PCI DSSに準拠したBNPL(※)決済サービスのシステムをAWS環境で構築、サーバーワークスの支援を受けて、スピード感を持ったプロジェクト推進を実現
株式会社ネットプロテクションズ様
後払い決済サービスの国内市場において、シェア率No.1を誇るリーディングカンパニーです。2002年より、日本で初めて未回収リスク保証型の通販向け後払い決済サービス「NP後払い」の提供を開始し、累計取引件数が4.4億件を突破するまでに至りました。AI技術と約20年間蓄積したビッグデータを組み合わせ、業界トップクラスの高い与信通過率と低い未払い率を実現。誰もが安心かつスムーズに商取引できる社会を目指しています。また「NP後払い」の運用で培ったノウハウを活かし、企業間・実店舗・海外での決済と多種多様な領域にもサービスを展開しています。
お話を伺った方
- 峯拓人氏
- atoneグループ シニア・ビジネスプランナー兼 シニア・アーキテクト
- 春田岬氏
- ソリューションアーキテクトグループ・統括責任者
事例のポイント
Before
お客様の課題
- 後払い決済サービスのPCI DSS v3.2.1準拠に向けて、PCI DSSとAWSの両方に詳しいITパートナーが必要だった
- システムの設計から構築、実装作業までをトータルでサポートしてもらえるスキルセットも必要だった
After
課題解決の成果
- PCI DSS v3.2.1に準拠したシステムを、スピード感を持って構築することができた
- サーバーワークスの豊富な知見と過去の実績をベースに、PCI DSS v3.2.1準拠の最適なシステムを構築することができた
導入サービス
Index
PCI DSS v3.2.1への準拠とその後の運用を効率化するために、後払い決済サービスのシステムを新たなAWS環境で構築し直したい
国内BNPL決済サービスのリーディングカンパニーであるネットプロテクションズは、多様な後払い決済サービスを提供していますが、その中の1つが、2017 年 にリリースされたB to C向け スマホ活用型後払い決済サービスの「atone」です。
atoneは、消費者が実店舗やネットショップで買い物をする際、当該店舗やショップがatoneに登録していれば、10日後あるいは1か月後など購入した商品が届いた後で料金を支払うことができるサービスです。現在atoneは実店舗だけでも36万店舗以上参画しており、atoneを含む同社の後払い決済サービスを利用する年間ユニークユーザー数は、1500万人にものぼります。
今回atone.のシステムを従来のAWS環境から切り出し、新たなAWS環境で構築し直すことを決定しました。その背景について、プロジェクトオーナーを務めたatoneグループ シニア・ビジネスプランナー兼 シニア・アーキテクトの峯拓人氏は、次のように説明します。
峯氏「これまでatoneのシステムは、以前から利用していたAWSアカウントで運営しており、このシステムをクレジットカード業界のセキュリティ基準であるPCI DSS v3.2.1に準拠させる必要がありました。しかしこれを同じ環境の中で構築しようとする場合、準拠対象の範囲が他の一部のシステムにも掛かってしまうのです。そうなれば他のシステムにも手を加える必要が出てきますし、準拠後のシステム運用も非常に煩雑になってしまいます。そこでPCIDSSに準拠が必要な機能は既存のAWSアカウントから切り離し、新しいAWSアカウントを作成して、その環境の中で構築し直すことを決めました」
プロジェクトを支援してもらうITパートナーとして選んだのが、PCI DSSとAWSの両方に豊富な知見を持つサーバーワークス
PCI DSS v3.2.1準拠が必要な機能のみ新たなAWS環境下で構築することを決定した同社は、プロジェクトを支援してもらうITパートナーの選定に入りますが、その際にほぼ一択で決定したのが、過去の同等案件で取引のあったサーバーワークスでした。
峯氏「我々は複数のカード決済を一本化できるクレジットカード決済代行サービス(NPカード)も提供しているのですが、以前はこのシステムをオンプレミス環境で構築していました。しかしオンプレミスではPCI DSS準拠のためのアップデートや運用が大変で、これをAWSに移行したのです。他部署の案件でしたが、その際に支援してもらったのがサーバーワークスでした」
他部署からサーバーワークスの評価を聞いていた峯氏は、自身でも協力を仰ぐITパートナーを色々調べたとのことですが、PCI DSSとAWSの両方に強みを持つITベンダーは他に見つからなかったと続けます。
峯氏「PCI DSSは“クレジットカード業界のセキュリティ基準”というかなり特化された規格なので、準拠のためには相応の専門知識が必要となります。一方PCI DSSで求められる要件をAWS環境にどう落とし込んでいくかという部分については、AWSに関する知見が求められます。この2つの要件を両方とも満たしてくれるITパートナーは、サーバーワークスだけでした」
サーバーワークスは2021年12月、PCI DSSを中心としたAWSにおけるキャッシュレス決済のセキュリティ構築や運用の最新事例等を発信していくことを目的に、他4社と共に「PCI DSS AWS Users Consortium Japan(PCI DSS AUC Japan)」を設立しました。このコンソーシアムの活動内容としては、技術情報の発信やセミナー・イベントの開催、ベストプラクティスの取りまとめなどが挙げられます。
一方サーバーワークスとしても、2021年12月にAWS運用代行サービスがPCI DSS v3.2.1への完全準拠認定を取得し、以降、AWS上でクレジットカード情報を扱うユーザー企業の運用監視を支援しています。さらにサーバーワークスは、AWSパートナー最上位のAPNプレミアティアサービスパートナーとしても活動しています。
システム全体の設計から技術支援、実際の実装にまでわたり、プロジェクトの推進力は大きく高まった
現在PCI DSSはv4.0がリリースされており、従来のv3.2.1は2024年3月末で終了します。最新のv4.0では、新しい技術や攻撃手法への対応要件が追加されているため、ネットプロテクションズホールディングスは準拠までにかかる時間を考慮して、まずはv3.2.1への準拠を目指し、その後v4.0への準拠を目指す計画を立てました。
こうしてPCI DSS v3.2.1準拠のatone.システムを新たなAWS環境で構築するプロジェクトは2022年7月にスタートし、2023年3月にシステムの構築とPCI DSS準拠を完了、その後、本番環境やユーザビリティのテストを経て、同年5月にカットオーバーを迎えました。
実際のプロジェクトを進めるに当たり、サーバーワークスの知見が役に立った点について、ソリューションアーキテクトグループ・統括責任者の春田岬氏は、次のように説明します。
春田氏「PCI DSSへの準拠に当たっては、この基準が求める要件をシステム的にどう解釈すればいいのか、頭を悩ませるケースが多々ありました。例えばネットワーク設計において、どのようにネットワークセグメントを切り分ければいいのか、またAWSの各リソースをどのように配置すればいいのか、といったような点です。この時にPCI DSSとAWSの両方に詳しいサーバーワークスが伴走してくれたおかげで、システム全体の設計から各論部分での技術支援、実際の実装に至るまで、プロジェクトの推進力は大きく高まったと思います」
また峯氏もサーバーワークスの知見が役に立った細かな点として、通信暗号化プロトコルの実装方法を挙げます。
峯氏「PCI DSSでは、通信暗号化のプロトコルがかなり細かく制限されていて、AWSのデフォルトの機能を使ってどのように再現すればいいのかが分かりませんでした。この時にサーバーワークスは、CDN (コンテンツ配信ネットワーク) 機能を提供するAmazon CloudFrontを利用することで実現できますよというアドバイスをくれました。Amazon CloudFront自体は知っていましたが、この機能を利用するという発想は我々にはありませんでした。やはりPCI DSSとAWSに知見が無ければ分からない部分だと強く感じました」
PCI DSSとAWSに詳しいITパートナーとしてサーバーワークスは唯一無二、今後も引き続き心強い支援を期待
最後にサーバーワークス側からプロジェクトに参画したエンジニアの松井紀樹と小林嵩生は、今回の取り組みを次のように振り返ります。
松井「私は監査クリアに向けた峯様からの問い合わせに対応させていただきましたが、その過程ではAWS側とも連携することで、よりスピード感のあるご支援ができたのではないかと考えています」
小林「私はシステム設計から構築までを担当させていただきましたが、ご提案の際には、過去の実績に基づいて“こんなネットワーク構成がいいと思いますよ”というお話をさせていただきました。こうした点も、峯様、春田様の安心感に繋がったのではないかと思います」
またエンジニアの水本 正敏と営業担当の鬼山 健一も、今回のプロジェクトを次のように総括します。
水本「私はお見積もりの段階からセールスとして参画させていただきましたが、始めに峯様と一緒にある程度の道筋を立てさせていただいたおかげで、以降のスムーズな進行に貢献することができたのではないかと思います」
鬼山「多くのAWSパートナー企業がいる中で、サーバーワークスとしての優位性を発揮できるところは、コミュニケーションのスピード感と、定例会に拘らない柔軟性だと考えています。今回もそうした我々の強みを活かすことができたのではないかと思います」
現在ネットプロテクションズホールディングスでは、atone.とNPカードの各システムのv4.0準拠への対応を進めているところです。
峯氏「今回サーバーワークスとは、かなり細かくやり取りさせていただきましたが、対応がとても速くて、丁寧だなという印象を受けました。またAWSに関する技術的な内容についても、こちらが分かるように詳しく説明してくださいました。その際にも無駄なコミュニケーションがなく、一回のやり取りで必要な情報を全て出してくれました。atone.のシステムはv4.0準拠に加えて、今後さらなる機能強化も進めていく予定です。サーバーワークスには引き続き、心強い支援を期待しています」
春田氏「繰り返しになりますが、PCI DSSとAWSの両方に詳しいITパートナーは、サーバーワークスが唯一無二と言っても過言では無いと考えています。今後もご支援いただく場面は必ず出てくると考えています。その際には改めて豊富な知見をお借りできればと思います」
担当プロジェクトメンバー
※ この事例に記述した数字・事実はすべて、事例取材当時に発表されていた事実に基づきます。数字の一部は概数、およその数で記述しています。
選ばれる3つの理由
-
Reason 01
圧倒的な実績数よる
提案力とスピード- 導入実績
- 1340 社
- 案件実績
- 21800 件
-
Reason 02
AWS認定の最上位
パートナーとしての技術力 -
Reason 03
いち早くAWS専業に
取り組んだ歴史