あらゆる規模のビジネスが成長を促進し、新しい市場を開拓するためにオンライン販売にますます依存するようになっているため、決済の不正利用にも直面する必要があります。不正利用者はより巧妙になっており、オンライン小売業者は収益を保護し、顧客の信頼を維持するために適応する必要があります。
ビジネスが EC の不正利用を理解して対処することが重要である理由を探り、すべてのチャネルで顧客に安全なショッピング体験を保証するための最新の傾向、戦略、およびベストプラクティスを強調します。
目次
- EC の不正利用とは?
- どのタイプのビジネスが EC の不正利用を懸念すべきですか?
- EC の不正利用のタイプと仕組み
- EC の不正利用の検出と防止
- EC の不正利用の傾向と将来の予測
- Stripe Radar でできること
- EC の不正利用に関するよくあるご質問
EC ストアでの不正利用とは
EC ストアでの不正行為とは、オンラインショッピングや取引の環境で発生する、さまざまな犯罪行為です。悪意のある人物が、デジタルコマースシステムの脆弱性を悪用したり、ビジネスや利用者を操ったりして、機密の個人情報や財務情報に不正にアクセスすることが含まれます。
EC ストアでの不正行為は、ビジネスとその利用者に深刻な損害をもたらす可能性があり、不正取引、金銭的な損失、影響を受けたビジネスの評判の低下につながります。オンラインで活動する事業者にとっては大きな懸念材料であり、顧客体験を棄損するだけでなく、利用者の信頼、セキュリティ、運営費、ビジネス全体の生存能力に悪影響を及ぼす可能性があります。
EC ストアでの不正行為に注意すべき業種
オンラインで活動するどのビジネスも、EC ストアでの不正行為のターゲットになる可能性がありますが、特定の業種は影響を受けやすい可能性があり、そのような業種は警戒を強化する必要があります。以下はその例です。
オンライン小売業者: ウェブサイトやオンラインプラットフォームを通じて直接顧客に製品やサービスを販売するビジネスは、取引の量が多く、機密性の高い顧客情報が収集されるため、高リスクにさらされます。
決済処理業者: クレジットカード処理サービスなど、買い手と売り手間の支払い取引を処理する企業は、取引のセキュリティと正確性を確保する責任があるため、不正利用に注意する必要があります。
デジタルコンテンツプロバイダー: ストリーミングサービス、電子書籍、ソフトウェアなどのデジタルプロダクトを提供するビジネスも、不正利用者がコンテンツへの不正アクセスや違法配信を試みる可能性があるため、標的となります。
サブスクリプションベースのサービス: オンラインコース、SaaS (Software-as-a-Service) 企業、会員制サイトなどのサブスクリプションモデルで運営されているビジネスは、不正なサインアップやサービスへの不正アクセスに注意する必要があります。
マーケットプレイスやオークションサイト: 複数の売り手と買い手間の取引を促進するオンラインプラットフォームは、偽の出品、偽造品、または不正な取引に関連する不正利用に注意する必要があります。
旅行・イベント予約サイト: フライト、ホテル、イベントなどの予約を提供するビジネスは、不正利用者が虚偽の予約を行ったり、盗まれたクレジットカード情報を使用したりすることに注意する必要があります。
これは潜在的に脆弱なビジネスの網羅的なリストではありません。さまざまなセクターのより多くのビジネスがオンライン決済の導入を開始するにつれて、EC の不正利用はより多くの場所で発生するようになります。
EC ストアでの不正行為の種類と仕組み
EC が急速に増加するにつれて、ビジネスは EC の不正利用によってもたらされる新しい課題に取り組んでいます。自社のビジネスと顧客を不正利用者から保護することは、現在、オンライン決済を導入するすべてのビジネスに必要とされています。
以下に、さまざまなタイプの EC の不正利用に関する詳細と、そのメカニズムと影響に関する洞察を示します。これらは、これらの脅威に効果的に対抗するために知っておくことが重要です。
|
不正利用のタイプ
|
内容と仕組み
|
影響を受けるビジネス
|
|---|---|---|
| 個人情報の盗難 | 不正利用者が他人の個人情報 (名前、住所、クレジットカード詳細) を使用して、不正な購入を行ったり、アカウントを開設したりします。情報は通常、データ侵害、フィッシング、またはソーシャルエンジニアリングを介して取得され、被害者になりすますために使用されます。 | オンラインで運営され、顧客情報を収集するすべてのビジネス (オンライン小売業者、サブスクリプションサービス、金融機関)。 |
| クレジットカードの不正利用 | 盗まれたクレジットカードを使用して不正な購入を行うこと。カードデータは、ハッキング、フィッシング、またはスキミングデバイスを介して取得され、不正な購入、偽造カード、または他の犯罪者への転売に使用されます。 | カード決済を受け付けるすべてのビジネス (オンライン小売業者、決済処理業者、デジタルコンテンツプロバイダー)。 |
| チャージバックの不正利用 (「フレンドリーフロード」) | 顧客が製品またはサービスを受け取った後、商品を保持しながら返金を受けるために、無効な理由 (たとえば、未配達や欠陥を不当に主張するなど) でクレジットカード会社に不審請求を申し立てます。 | オンライン小売業者、デジタルコンテンツプロバイダー、サブスクリプションベースのサービス。 |
| フィッシングとソーシャルエンジニアリング | 不正利用者が偽装されたメール、メッセージ、または偽のウェブサイト (フィッシング) を使用するか、信頼と感情を操作 (ソーシャルエンジニアリング) して被害者をだまし、ログイン資格情報または財務データを明らかにさせ、それが不正な購入または個人情報の盗難に使用されます。 | すべてのオンラインビジネス。特に、EC、金融サービス、ヘルスケア、政府機関、および教育機関。 |
| アカウント乗っ取りによる不正利用 | 不正利用者が (フィッシング、データ侵害、またはブルートフォース攻撃を介して) 顧客のアカウントに不正にアクセスし、それを使用して購入、配送先詳細の変更、またはアカウントアクセスの販売を行います。 | 顧客アカウントを持つビジネス (オンライン小売業者、マーケットプレイス、サブスクリプションサービス)。 |
| 返金の不正利用 | 不正利用者が、盗まれたアイテムや偽造品を返品したり、購入したことのないアイテムの返金を請求したり、使用済みのアイテムを新品として返品したり、小売業者とクレジットカード会社の両方から「二重取り」で返金を受け取ったりして、不正に返金を取得します。 | オンライン小売業者、デジタルコンテンツプロバイダー、サブスクリプションベースのサービス。 |
| アフィリエイトの不正利用 | アフィリエイトが不正な戦術 (クッキースタッフィング、広告の不正利用、偽のリード、ブランドの入札、クリックファーム、またはボット) を使用して、正当に権利のないコミッションを獲得します。 | アフィリエイトマーケティングプログラムを実行しているすべてのビジネス。特に EC ビジネス。 |
| 偽造品または偽物 | 偽造品は、不正なウェブサイト、ハイジャックされたマーケットプレイスの出品、または偽の偽造ブランドを介して、許可なくブランド名で販売されます。多くの場合、盗まれた画像、偽のレビュー、および誤った真正性の主張が使用されます。 | 高価値または認知度の高いブランドを持つビジネス。特に高級品、電子機器、医薬品、美容製品、スポーツ用品、自動車部品。 |
| ドロップシッピングの不正利用 | ドロップシッパーが買い手またはサプライチェーンパートナーを欺きます。製品の品質や入手可能性を偽ったり、注文のフルフィルメントを怠ったり、価格を吊り上げたり、盗まれた支払い情報を使用したりします。場合によっては、偽のストアフロントや盗まれたビジネスの ID を介して行われます。 | フルフィルメントをドロップシッピングに依存しているオンライン小売業者。 |
EC ストアでの不正行為の防止と検知
企業は、さまざまな脅威から自社と顧客を保護するために、EC での不正利用防止、検出、対応の各手法を組み合わせて使用しています。
|
手法
|
概要
|
主な技術
|
|---|---|---|
| 多要素認証 (MFA) | アカウントへのアクセスや決済を完了するために、2 つ以上の本人確認を要求します | 知識情報 (パスワード)、所持情報 (デバイスやトークン)、生体情報 (バイオメトリクス) |
| 機械学習と人工知能 | 大量のデータを分析してパターンを検出し、新たな不正利用の手口に適応します | 異常検出、リスクスコアリング、予測分析、行動分析、リアルタイムモニタリング、適応型学習 |
| セキュアなペイメントゲートウェイ | 顧客、企業、銀行間の支払いデータを暗号化して安全に送信します | 暗号化された取引処理 |
| SSL 証明書と暗号化 | ブラウザーとサーバー間で送信されるデータを保護します | 認証、暗号化、安全なブラウジングのインジケーター (南京錠/HTTPS)、SEO およびコンプライアンスのメリット |
| IP トラッキングと位置情報 | デバイスの位置情報に基づいて不審なアクティビティを特定します | 異常なパターンの検出、地域制限、住所確認、ジオベロシティチェック、デジタルアイデンティティ分析 |
| 速度チェック | 取引やログインの速度/頻度を監視し、異常なアクティビティにフラグを立てます | アカウント、IP、デバイス、またはカードレベルで適用 |
| 不正利用防止チーム | セキュリティ戦略と対応を監督する専任スタッフ | サイバーセキュリティ、データ分析、およびリスク管理の専門知識 |
| 定期的なセキュリティ監査と更新 | 脆弱性を特定し、コンプライアンスを確保します | 脆弱性評価、ペネトレーションテスト、コンプライアンス監査、パッチ管理、ベンダー評価 |
| 従業員のトレーニングと意識向上 | 人的エラーを減らし、セキュリティを意識した文化を構築します | アカウント登録時のトレーニング、フィッシング詐欺の意識向上、パスワードの運用、インシデント対応プロトコル |
| 顧客教育 | 顧客が自ら身を守るための知識を提供します | 安全なショッピングの実践、パスワードの衛生管理、フィッシング詐欺の認識、アカウントの監視 |
| チャージバック管理 | 不審請求の申し立てがなされた取引の経済的影響と頻度を軽減します | 不審請求の申し立ての解決プロセス、防止戦略 |
| 取引とユーザー行動の監視 | チャネル全体で不審なアクティビティをリアルタイムで検出します | リスクスコアリング、行動分析、アカウントの監視、クロスチャネルの監視 |
| 不正利用検出のルールとフィルター | リスク基準に一致する取引にフラグを立てるか、ブロックします | カスタマイズ可能なルール、動的しきい値、リアルタイムのスクリーニング、多層的なアプローチ |
| 住所とカードの確認システム | 決済時に請求先/カード会員の信頼性を確認します | AVS、CVV、3D セキュア、ペイメントゲートウェイの連携 |
| 業界のコラボレーション | 企業や組織間で不正利用のインテリジェンスを共有します | フォーラム、カンファレンス、サイバーセキュリティのパートナーシップ |
| バイオメトリクスと行動分析 | 身体的特徴と行動パターンを使用して身元を確認します | 指紋/顔認識、キーストローク/マウスの動きの分析 |
1. 多要素認証 (MFA)
多要素認証とは、2 段階認証 (2FA) とも呼ばれる、セキュリティ上のプロセスのことです。このプロセスでは、ユーザーはログインしたり、機密性の高い取引を完了させたりする際に、本人確認のために少なくとも 2 つの異なる形式の本人確認情報を提供するよう求められます。MFA を設定してセキュリティを一段階引き上げておけば、権限のないユーザーが 1 つの形式の本人確認情報に不正アクセスした場合でも、不正利用者がアカウントやシステムにアクセスするのが困難になります。
認証要素には、主に次の 3 つのカテゴリーがあります。
知識情報: これには、ユーザーが身元を証明するために提供する必要があるパスワード、PIN、またはセキュリティの質問が含まれます。
所持情報: これは、ハードウェアトークン、認証アプリを搭載したスマートフォン、スマートカードなど、ユーザーが所有する物理的なオブジェクトやデバイスを指します。
生体情報: これには、指紋スキャン、顔認識、音声パターンなど、ユーザー固有の生体認証識別子が含まれます。
MFA では通常、ユーザーがアクセスするためには、これらの要素から少なくとも 2 つを組み合わせる必要があります。たとえば、ユーザーはパスワード (記憶情報) を入力し、スマートフォン (所持情報) の認証アプリで生成されたワンタイムコードを入力しなければならない場合です。こうなると、攻撃者は複数の認証要素を侵害する必要があるため、不正アクセスがより困難となります。
2. 機械学習と人工知能
機械学習 (ML) と人工知能 (AI) は、大量のデータを分析し、パターンを特定し、進化するトレンドに適応する能力があるため、EC での不正利用防止および検出にますます使用されています。これらの技術により、潜在的な不正利用の検出の精度と効率が向上し、手動のレビューやルールベースのシステムへの依存度が軽減されます。
ここでは、ML と AI を EC ストアでの不正利用の防止と検知に応用する方法をいくつかご紹介します。
異常検出: ML アルゴリズムは、膨大な量の取引データを分析して、確立されたパターンから逸脱した異常または不審なアクティビティを特定できます。これらの異常には、さらに調査するためにフラグを立てることができます。
リスクスコアリング: AI システムは、取引履歴、ユーザーの行動、位置情報、デバイス情報などのさまざまな要因に基づいて、取引にリスクスコアを割り当てることができます。高リスクの取引には、手動による確認や追加の認証手段のためにフラグを立てることができます。
予測分析: 履歴データを使用し、パターンを特定することで、ML モデルは潜在的な不正なアクティビティを予測し、企業がリスクを軽減するための予防的な措置を講じることができるようにします。
行動分析: AI 搭載のシステムは、入力速度、マウスの動き、ブラウジングパターンなどのユーザーの行動を分析して、不正利用やアカウント乗っ取りの試みを示す可能性のある不一致を特定できます。
リアルタイムモニタリング: ML と AI は大量のデータをリアルタイムで処理できるため、潜在的な脅威の即時検出と対応が可能になります。
適応型学習: ML と AI の主な利点の 1 つは、不正利用者が使用する新しいトレンドや進化する手口を学習して適応する能力です。この継続的な学習プロセスは、不正利用検出システムの有効性を長期にわたって維持するのに役立ちます。
誤検知の削減: 従来のルールベースの不正利用検出システムは、多数の誤検知を生成し、顧客の不満や売上の損失につながる可能性があります。ML と AI は、より広範な要因を考慮し、新しい情報に動的に調整することで、不正利用検出の精度を向上させることができます。
3. 安全なペイメントゲートウェイ
セキュアなペイメントゲートウェイは、顧客、企業、金融機関の間でのオンライン決済の安全な処理を促進します。これらのゲートウェイは、クレジットカード番号や銀行口座の詳細などの機密の金融情報が暗号化され、安全に送信されることを保証し、不正アクセス、データ侵害、および不正利用を防ぎます。
4. SSL 証明書と暗号化
Secure Sockets Layer (SSL) 証明書は、ウェブサイトの身元を認証し、ユーザーのブラウザーとウェブサイトのサーバーとの間に暗号化された接続を確立するデジタル証明書です。SSL 証明書と暗号化が安全なオンライン通信にどのように貢献するかを以下に示します。
認証: SSL 証明書は、ドメイン名が正しい組織に登録されていることを確認することで、ウェブサイトの身元を検証します。これにより、ユーザーは悪意のある詐欺師ではなく、目的のウェブサイトと通信していることを信頼できます。
暗号化: SSL 証明書は、ユーザーのブラウザーとウェブサイトのサーバー間で送信されるデータを安全に暗号化する暗号化アルゴリズムの使用を促進します。これにより、ログイン資格情報、クレジットカード番号、個人データなどの機密情報が機密に保たれ、権限のない第三者に傍受されたり読み取られたりすることはありません。
安全なブラウジング体験: SSL 証明書を持つウェブサイトは、ユーザーのブラウザーに南京錠のアイコンまたは緑色のアドレスバーを表示し、接続が安全であることを示します。この視覚的な手がかりにより、ユーザーは自分の情報が保護されていることを確信できます。
信頼性と信用の向上: SSL 証明書を取得して暗号化を使用することで、ウェブサイトがユーザーのデータとプライバシーの保護に取り組んでいることを示し、ユーザーとの信頼関係を構築します。これにより、ユーザーの信頼、コンバージョン率、および顧客ロイヤルティが向上する可能性があります。
SEO のメリット: Google などの検索エンジンは、アルゴリズムのランキング要素として SSL 証明書と安全な接続を考慮しています。SSL 証明書を持つウェブサイトは、検索エンジンのランキングが向上し、認知度が高まり、トラフィックが増加する可能性があります。
コンプライアンス: クレジットカード情報を処理するための Payment Card Industry Data Security Standard (PCI DSS) などの多くの業界や規制では、機密データを保護するために SSL 証明書と暗号化の使用が義務付けられています。
SSL 暗号化を導入するには、ウェブサイトの所有者は信頼できる認証局から SSL 証明書を取得し、ウェブサーバーにインストールする必要があります。インストールすると、サーバーは SSL 証明書を使用してユーザーのブラウザーとの暗号化された接続を確立し、送信されるすべてのデータが安全であり、不正アクセスから保護されていることを確認します。
5. インターネットプロトコル (IP) トラッキングと位置情報
IP トラッキングと位置情報は、IP アドレスを使用して、インターネットに接続されているデバイスの地理的な場所を特定する手法です。これらの方法は、企業が不正な取引や不正アクセスを示す可能性のある異常または不審なアクティビティを特定するのに役立つため、EC での不正利用防止と検出に広く採用されています。
ここでは、IP 追跡と地理位置情報を EC ストアのセキュリティに活用するいくつかの方法をご紹介します。
異常なパターンの検出: IP アドレスと位置情報データを監視することで、短期間に異なる場所からの複数の取引が行われたり、見知らぬ場所からのログインが試行されたりするなど、不正利用やアカウント乗っ取りの試みを示す可能性のある不審なアクティビティを発見できます。
位置情報に基づく制限: 企業は、位置情報フィルターを設定して、不正利用率の高い特定の国や地域からの取引やアクセス試行をブロックし、不正利用のリスクを軽減できます。
住所確認サービス: IP アドレスからの位置情報データと、決済時に顧客が提供した請求先住所を比較することで、不一致を検出し、不正な取引を防ぐことができます。
デジタルアイデンティティ分析: IP トラッキングと位置情報を、デバイスフィンガープリントなどの他のデータポイントと組み合わせて、ユーザーのより包括的なデジタルアイデンティティを作成できます。これにより、企業は取引に関連するリスクをより正確に評価し、潜在的な不正利用を特定できます。
ジオベロシティチェック: 連続した取引やログイン試行の時間と距離を監視することで、不審なアクティビティの検出に役立ちます。たとえば、ユーザーがある国で買い物をし、非現実的な時間枠内に別の国で別の買い物をした場合、アカウントが侵害されたか、クレジットカード情報が盗まれたことを示している可能性があります。
カスタマイズされたユーザー体験: 位置情報データを使用して、ユーザーの場所に基づいてコンテンツ、言語、および通貨のオプションをパーソナライズし、全体的な顧客体験を向上させることができます。
規制コンプライアンス: 一部の企業は、データのプライバシー、課税、またはコンテンツの制限に関連する現地の法律や規制を遵守する必要があります。IP トラッキングと位置情報は、ユーザーの場所を特定し、適切なルールを適用することで、これらのコンプライアンス要件を適用するのに役立ちます。
不正利用の防止および検出戦略に IP トラッキングと位置情報を組み込むことで、EC 企業のセキュリティ対策が強化され、不正利用のリスクが軽減され、全体的な顧客体験が向上します。また、企業が現地の規制を遵守するのにも役立ちます。
6. 速度チェック
速度チェックは不正行為を防止・検知するための技術の 1 つで、ユーザーまたはデバイスに関連する取引やログインなどのオンラインアクティビティの速度と頻度を監視し、分析します。このチェックは、不正行為やアカウントの乗っ取り行為を示唆している可能性のある異常なパターンや不審なパターンを特定するのに役立ちます。速度チェックは、ユーザーアカウント、IP アドレス、デバイス、クレジットカードなど、さまざまなレベルで実施できます。
7. 不正防止対策チーム
不正利用防止チームは、さまざまな種類のオンラインの脅威から企業や顧客を保護する包括的なセキュリティ戦略を策定し、実施します。これらのチームは、サイバーセキュリティ、データ分析、リスク管理などの分野の専門家で構成され、協力して潜在的な不正なアクティビティを監視、検出、および対応します。彼らは、組織のセキュリティ対策が引き続き有効で適応性があることを確認するために、新たな不正利用のトレンド、テクノロジー、およびベストプラクティスを最新の状態に保つ責任があります。
8. セキュリティの定期的な監査と更新
セキュリティを定期的に監査して更新すると、潜在的な脆弱性を特定し、現行のセキュリティ管理の有効性を評価して、最新のセキュリティ標準とベストプラクティスを維持できるようになります。
ここでは、EC ストアがセキュリティの定期的な監査とアップデートを行う際の重要点を大まかに示します。
脆弱性評価: 定期的なセキュリティ監査では、EC プラットフォーム、サーバーインフラ、アプリケーションをスキャンし、サイバー犯罪者に悪用される可能性のある脆弱性、設定ミス、弱点などをテストします。このプロセスにより、ビジネスは重要なセキュリティ問題に優先的に対処し、不正利用やデータ漏えいのリスクを最小限に抑えることができます。
ペネトレーションテスト: ペネトレーションテスト (別名エシカルハッキング) では、サイバーセキュリティの専門家が現実世界の攻撃をシミュレートし、セキュリティ対策の有効性を評価して、改善が必要な領域を特定します。
コンプライアンス監査: ビジネスは、EC プラットフォームが PCI DSS、GDPR (一般データ保護規則)、その他の業界特有の規制などの関連するセキュリティ基準に準拠していることを確認する必要があります。定期的なコンプライアンス監査は、ビジネスがコンプライアンス状態を維持し、潜在的な罰金や罰則を回避するのに役立ちます。
セキュリティポリシーのレビュー: セキュリティポリシーと手順を定期的に見直し、更新することで、ビジネスは進化する脅威に適応し、すべての従業員が安全な EC 環境を維持する上での役割と責任を確実に認識できるようになります。
パッチ管理: ソフトウェア、プラグイン、システムを最新のセキュリティパッチで定期的に更新することは、既知の脆弱性に対処し、サイバー攻撃のリスクを軽減するために重要です。堅牢なパッチ管理プロセスにより、更新をタイムリーかつ効率的に適用でき、ダウンタイムや互換性の問題が発生する可能性を最小限に抑えることができます。
サードパーティベンダーの評価: 決済代行業者やクラウドサービスプロバイダーなどのサードパーティベンダーは、EC 環境に潜在的な脆弱性をもたらす可能性があるため、ビジネスはこれらのベンダーのセキュリティ対策とコンプライアンスを評価する必要もあります。
9. 従業員のトレーニングと意識向上
従業員は、機密性の高い顧客データの処理、重要なシステムへのアクセス、顧客とのやり取りを頻繁に行うため、EC プラットフォームとビジネス両方のセキュリティと完全性を維持する上で重要な役割を果たします。定期的なトレーニングを実施し、セキュリティのベストプラクティスに関する意識を高めることで、組織は警戒を怠らない文化を醸成し、セキュリティインシデントや不正利用につながる可能性のある人為的エラーの発生確率を減らすことができます。
ここでは、EC ストアにおける従業員のトレーニングと意識向上について、重要な点をいくつか取り上げます。
アカウント登録時のトレーニング: 新入社員はアカウント登録プロセスの一環としてセキュリティトレーニングを受け、最初から組織のセキュリティポリシー、手順、ベストプラクティスを認識している必要があります。
継続的な学習: セキュリティトレーニングを定期的に更新し、強化することで、従業員は新たな脅威、新技術、進化するセキュリティのベストプラクティスについて最新情報を把握できます。これには、ワークショップ、ウェビナー、またはオンライントレーニングモジュールなどが含まれます。
フィッシングに関する認識: 従業員は、フィッシングメール、ソーシャルエンジニアリング攻撃、および機密情報やシステムへの不正アクセスを試みるサイバー犯罪者が使用するその他の一般的な手口を認識し、報告できるようにトレーニングを受ける必要があります。
強力なパスワードのプラクティス: 安全性の高い一意のパスワードの作成と MFA の使用について従業員をトレーニングすることで、EC システムや顧客データへの不正アクセスのリスクを大幅に軽減できます。
データ処理とプライバシー: 従業員は、機密性の高い顧客情報を安全に保管、処理、送信する方法や、GDPR や CCPA (カリフォルニア州消費者プライバシー法) などのデータ保護規制を遵守する方法など、適切なデータ処理とプライバシーのプラクティスについてトレーニングを受ける必要があります。
インシデント対応: 従業員は組織のインシデント対応計画に精通し、セキュリティ侵害を特定した場合や不正なアクティビティが疑われる場合にどのような手順を踏むべきかを知っておく必要があります。
セキュリティ文化: 組織内でセキュリティを意識する文化を育成することで、従業員は安全な EC 環境を維持する責任を持ち、潜在的なセキュリティの問題や懸念を報告するようになります。
定期的な評価と更新: 従業員トレーニングプログラムの有効性を評価し、フィードバックや新たな展開に基づいて改善を行うことで、トレーニングの関連性と有効性を維持できます。
従業員のトレーニングおよび意識向上プログラムにより、従業員はセキュリティの脅威や不正利用に対する防御の最前線として行動できるようになります。結果として、顧客にとってより安全で信頼できるオンラインショッピング環境が実現し、全体として不正利用に強く効率的な業務が可能になります。
10. 顧客教育
顧客教育には、安全なオンラインショッピング体験を促進し、EC ストアの不正利用から顧客を保護する効果があります。必要な情報と手段を事業者から顧客に提供することで、顧客が十分な情報に基づいて意思決定を下し、自身の個人情報を保護して、不正利用やセキュリティ上の脅威の可能性を察知できるよう支援することが可能です。
ここでは、EC ストアでの不正利用対策を強化できる顧客教育の方法をいくつかご紹介します。
安全なオンラインショッピングのプラクティス: 信頼できるウェブサイトでのみ買い物をする、HTTPS や SSL 証明書などのセキュリティインジケーターを確認する、取引時に公共の WiFi を使用しないなど、安全なオンラインショッピングのプラクティスについて顧客を教育します。
強力なパスワードの習慣: 顧客に、アカウントの強力で一意のパスワードを作成し、可能な限り MFA を使用するよう促します。これにより、不正アクセスやアカウント乗っ取りを防ぐことができます。
フィッシングとソーシャルエンジニアリングの認識: 機密情報を漏らしたり悪意のあるリンクをクリックさせたりしようとするフィッシングメールやソーシャルエンジニアリング攻撃を特定し、報告する方法を顧客に教えます。自社が顧客とコミュニケーションをとる方法 (およびとらない方法) を顧客が確実に理解できるようにします。
安全な決済手段: クレジットカードやデジタルウォレットなどの安全な決済手段を使用するメリットについて顧客に知らせます。これらの手段では多くの場合、追加の不正利用対策と不審請求の申し立て解決オプションが提供されます。
アカウントの監視: 不正な取引や個人情報の変更がないか確認するなど、アカウントのアクティビティを定期的に監視するよう顧客に促します。
プライバシーの認識: 個人情報を保護することの重要性と、ビジネスが関連するプライバシー規制を遵守してデータを処理する方法について顧客を教育します。
不審なアクティビティの報告: 不正な取引、フィッシングの試み、アカウント乗っ取りの試みなどの不審なアクティビティを、ビジネスや関係当局に報告する方法について、明確な指示を顧客に提供します。
セキュリティ更新とアラート: ニュースレター、ブログの投稿、またはソーシャルメディアの更新を通じて、新しいセキュリティ機能、潜在的な脅威、または EC プラットフォームのプライバシーポリシーの更新について顧客に情報を提供し続けます。
11. チャージバック管理
チャージバックは、顧客が取引について不審請求を申し立て、カード発行会社から顧客に資金が返金された場合に発生します。これは、不正な取引、製品に対する不満、配送の問題など、さまざまな理由で発生する可能性があります。チャージバック管理は、ビジネスがチャージバックの財務上の影響を軽減し、将来の申し立ての可能性を減らし、決済代行業者やカードネットワークとの健全な関係を維持するのに役立ちます。
チャージバックの防止について、詳細はこちらの記事をご覧ください。
12. 取引とユーザー行動の監視
取引とユーザー行動を監視することで、不審な行動をリアルタイムで特定して対応できます。取引パターンやログイン試行などのユーザー行動を追跡して分析することで、不正利用の可能性や、アカウントの乗っ取り行為、その他のセキュリティ上の脅威を検知できます。
ここでは、取引とユーザー行動を監視するための方法をいくつかご紹介します。
リスクスコアリング: 取引額、店舗、デバイス、過去の購入履歴などの要因に基づいて取引にリスクスコアを割り当てることで、ビジネスは不正利用の可能性がある取引を特定し、適切な行動をとることができます。
リアルタイムの監視: 取引とユーザーの行動をリアルタイムで継続的に監視することで、ビジネスは潜在的な脅威を迅速に検出して対応し、財務上の損失と風評被害を最小限に抑えることができます。
行動分析: 閲覧パターン、マウスの動き、キーストロークのダイナミクスなどのユーザーの行動を分析することで、ビジネスは潜在的な不正行為者やボットを特定できます。それらの行動は真正な顧客の行動と大きく異なる場合があるためです。
アカウントの監視: 複数回のログイン失敗、個人情報の変更、通常とは異なる取引パターンなどの異常なアクティビティがないか、ユーザーアカウントを定期的に監視することで、潜在的なアカウント乗っ取りや不正利用の試みを検出できます。
クロスチャネル監視: ウェブ、モバイル、ソーシャルメディアなどの複数のチャネルでユーザーの行動を監視することで、ビジネスは顧客とのやり取りや潜在的な不正利用パターンをより包括的に把握できます。
13. 不正検知のルールとフィルターの設定
不正利用の検出ルールとフィルターを設定すると、ビジネスは潜在的に不審なアクティビティや取引をタイムリーに特定して対応することができます。不正利用を示す可能性のある特定の基準としきい値を定義することで、ビジネスはこれらのパターンに一致する取引にフラグを付けたり、ブロックしたりできます。
EC ストアビジネスでの不正利用を検知するためのルールとフィルターの仕組みには、以下のようなものが含まれます。
カスタマイズ可能なルール: 取引規模、顧客のデモグラフィック、商品タイプ、過去の不正利用パターンなど、ビジネス固有のリスク要因に基づいて、カスタマイズされた不正利用検出ルールを作成します。これらのルールは、変化する不正利用の傾向とビジネスニーズに適応できるように調整可能である必要があります。
動的しきい値: 取引額、取引頻度、速度チェックなど、さまざまなリスクインジケーターに動的しきい値を実装します。これにより、誤検知を防ぎ、正当な取引が誤って不正としてフラグ付けされるのを防ぐことができます。
リアルタイムのスクリーニング: 不正利用の検出ルールとフィルターをリアルタイムで適用して、潜在的な脅威を迅速に特定して対応し、ビジネスや顧客への不正利用の影響を最小限に抑えます。
機械学習と AI: 不正利用検出システムに機械学習と人工知能のアルゴリズムを組み込み、過去のデータから継続的に学習して新しい不正利用パターンに適応させます。これにより、時間の経過とともにルールとフィルターの精度と有効性が向上します。
多層的アプローチ: ルール、フィルター、および IP 追跡、ジオロケーション、デバイスフィンガープリント、多要素認証などのその他の不正利用防止手法を組み合わせて使用し、包括的で堅牢な不正利用検出システムを構築します。
定期的なレビューと最適化: 不正利用の検出ルールとフィルターの有効性を定期的にレビューおよび分析し、必要に応じて調整することで、新たな不正利用の傾向に対処し、誤検知を減らし、真正な顧客への影響を最小限に抑えます。
他のツールとの連携: 不正利用の検出ルールやフィルターを、安全なペイメントゲートウェイ、SSL 暗号化、顧客認証システムなどの他の不正利用防止ツールやリスク管理ツールと連携させて、まとまりのある包括的なセキュリティ戦略を構築します。
14. 住所・カード確認システムの採用
住所とカードの確認システムを採用すると、決済プロセス中に顧客が提供した情報とカード発行会社に登録されている情報が比較され、使用されているカードが正当であり、購入しようとしている個人のものであることが保証されます。
ここでは、EC ストア事業者が取引を検証するための方法をいくつかご紹介します。
住所確認システム (AVS): AVS は、顧客が提供した請求先住所をカード発行会社に登録されている住所と照合するために、決済代行業者が使用するツールです。住所が一致しない場合、取引にフラグが立てられたり、拒否されたりする可能性があり、不正利用のリスクを軽減できます。
カード確認コード (CVV): CVV はクレジットカードやデビットカードに記載されているセキュリティ機能であり、カードごとに一意の 3 桁または 4 桁のコードで構成されます。決済プロセス中に顧客に CVV の入力を義務付けることで、ビジネスは購入を行っている人物がカードを物理的に所持していることを確認でき、盗まれたカード情報を使用した不正な取引の可能性を減らすことができます。
3D セキュア (3DS): 3D セキュアは、オンラインのクレジットカードやデビットカード取引に対する追加のセキュリティレイヤーです。これには、ワンタイムパスワードまたは生体認証を通じて顧客に本人確認を求める認証プロセスが含まれ、カード会員本人が購入していることを保証します。3D セキュアプロトコルの例には、Visa の Verified by Visa、Mastercard の Mastercard SecureCode、American Express の SafeKey などがあります。
ペイメントゲートウェイとの連携: 住所とカードの確認システムをペイメントゲートウェイと連携させると、顧客にとって簡単で安全な決済プロセスを構築できると同時に、不正な取引のリスクを軽減できます。
セキュリティとユーザー体験のバランス: 住所とカードの確認システムを採用することは不正利用の防止に役立ちますが、セキュリティ対策とスムーズなユーザー体験のバランスをとることも重要です。確認プロセスが厳しすぎると、誤った拒否が発生し、顧客の不満につながる可能性があります。確認プロセスを定期的にレビューして最適化することは、このバランスを達成するのに役立ちます。
15. 他の事業者や業界団体とのつながり
他のビジネスや業界団体とつながることは、EC ビジネスにとって不正利用と闘うための貴重な戦略になり得ます。協力して情報を共有することで、ビジネスはお互いの経験から学び、新たな不正利用の傾向に関するインサイトを得て、不正利用の防止と検出におけるベストプラクティスを採用できます。この協力的なアプローチは、より強力で安全な EC エコシステムの構築に役立ちます。
業界のフォーラムに参加したり、カンファレンスに出席したり、専門家のネットワークや協会に参加したりすることで、ビジネス、決済代行業者、セキュリティの専門家、法執行機関間のコミュニケーションとコラボレーションを促進できます。不正利用のパターン、戦術、および緩和手法に関する情報を共有することで、ビジネスは変化する脅威の一歩先を行き、より効果的な不正利用防止戦略を策定できます。
16. 生体認証と行動分析の活用
EC の不正利用防止に生体認証と行動分析を活用することは、顧客の身元を確認し、潜在的な不正利用を検出する強力で高度な手段となります。これらのテクノロジーは、固有の身体的特徴やユーザーの行動パターンを分析してユーザーを認証し、悪意のある行為者が複製や回避を行うことが困難なセキュリティレイヤーを追加します。
生体認証とは、指紋、顔認識、音声パターンなどの身体的特徴を使用してユーザーの身元を確認する技術です。昨今のスマートフォンをはじめとする多くのデバイスには生体認証センサーが搭載されており、顧客は認証プロセスにおいてこれらの機能を容易に利用できます。EC 事業者は生体認証をセキュリティ対策に組み込むことで、顧客確認の精度を高め、不正アクセスやアカウントの乗っ取りのリスクを軽減することが可能です。
他方、行動分析では、ユーザー行動のパターン、たとえば、マウスの動き、キーストロークダイナミクス、閲覧傾向、ページ滞在時間などを分析します。悪意のある行為者は、多くの場合、標準的な行動とは明確に異なる行動を取ります。そのため、上記のようなパターンに注目することで、本物の顧客と不正行為者とを区別しやすくなります。これらのパターンを監視・分析することで、EC ストア事業者は、不正利用の可能性がある行動をリアルタイムで検知して対応し、金銭的損失と組織の評判の低下を最小限に抑えることができます。
こうした追加的な戦略を、既存の不正防止、検知、対応の枠組みに組み込むことで、セキュリティ対策をさらに強化し、EC ストアでの不正利用から自社と顧客を守ることができるのです。
EC ストアでの不正行為の傾向と今後の予測
EC ストアでの不正行為の予防と事前対策のために、理解しておかなければならないことがあります。それは、EC ストアでの不正行為の手口や、ほとんどのビジネスで最近の脆弱性が見つかる可能性がある場所に関する傾向と背景です。最新の情報を把握しておく必要があります。
EC ストアでの不正行為の手口や、脅威への対策に影響する最新の傾向をいくつか説明します。
攻撃の巧妙化: 不正利用者は常に新しい戦術を開発し、その方法を洗練させているため、ビジネスや顧客が不正利用を検出して防ぐことがますます困難になっています。
モバイルコマースの不正利用の増加: モバイルショッピングの人気が高まるにつれて、不正利用者はモバイルプラットフォームに焦点を移しています。ビジネスは、モバイルコマースに関連する独自の課題に対処するために、不正利用防止対策を適応させる必要があります。
AI と機械学習の使用の増加: ビジネスは、膨大な量のデータを分析し、不正利用のパターンをより効率的に特定するために、AI や機械学習ツールをますます使用するようになっています。しかし、不正利用者もこれらのテクノロジーを使用して、より正確な攻撃を行っています。
アカウント乗っ取りによる不正利用の増加: ダークウェブで利用できるデータ侵害や個人情報が増えるにつれて、アカウント乗っ取りによる不正利用は増加し続けると予想されます。犯罪者はこの情報を使用してオンラインアカウントにアクセスして不正アクセスし、不正な取引やその他の悪意のある活動につながります。
データセキュリティとプライバシー規制への注目の高まり: データのプライバシーとセキュリティに対する顧客の意識が高まるにつれて、ビジネスはより厳格な規制を遵守し、顧客データを保護して不正利用を防ぐためにより堅牢なセキュリティ対策に投資する必要があります。
コラボレーションと情報共有: ビジネス、金融機関、法執行機関は、EC の不正利用により効果的に対抗するために、ますますコラボレーションし、情報を共有するようになります。これには、進化する脅威の状況に対処するための専用のタスクフォースや業界全体でのイニシアチブの確立が含まれる場合があります。
生体認証と行動分析の役割の拡大: フィンガープリントや顔認識などの生体認証、およびデバイスやプラットフォームとのユーザーのやり取りを評価する行動分析は、不正利用の検出と防止の取り組みにおいてより重要な役割を果たすようになります。
これらの傾向と予測は、ビジネスと不正利用者の両方が新しいテクノロジー、顧客の行動、市場の状況に適応するにつれて、EC の不正利用が変化し続けることを示しています。ビジネスが新たな傾向について常に最新の情報を把握し、堅牢な不正利用の防止および検出戦略に投資して、自社と顧客を保護することが重要です。
Stripe Radar でできること
Stripe Radar により、Stripe のグローバルネットワークのデータでトレーニングされた AI を活用して、不正利用を防止し、成長を促進できます。Radar を導入することで、収益に悪影響が及ぶ前に、顧客のライフサイクル全体を通じてビジネスを不正利用から保護すると同時に、より多くの正当な顧客と支払いを承認できるようになります。
Radar の特徴
不正利用による損失の防止: Radar の AI は、Stripe のグローバルネットワークにおける年間 1.9 兆ドルを超える取引から学習し、個々のビジネスが単独では捕捉できない可能性のある不正利用パターンを特定してブロックします。
進化する不正利用攻撃に対する保護の統合: Radar は、取引の不正利用、アカウントの不正利用、顧客の不正行為に対する保護を 1 つのソリューションに統合しているため、主要な不正利用タイプ全体で包括的な保護を確立できます。
不正利用の進化への適応: Radar は、ファーストパーティの不正行為からエージェント型取引まで、変化する不正利用パターンに継続的に適応し、新たな脅威からビジネスを保護します。
既存の技術スタックでの利用: Stripe の支払いにおいて、追加の実装なしで Radar を使用できます。また、Stripe で支払いを処理するかどうかにかかわらず、プログラム可能な API を通じて Radar のインテリジェンスにアクセスすることも可能です。
EC の不正利用に関するよくあるご質問
ビジネスオーナーが保護を維持するためによく抱く疑問に対する回答を以下に示します。
この記事の内容は、一般的な情報および教育のみを目的としており、法律上または税務上のアドバイスとして解釈されるべきではありません。Stripe は、記事内の情報の正確性、完全性、妥当性、または最新性を保証または請け合うものではありません。特定の状況については、管轄区域で活動する資格のある有能な弁護士または会計士に助言を求める必要があります。