレス決済を次のステップへと推進します。(ネットスターズ)

国内最大級の導入実績を誇る決済代行事業者(GMOペイメントゲートウェイ)

決済シーンにdelight(ワクワク感)を!PCI P2PE 認定国内実績 No.1の「確かな信頼」を提供します(ルミーズ)
電子マネー、クレジット、QR・バーコード、共通ポイントなど、多数のキャッシュレス決済サービスをワンストップで提供(トランザクション・メディア・ネットワークス)
決済領域を起点に多様なビジネスニーズに応える各種ソリューションを提供(インフキュリオン)
ReD ShieldやSift等の不正検知サービスを提供し、お客様の不正対策を支援(スクデット)
BtoCもBtoBも。クレジットカード決済を導入するならSBIグループのゼウスへ。豊富な実績と高セキュリティなシステムで貴社をサポートいたします。(ゼウス)
TOPPANの決済ソリューションをご紹介(TOPPANデジタル)
多様な業界のニーズに対応した、さまざまなキャッシュレス・決済関連サービスを提供する総合決済プロバイダー(DGフィナンシャルテクノロジー)
決済業務の完全自動化を実現する「Appian」とクレジット基幹プラットフォームを合わせてご紹介!(エクサ)
チャージバック保証、不正検知・認証システムなどクレジットカード不正対策ソリューションを提供(アクル)

非対面業界唯一!!カード会社とダイレクト接続により、安心・安全・スピーディーで質の高い決済インフラサービスを提供。Eコマースの健全な発展に貢献する決済代行事業者(ソニーペイメントサービス)

stera terminalでお店のポイントがつけられる「VALUE GATE」(トリニティ)

Spayd スマートフォン、タブレットがクレジット決済端末に!(ネットムーブ)

DNPキャッシュレス 決済プラットフォームをご紹介(大日本印刷)

PAGE TOP