銀行が取引を保護する仕組み
クレジットカード決済、オンラインバンキング、ATMでの引き出しを守る暗号技術の層を理解します。
「銀行が取引を保護する仕組み」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。
TLSと銀行との接続
銀行のウェブサイトにアクセスすると、TLS(Transport Layer Security)がブラウザーと銀行のサーバー間で交換されるすべてのバイトを暗号化します。TLSがなければ、同じネットワーク上の攻撃者が口座残高を読み取ったり、認証情報を傍受したり、取引を改ざんしたりする可能性があります。
銀行では、ダウングレード攻撃を防ぐためにTLS 1.2以上を要求し、通常は暗号スイートに関する厳格なポリシーを適用しています。
EMVチップと磁気ストライプ
旧式のカードの磁気ストライプには、カード番号や有効期限などの静的なデータが保存されています。ストライプを読み取れる人は、カードを完全に複製できます。
EMVチップは、チャレンジレスポンスプロトコルを使って取引ごとに一意の暗号コードを生成します。攻撃者が取引データを傍受しても、それを不正な購入に再利用することはできません。
モバイル決済におけるトークン化
Apple PayとGoogle Payはトークン化を使用します。実際のカード番号は、その取引の文脈以外では意味を持たないデバイス固有のトークンに置き換えられます。
タッチ決済を行うと、加盟店が受け取るのは一度だけ使用できるトークンだけです。実際のカード番号がデバイスのセキュアエンクレーブやカードネットワークの保管庫から外部に出ることはありません。
銀行におけるハードウェアセキュリティモジュール
銀行は、改ざん耐性のあるハードウェアで暗号鍵を生成、保存、管理するために、Hardware Security Modules(HSM)を使用します。秘密鍵が平文でHSMの外部に存在することはありません。
HSMはFIPS 140-2またはFIPS 140-3規格の認証を受けており、毎秒数千件の暗号処理を実行します。HSMは、あらゆる決済端末や銀行システムを支える基盤です。
PINとPINブロック
ATMでPINを入力すると、ISO 9564のような形式規格に従って、直ちにPINブロックへ暗号化されます。PINブロックは、銀行のHSMだけが知る鍵でさらに暗号化されます。
ネットワーク上のどこにも、PINが平文で送信されることはありません。アクワイアリング銀行や決済処理業者でさえPINを見ることはできず、検証できるのはイシュアー銀行だけです。
SWIFTと銀行間通信の暗号化
SWIFT(Society for Worldwide Interbank Financial Telecommunication)は、銀行が国際送金に使用するネットワークです。SWIFTのメッセージは、改ざんを防ぐために暗号化および認証されます。
セキュリティが確保されていても、2016年のバングラデシュ銀行強盗事件は、侵害されたSWIFT認証情報によって8,100万ドルが盗まれる結果につながりました。認証は暗号化と同じくらい重要です。
3D Secure認証
3D Secure(Visa VerifiedやMastercard SecureCodeなど)は、オンラインで買い物をする際に認証手順を追加します。カードネットワークが認証のために銀行へリダイレクトし、通常はOTPまたは生体認証を使用します。
3D Secureにおける加盟店、カードネットワーク、銀行間の通信では、リプレイ攻撃や偽造攻撃を防ぐためにTLSと署名付きメッセージが使用されます。
不正検知と暗号学的完全性
最新の不正検知システムは、取引パターンをリアルタイムで分析します。銀行が受信した取引データが改ざんされていないことを確認するために、メッセージ認証コード(MAC)に依存しています。
金額や加盟店コードを書き換えた不正取引は、不正検知エンジンに到達する前にMACの検証に失敗します。
銀行がパスワードをハッシュ化する理由
パスワードを平文で保存する銀行は、データ侵害によってパスワードを漏えいさせるリスクがあります。そのため銀行は、通常bcrypt、scrypt、Argon2などを使って、パスワードの一方向暗号学的ハッシュを保存します。
ログイン時には、入力されたパスワードをハッシュ化し、保存されているハッシュと比較します。銀行が実際のパスワードを知る必要はなく、ハッシュが一致することだけを確認します。
決済処理におけるHSM
端末からアクワイアラー、カードネットワーク、イシュアーへと続く決済チェーンでは、すべての接続先がHSMを使って鍵をラップおよびアンラップします。端末は、HSM内のマスターキーから導出された作業鍵を使用します。
この鍵階層により、1か所が侵害されてもネットワーク全体が危険にさらされることはありません。個々の鍵は定期的にローテーションされ、侵害が発生しても影響は限定された範囲に収まります。
銀行アプリにおける証明書ピンニング
モバイルバンキングアプリでは、証明書ピンニングがよく使用されます。アプリには、銀行のサーバー用として特定の証明書または公開鍵だけを受け入れるようハードコードされています。MITM攻撃者が別の証明書で通信を傍受しようとしても、アプリは接続を拒否します。
証明書ピンニングは、システムレベルのTLS検証に加わる保護層です。これにより、侵害されたネットワーク上であっても、攻撃者が銀行アプリの通信を傍受することははるかに困難になります。
銀行の暗号技術クイズ
銀行業務と決済における暗号技術の知識をテストします。
要点:銀行業務における暗号技術
銀行業務は、ネットワークセキュリティのためのTLS、カードセキュリティのためのEMVチップとトークン化、鍵管理のためのHSM、PINの機密性を守るPINブロックという、階層化された暗号技術スタックに依存しています。
パスワードは平文ではなくハッシュとして保存されます。決済チェーンのすべての接続先が、業界標準のプロトコルと認証済みハードウェアを使って認証および暗号化されます。
AI チューターと学ぶ Cryptology Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 67
- レッスン
- 261
よくある質問
「銀行が取引を保護する仕組み」レッスンは無料ですか?
はい。「銀行が取引を保護する仕組み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。
「銀行が取引を保護する仕組み」で何を学びますか?
クレジットカード決済、オンラインバンキング、ATMでの引き出しを守る暗号技術の層を理解します。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cryptology Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「銀行が取引を保護する仕組み」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCryptology Academyレッスンでコードを書いて実行できますか?
はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- メッセージングアプリの暗号化
- 銀行が取引を保護する仕組み
- 暗号技術のないインターネット
- デジタルライフと暗号技術