データマスキングとトークン化はどちらも機密データを保護しますが、解決する問題は異なります。マスキングは、実際の値を、元に戻す方法がない架空の値に置き換えます。これは、テスト、開発、および分析に役立ちます。トークン化は、実際の値を、安全な保管庫を通じて元の値にマッピングするトークンに置き換えます。これにより、本番の決済システムでカードデータを処理するための標準となります。
2 つを混同したり、もう一方が属する領域でいずれかを使用したりすると、一方ではワークフローの破損、もう一方では不必要な露出が発生する可能性があります。さらに悪いことに、非効率的なデータセキュリティ対策はデータ侵害の一因となる可能性があり、その平均コストは 500 万ドルに上り、封じ込めるのに 280 日以上かかる場合があります。
以下では、それぞれの方式の仕組み、可逆性とユースケースにおける両者の違い、および特定のデータセットに対してビジネスでどちらの方式が必要かを判断する方法について説明します。
この記事でわかること
データマスキングは、機密の値を、リアルな架空の値に恒久的に置き換えます。そのため、テストや分析などの本番以外の環境に適しています。
トークン化は、機密の値を、安全な保管庫を通じて元の値にマッピングするトークンに置き換えます。これにより、本番の取引でカードデータを保護するための標準となります。
特定のデータセットに対して間違った方式を選択すると、機能が損なわれたり、不必要なコンプライアンス上の露出が発生したりする可能性があります。正しい選択は、実際の値を取り出す必要があるかどうかによって異なります。
データマスキングとトークン化とは
データマスキングは、実際の値を、元の値のように見えて機能するものの、元の値とは何のつながりもない偽の値に交換します。決済セキュリティのコンテキストでは、データマスキングにより、カード会員の詳細やその他の機密データが隠されます。
トークン化は、機密の値をランダムに生成されたトークンに置き換え、トークンと元の値のマッピングを厳密に管理された別の保管庫に保存します。トークンは、元の値といかなる数学的関係も持ちません。トークンを盗んだ人は、その保管庫にアクセスできなければ、使えるものは何も得られません。
データマスキングとトークン化の違いとは
この違いは、システムが機能し続けるために、取り出せる場所のどこかに実際の値が存在する必要があるかどうかに帰結します。
どちらが適切かを判断する機能は次のとおりです。
可逆性: マスキングされたデータには、元の値に戻す方法がありません。トークン化されたデータは、トークンを発行した保管庫を通じて、元の値に戻すことができます。
ユースケース: マスキングは、テスト、開発、分析などの本番以外の環境に適しています。トークン化は、ビジネスで実際のデータを直接保存せずに、それに基づいて行動する必要がある、本番環境のワークフローに適しています。
保護の範囲: マスキングは、現実を反映する必要がなくなったデータを保護します。トークン化は、ビジネス自体のシステムの内部には存在しないものの、本物であるかのように機能する必要があるデータを保護します。
規制の適用可能性: マスキングは、不要な環境から実際の個人データを削除することで、EU のGDPRなどのフレームワークに基づくデータ最小化の原則を満たすのに役立ちます。トークン化は、Payment Card Industry Data Security Standard (PCI DSS) が、ビジネスのコンプライアンス評価のスコープを縮小するために明示的に評価するメカニズムです。
データマスキングとトークン化を使用するタイミング
実際の値が、使用されている環境で機能的な役割を果たさない場合は、マスキングを使用します。新しい決済画面をテストしている開発者、チャーンモデルを構築しているアナリスト、自動テストスイートを実行している品質保証エンジニアは皆、本物ではなくても本物のように動作するデータを必要としています。マスキングはそれらを提供し、露出するものが何も残らないため、リスクを完全に排除します。
後で機密の値に基づいて行動することがビジネスで純粋に必要な場合は、トークン化を使用します。そのニーズは、いくつかのシナリオで明らかになります。
継続課金: 毎月の料金を処理するサブスクビジネスでは、カード番号自体を保存せずに、サイクルごとに同じカードに請求する方法が必要です。
返金と不審請求の申し立て: 返金するカスタマーサービスチームは、完全なプライマリアカウント番号 (PAN) を引き出すことなく、特定の取引を参照する必要があります。
保存済みカードによる決済: リピーターの顧客はワンクリックの購入エクスペリエンスを期待しています。これは、ビジネスが保持しないカード番号の代わりとしてトークンが存在する場合にのみ機能します。
どの場合も、請求を完了するためにマスキングされた値のマスキングを解除することはできないため、マスキングは機能しません。
機密データを保護するための間違った方法を選択した場合のリスクとは
トークン化が属する領域でマスキングを使用すると、機能がすぐに損なわれます。マスキングされたカードデータに基づいて構築された継続課金システムには、翌月に顧客に請求する方法がありません。それを可能にする値がどこにも存在しなくなるためです。
マスキングが属する領域でトークン化を使用すると、不必要な露出という別の問題が発生します。ステージングシステムがマスキングされたデータの代わりにトークン化された本番データを取り込み、その環境に本番と同じアクセス制御がない場合、ビジネスでは実際のカード会員のデータが、実質的なメリットのない、セキュリティの低い設定へと拡大したことになります。コンプライアンス監査人は、PCI のスコープに含める必要がなかったシステムをそこに引き込むため、このパターンを警告する可能性があります。
どちらの方式がビジネスに適しているかをどのように判断するか
各データセットについて、1 つの質問から始めます。下流のシステムで実際の値を元に戻す必要があるか、ということです。答えが「いいえ」の場合、よりシンプルなツールであるマスキングが適しています。答えが「はい」の場合、可逆性が不可避な要件であるため、インフラを追加する価値があるトークン化を選択します。
いくつかの確認事項が、判断の裏付けとなります。
データの用途の追跡: 値に触れるすべてのシステムと、それぞれが実際のデータを必要としているか、または本物に見えるデータだけで十分かをリストアップします。
コンプライアンスの推進要因の確認: PCI DSS のスコープの縮小が目標である場合、規制当局が認めているメカニズムはトークン決済です。一方、テスト環境での GDPR スタイルのデータ最小化は、マスキングが適しています。
環境の分離への注目: 本番環境の取引を処理するシステムでは、通常はトークン化が求められます。本番以外の環境では、通常はマスキングが求められます。明確な理由なく両方を混在させると、リスクを排除するよりも増やす傾向があります。
Stripe を使用しているビジネスでは、Stripe の実装を通じて収集される決済データについて、すでにこの決定の一部が下されています。PAN は収集時にトークン化されるため、ビジネスでそのレイヤーを構築する必要はありません。ビジネスは、テストや分析で使用される内部の顧客レコードなど、マスキングが機能するその他の機密データをどうするかを決定するだけです。
Stripe Payments でできること
Stripe Payments は、統合型のグローバルな決済ソリューションです。成長著しいスタートアップからグローバル企業まで、オンラインや対面など、場所を問わず世界中での決済対応を可能にします。
Stripe Payments の特徴
決済エクスペリエンスの最適化: 事前構築済みの決済 UI、125 を超える決済手段へのアクセス、Stripe が構築したデジタルウォレットである Link により、摩擦のないカスタマーエクスペリエンスを構築し、数千時間のエンジニアリング時間を節約します。
新市場へのスピーディーな展開: 195 カ国、135 以上の通貨で利用可能な決済オプションにより、世界中の顧客にリーチし、多通貨管理の複雑さとコストを削減します。
対面とオンラインの決済を統合: オンラインと対面のチャネル全体でユニファイドコマース体験を構築し、顧客とのやり取りをパーソナライズし、ロイヤルティを高め、売上を拡大できます。
決済パフォーマンスの向上: コーディング不要の不正利用対策や、オーソリ成功率向上のための高度な機能を含む、カスタマイズ可能で設定が簡単な決済ツールを活用して、売上を増やせます。
柔軟で信頼性の高い成長基盤で迅速に前進: 99.999% の稼働時間実績と業界トップクラスの信頼性を備え、ビジネスの成長に合わせて拡張可能なプラットフォーム上で構築できます。
Stripe Payments のオンラインおよび対面決済について、詳しくはこちらをご覧ください。今すぐ 開始する場合はこちら。
この記事の内容は、一般的な情報および教育のみを目的としており、法律上または税務上のアドバイスとして解釈されるべきではありません。Stripe は、記事内の情報の正確性、完全性、妥当性、または最新性を保証または請け合うものではありません。特定の状況については、管轄区域で活動する資格のある有能な弁護士または会計士に助言を求める必要があります。