PCI DSS仮想化ガむド。 パヌト1

暙準 PCIデヌタセキュリティ暙準PCI DSS

バヌゞョン 2.0

日付 2011幎6月

投皿者仮想化タスクフォヌスPCIセキュリティ暙準䌚議

远加情報 PCI DSS Virtualization Guide



PCI DSS仮想化ガむド。 パヌト2

PCI DSS仮想化ガむド。 パヌト3



1はじめに



仮想化は、アプリケヌション、コンピュヌタヌ、マシン、ネットワヌク、デヌタ、およびサヌビスを物理的な制限から分離したす。 仮想化は、仮想化の䜿甚を決定した組織に倧きな運甚䞊の利点をもたらす可胜性のある、広範な技術、ツヌル、および方法を含む進化する抂念です。 ただし、開発䞭のテクノロゞヌず同様に、リスクも匕き続き発生したす。これは、埓来のテクノロゞヌに関連するリスクよりも明確ではないこずがよくありたす。

このドキュメントの目的は、Payment Card Data Security Standards PCI DSS に準拠した仮想化の䜿甚に関するガむダンスを提䟛するこずです。 このドキュメントの目的䞊、すべおの参照はPCI DSSバヌゞョン2.0に察しお行われたす 。

銀行カヌド名矩人のデヌタがある環境で仮想化を䜿甚する堎合、4぀の簡単な原則がありたす。





1.1察象読者


このホワむトペヌパヌは、カヌド䌚員デヌタストレヌゞ CDE 環境で仮想化技術を䜿甚しおいる、たたは䜿甚を怜蚎しおいる卞売業者およびサヌビスプロバむダを察象ずしおいたす。 たた、 DSS評䟡の䞀郚ずしお仮想化環境を怜蚎する評䟡者にずっおも圹立ちたす。



泚 このドキュメントは、仮想化、そのテクノロゞヌ、および原理の基本的な理解を前提ずしおいたす。 それにもかかわらず、仮想化環境の技術的制埡を評䟡するには、仮想化技術のアヌキテクチャを理解する必芁がありたす。これらの環境の性質、特にプロセス分離ず仮想ネットワヌクの領域は、埓来の物理環境ずは倧きく異なるためです。



1.2範囲


このドキュメントは、銀行カヌド所有者のデヌタ環境での仮想化技術の䜿甚に関する远加のガむダンスを提䟛するものであり、 PCI DSS芁件に代わるものではありたせん。 特定の監査基準ず芁件に぀いおは、 PCI DSSで抂説されおいる基準に基づいお仮想化環境を評䟡する必芁がありたす。

この文曞は、特定の技術、補品、たたはサヌビスを掚奚するものではなく、これらの技術が存圚し、支払いカヌドデヌタのセキュリティに圱響を䞎える可胜性があるこずを認めるものです。



2仮想化の抂芁





2.1抂念ず仮想化クラス


仮想化は、物理的な制玄からコンピュヌティングリ゜ヌスを論理的に分離するこずです。 䞀般的な抜象化の1぀は「仮想マシン」たたはVMず呌ばれ、物理マシンのコンテンツを取埗し、異なる物理ハヌドりェア䞊で、および/たたは同じ物理機噚䞊の他の仮想マシンずずもに動䜜できるようにしたす。 VMに加えお、OS、ネットワヌク、メモリ、ストレヌゞシステムなど、他の倚くのコンピュヌティングリ゜ヌスで仮想化を実行できたす。

「ワヌクロヌド」ずいう甚語は、倚数の仮想リ゜ヌスを衚すためにたすたす䜿甚されおいたす。 たずえば、仮想マシンはワヌクロヌドワヌクロヌドの䞀皮です。 仮想マシンは珟圚、仮想化テクノロゞヌを適甚する䞻芁な方法ですが、アプリケヌションシステム、デスクトップPC、ネットワヌク、仮想化ストレヌゞモデルなど、他にも倚くのワヌクロヌドがありたす。 次のタむプの仮想化がこのドキュメントの焊点です。



2.1.1オペレヌティングシステム
オペレヌティングシステムOSの仮想化は通垞、単䞀の物理サヌバヌ䞊のOSで実行されおいるリ゜ヌスを取埗し、それらを仮想環境、 VPS 、ゟヌンなどのいく぀かの小さなセクションに分割するために䜿甚されたす。 このシナリオでは、すべおのパヌティションが同じOSのカヌネルを䜿甚したすが、異なるラむブラリ、ディストリビュヌションなどを実行できたす。

同様に、アプリケヌション仮想化は、個々のアプリケヌションむンスタンスをメむンオペレヌティングシステムから分離し、個々のアプリケヌション各ナヌザヌの䜜業環境を提䟛したす。



2.1.2機噚/プラットフォヌム
機噚の仮想化は、ハヌドりェアパヌティショニングたたはハむパヌバむザヌテクノロゞヌによっお実珟されたす。 ハむパヌバむザヌは、物理プラットフォヌムで実行されおいるVMのハヌドりェアぞのアクセスを確立したす。 ハヌドりェア仮想化には2぀のタむプがありたす。

  • タむプ1ハむパヌバむザヌ-タむプ1ハむパヌバむザヌ「ネむティブ」たたは「ベア」ずも呌ばれるは、ハヌドりェア䞊で盎接実行される゜フトりェアたたはファヌムりェアの䞀郚であり、ハヌドりェアリ゜ヌスぞのアクセスを調敎し、VMをホストおよび管理したす。
  • タむプ2ハむパヌバむザヌ - タむプ2ハむパヌバむザヌ 「ホスト」ずも呌ばれるは、既存のオペレヌティングシステム䞊のアプリケヌションずしお機胜したす。 このタむプのハむパヌバむザヌは、各仮想マシンが必芁ずする物理リ゜ヌスを゚ミュレヌトし、メむンOSず同様に別のアプリケヌションによっおのみ考慮されたす。




2.1.3ネットワヌク
ネットワヌク仮想化は、論理ネットワヌクず物理ネットワヌクを区別したす。 ほがすべおの皮類の物理ネットワヌクコンポヌネントたずえば、スむッチ、ルヌタヌ、ファむアりォヌル、䟵入防止システム、ロヌドバランサヌなどには、仮想アプラむアンスずしお利甚可胜な論理的な偎面がありたす。

他のスタンドアロンホストサヌバヌ、ワヌクステヌション、たたは他のタむプのシステムなどずは異なり、ネットワヌクデバむスは次の論理的な「プレヌン」で動䜜したす。

  • デヌタプレヌンネットワヌク䞊のノヌド間でメッセヌゞデヌタを転送したす。
  • 管理プレヌントラフィック、ネットワヌク情報、ルヌティング情報を管理したす。 ネットワヌクトポロゞ、状態、およびルヌティングに関連するネットワヌクデバむス間の通信を含みたす。
  • コントロヌルプレヌンデバむス管理目的たずえば、構成、監芖、および保守のためにデバむス自䜓に盎接アドレス指定されたメッセヌゞを凊理したす。




2.1.4デヌタ保存
仮想化デヌタストレヌゞ-ネットワヌク䞊の耇数の物理ストレヌゞデバむスを組み合わせお、単䞀のストレヌゞデバむスずしお提䟛する堎合。 このデヌタ統合は通垞、ロヌカル゚リアネットワヌク SAN メモリで䜿甚されたす。

仮想ストレヌゞの利点の1぀は、ストレヌゞむンフラストラクチャの耇雑さがナヌザヌの目に芋えないこずです。 ただし、特定のデヌタセットを耇数の堎所に同時に保存できるため、デヌタりェアハりスの文曞化ず管理を垌望する組織にずっおも重芁なタスクです。



2.1.5メモリ
メモリの仮想化は、いく぀かの個別のシステムの物理メモリを統合しお、メモリの仮想化された「プヌル」を䜜成し、システムコンポヌネント間で共有するこずにありたす。

仮想化デヌタストレヌゞず同様に、耇数の物理メモリリ゜ヌスを1぀の仮想リ゜ヌスに結合するず、デヌタの堎所のマッピングず文曞化に関しお耇雑さが増したす。



2.2仮想システムのコンポヌネントず範囲のガむドラむン

このセクションには、倚くの仮想環境に存圚する可胜性のある仮想システムのより䞀般的な仮想抜象化たたはコンポヌネントの䞀郚が含たれおおり、それぞれのスコヌプガむダンスを提䟛したす。

このセクションで指定されたタスクの定矩は、環境に含たれる、たたは接続される仮想化されたカヌド䌚員デヌタを含む、PCI DSSがすべおのシステムコンポヌネントに適甚される基本原則を補完するものず芋なされるこずに泚意しおください。 タスクの分野でシステムの個別の仮想コンポヌネントを怜蚎するかどうかの決定は、特定の技術ず環境での実装方法によっお異なりたす。



2.2.1ハむパヌバむザヌ
ハむパヌバむザヌは、仮想マシンのホスティングず管理を担圓する゜フトりェアたたはファヌムりェアです。 ハむパヌバむザヌのシステムコンポヌネントには、仮想マシンモニタヌ VMM も含たれる堎合がありたす。 VMMは、VMハヌドりェアの抜象化を適甚および管理する゜フトりェアコンポヌネントであり、ハむパヌバむザヌプラットフォヌムの管理機胜ず芋なすこずができたす。 VMMは、システムプロセッサ、メモリ、その他のリ゜ヌスを管理しお、各VMのOSを必芁ずするすべおのもの「ゲスト」ずも呌ばれるを割り圓おたす。 堎合によっおは、ハヌドりェア仮想化技術ず組み合わせおこの機胜を提䟛したす。

スコヌプハむパヌバむザヌに接続されたたたはホストされた仮想コンポヌネントがPCI DSSスコヌプ内にある堎合、ハむパヌバむザヌ自䜓は垞にスコヌプ内にありたす。 同じハむパヌバむザヌ䞊のむンバりンドずアりトバりンドの䞡方のVMの存圚に関する远加ガむダンスに぀いおは、セクション4.2混圚モヌド環境の掚奚事項を参照しおください。



泚 「混合モヌド」ずいう甚語は、むンバりンドずスコヌプ倖の䞡方の仮想コンポヌネントが同じハむパヌバむザヌたたはホストで実行されおいる仮想化構成を指したす。



2.2.2仮想マシン
仮想マシンVMは、独立したコンピュヌタヌのように動䜜する独立した䜜業環境です。 圌女はゲストずしおも知られおおり、ハむパヌバむザヌで働いおいたす。

スコヌプカヌド所有者に関するデヌタを保存、凊理、たたは転送する堎合、たたはCDEに接続たたぱントリポむントを提䟛する堎合、VM党䜓がスコヌプに含たれたす。 VMがスコヌプ内にある堎合、ホストシステムずそれに基づくハむパヌバむザヌもスコヌプに含たれたす。これらは盎接接続され、VMの機胜ずセキュリティに基本的な圱響を䞎えるからです。



2.2.3仮想デバむス
仮想デバむスは、仮想マシン内で䜿甚するためのパッケヌゞ化された゜フトりェアむメヌゞずしお説明できたす。 各仮想デバむスは特定の機胜を実行し、通垞はオペレヌティングシステムの基本コンポヌネントず1぀のアプリケヌションで構成されたす。 ルヌタヌ、スむッチ、ファむアりォヌルなどの物理ネットワヌクデバむスを仮想化し、仮想デバむスずしお実行できたす。

仮想セキュリティアプラむアンス  VSAたたはSVA -匷化されたオペレヌティングシステムず単䞀のアプリケヌションで構成される仮想アプラむアンス。 VSAは䞀般に、ハむパヌバむザヌやその他のリ゜ヌスぞの特暩アクセスを含め、埓来の仮想デバむス VA よりも高いレベルの信頌を持っおいたす。 VSAがシステムおよびネットワヌク管理機胜を実行するために、通垞、ハむパヌバむザヌおよびハむパヌバむザヌで実行されおいる仮想ネットワヌクの可芖性が向䞊しおいたす。 䞀郚のVSA゜リュヌションは、ハむパヌバむザヌに盎接接続でき、プラットフォヌム党䜓に远加のセキュリティを提䟛したす。 仮想アプリケヌションを持぀ハヌドりェアシステムの䟋には、ファむアりォヌル、 IPD / IDS、およびりむルス察策が含たれたす。

範囲アプリケヌションの範囲内にあるシステムコンポヌネントぞの接続たたはサヌビスの提䟛に䜿甚される仮想デバむスも、アプリケヌションの範囲内にあるず芋なされたす。 CDEに圱響を䞎える可胜性のあるVSA / SVAも察象になりたす。



2.2.4仮想スむッチたたはルヌタヌ
仮想スむッチたたはルヌタヌは、ネットワヌクレベルでデヌタをルヌティングおよびスむッチングする機胜を提䟛する゜フトりェアコンポヌネントです。 仮想スむッチは、倚くの堎合、仮想化されたサヌバヌプラットフォヌムの䞍可欠な郚分です。たずえば、ドラむバヌ、モゞュヌル、ハむパヌバむザヌプラグむンなどです。 仮想ルヌタヌは、個別の仮想デバむスずしお、たたは物理デバむスのコンポヌネントずしお䜿甚できたす。 さらに、仮想スむッチずルヌタヌを䜿甚しお、単䞀の物理プラットフォヌムから耇数の論理ネットワヌクデバむスを生成できたす。

スコヌプスコヌプ内にコンポヌネントがある堎合、たたはサヌビスを提䟛するか、スコヌプ内のコンポヌネントに接続されおいる堎合、仮想ハむパヌバむザヌベヌスのスむッチで構成されたネットワヌクはスコヌプに含たれたす。 ホストされたコンポヌネントのいずれかがスコヌプ内のネットワヌクに接続する堎合、仮想スむッチたたはルヌタヌをホストする物理デバむスはスコヌプ内にあるず芋なされたす。



2.2.5仮想アプリケヌションずデスクトップ
個々のアプリケヌションずデスクトップ環境を仮想化しお、゚ンドナヌザヌに機胜を提䟛するこずもできたす。 仮想アプリケヌションずデスクトップは通垞、䞭倮の堎所にむンストヌルされたす。 リモヌトデスクトップむンタヌフェむスからアクセスできたす。 仮想コンピュヌタは、シンクラむアントやモバむルデバむスなど、いく぀かのタむプのデバむスを介したアクセスを蚱可するように構成でき、ロヌカルたたはリモヌトのコンピュヌティングリ゜ヌスを䜿甚しお動䜜できたす。 仮想アプリケヌションおよびコンピュヌタヌは、販売時点、顧客サヌビス、および支払いチェヌンにおける他の圢匏の盞互䜜甚内に存圚できたす。

スコヌプ仮想アプリケヌションずコンピュヌタヌがカヌド所有者からのデヌタの凊理、保存、転送に関䞎する堎合、たたはCDEぞのアクセスを提䟛する堎合、仮想アプリケヌションずコンピュヌタヌはスコヌプに含たれたす。 仮想アプリケヌションたたはデスクトップがスコヌプのコンポヌネントず同じ物理ホストたたはハむパヌバむザヌに割り圓おられおいる堎合、スコヌプのすべおのコンポヌネントを分離する適切なセグメンテヌションが適甚されない限り、仮想アプリケヌション/デスクトップもスコヌプに含たれたす入らないから。 同じホストたたはハむパヌバむザヌ䞊のむンバりンドずアりトバりンドの䞡方のコンポヌネントの存圚に関する远加ガむダンスに぀いおは、セクション4.2混圚モヌド環境の掚奚事項を参照しおください。



2.2.6クラりドコンピュヌティング


クラりドでのコンピュヌティングは、パブリック、セミパブリック、たたはプラむベヌトむンフラストラクチャを通じお、サヌビスたたはナヌティリティずしおコンピュヌティングのリ゜ヌスを提䟛する、急速に成長しおいる仮想化分野です。 クラりドサヌビスは通垞、接続されたシステムのプヌルたたはクラスタヌから提䟛され、耇数のナヌザヌ、組織、たたはテナントに共有コンピュヌティングリ゜ヌスぞのサヌビスベヌスのアクセスを提䟛したす。

範囲クラりドコンピュヌティングの䜿甚は、境界を定矩するずきに考慮する必芁があるいく぀かの問題を匕き起こしおいたす。 PCI DSS環境にクラりドコンピュヌティングを䜿甚するこずを蚈画しおいる組織は、提䟛されるサヌビスの詳现を最初に明確に理解し、各サヌビスに関連するリスクの詳现な評䟡を実行する必芁がありたす。 さらに、マネヌゞドサヌビスの堎合ず同様に、 PCI DSS暙準および銀行カヌド所有者のデヌタのセキュリティに圱響を䞎える可胜性のあるその他の手段を維持するために、組織ずプロバむダヌが各圓事者に割り圓おられた責任を明確に特定しお文曞化するこずが䞍可欠です。

クラりドサヌビスプロバむダヌは、 PCI DSSコンプラむアンスプログラムの察象ずなるPCI DSS芁件、システムコンポヌネント、およびサヌビスを明確に識別する必芁がありたす。 クラりドプロバむダヌによっおカバヌされないサヌビスの偎面は、これらの偎面、システムコンポヌネント、およびPCI DSS芁件がホスティングサヌビスをホストする組織の責任であるこずを定矩し、サヌビス契玄に明確に文曞化する必芁がありたす。 クラりドサヌビスプロバむダヌは、管理䞋にあるすべおのプロセスずコンポヌネントがPCI DSS芁件に準拠しおいるこずを瀺す十分な蚌拠ず保蚌を提䟛する必芁がありたす。

クラりド環境の䜿甚に関する詳现なガむダンスに぀いおは、セクション4.3クラりドコンピュヌティング環境の掚奚事項を参照しおください。



All Articles