CBUAE Notice 2176:モバイルバンキングアプリが不正に耐えられることを証明しましょう。
UAEの法律は、堅牢な不正防止・検知を認可金融機関の法的義務としており、UAE中央銀行(CBUAE)のNotice 2176はモバイルバンキングの不正に焦点を当てています。公開されているCBUAEの規則は、認証、セッション、API、デバイスの保護、テストについて、すでに求める水準を定めています。Ostorlabは、root化・脱獄されたデバイス上、ログイン後、そして資金を動かすAPIにおいて、アプリの防御がどのように機能するかをテストします。
- root・脱獄検知、改ざん防止、アンチインストルメンテーションと、それらが作動したときのアプリの挙動を確認します
- テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
- TLSピンニングがあっても、アプリを追って決済APIまで入り込みます
- 各不備を、バイパスの証拠または再実行できるエクスプロイトで証明します
- 対象
- UAEの認可金融機関
- 法的根拠
- 2025年連邦政令法第6号第149条(2025年9月16日施行)
- Notice 2176の焦点
- モバイルバンキングの不正
- Noticeの公開状況
- 公開版のCBUAE Rulebookには未掲載
モバイルチャネルの背景にあるCBUAEの規則
Notice 2176は、何年も前から施行されている規則に上乗せされるものです。以下の日付は、本ページで引用している公開文書のものです。
- 2020年10月30日
SVF規則
ストアドバリュー・ファシリティ(SVF)に関するテクノロジーリスクの規則で、ストアドバリュー事業を行う認可銀行にも適用されます。
- 2021年6月6日
リテール決済サービス規則
決済サービスプロバイダー向けのテクノロジーリスク、認証、セッションに関する規則で、附属書IIにベストプラクティスのガイダンスがあります。
- 2021年11月15日
Enabling Technologiesガイドライン
認証、多要素認証、独立した年次テストを含む、APIに関するガイダンスです。
- 2025年9月16日
2025年連邦政令法第6号
第149条は、堅牢な不正防止・検知を認可金融機関の法的義務としています。
- 日付は非公開
Notice 2176
監督対象の金融機関に向けた、モバイルバンキングの不正に関する対応です。このNoticeは公開版のRulebookには掲載されていません。
- 四半期ごと
CBUAEへの報告
不正に関する苦情と、セキュリティおよびオンラインシステムで明らかになった脆弱性は四半期ごとに報告し、不正に関する報告書は毎年1月31日までに提出します。
CBUAEの不正対策・セキュリティ規則をモバイルアプリに当てはめる
Notice 2176は、不正、消費者保護、決済、テクノロジーリスクに関する公開されたCBUAEの規則と並んで位置付けられます。各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- 2025年連邦政令法第6号第149条
堅牢な不正防止・検知を実施する
条文の内容
認可金融機関は、不正取引、ソーシャルエンジニアリング、なりすまし、その他の不正から顧客を保護するため、堅牢な不正防止・検知の仕組みを導入しなければなりません。CBUAEは、認証プロトコルを含むデジタルバンキングの最低限のセキュリティ基準を定めることができ、金融機関はCBUAEが定める予防措置を、CBUAEが設定する期限内に実施しなければなりません。
モバイルアプリにとっての意味
不正防止は法的義務であり、最低限の管理策はCBUAEが定めます。多くの銀行にとって、顧客が認証と支払いを行う場所はモバイルアプリであり、それらの管理策の多くもアプリにあります。
Ostorlabによる支援
Ostorlabは、アプリとそのAPIにある不正対策に関わる管理策をテストします。認証、ステップアップ認証、セッション管理、デバイスの保護、そして決済の背後にあるビジネスロジックです。
お客様が担うこと
取引モニタリング、不正対策業務、CBUAEが定める期限の遵守。
- Consumer Protection Standards、第6.1.1.4条および第6.1.1.8条
すべての提供チャネルの安全を確保する
条文の内容
すべての提供チャネルにおいて、安全でセキュアかつ機密性の高い環境を提供します。デジタル取引の処理と管理策の安全を確保し、詳細なアクティビティ監視を実施し、デジタルチャネルの強化に関する中央銀行の要件に沿って顧客の本人確認方法を強化します。
モバイルアプリにとっての意味
モバイルアプリは提供チャネルの1つです。アプリが保存・送信するデータと、アプリが開始する取引には、デバイスからバックエンドまで保護が必要です。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認し、取引の背後にあるAPIをテストします。
お客様が担うこと
アクティビティ監視と、採用する本人確認方法。
- Consumer Protection Standards、第6.1.1.7条、Retail Payment Services and Card Schemes Regulation、第13条
強固に認証し、高リスクの操作では再認証する
条文の内容
電子サービスでは、複数の本人確認の証拠を適用します。決済サービスプロバイダーについては、高リスク取引に多要素認証が必須であり、事前に定めた上限を超える支払いや個人の連絡先情報の変更を含め、各取引の前に二要素認証などによる再認証が求められます。
出典:Consumer Protection Standards、第6.1.1.7条、Retail Payment Services and Card Schemes Regulation、第13条
モバイルアプリにとっての意味
受取人の変更、上限の引き上げ、連絡先情報の変更時のステップアップ認証は、不正を行う者が回避しようとする管理策です。アプリから何が送られてきても、サーバー側で機能しなければなりません。
Ostorlabによる支援
Ostorlabはテスト用アカウントでSMS、メール、TOTPによるワンタイムコードを入力し、攻撃者による操作の試みも含めて、MFAの強制とステップアップ認証のフローを、口座情報の変更の背後にあるAPI呼び出しとあわせてテストします。
お客様が担うこと
認証方式の選定と取引上限の設定。
- Retail Payment Services and Card Schemes Regulation、第13条
ログイン試行回数、セッション、ワンタイムパスワードの有効期間を制限する
条文の内容
ログインと認証の試行回数を制限し、タイムアウト制御と認証の有効期間の制限を実装し、ワンタイムパスワードの有効期間を必要最小限にとどめ、モバイルアプリとパスワードを検証するシステムの間でパスワードをエンドツーエンドで暗号化します。
モバイルアプリにとっての意味
これらは具体的でテスト可能な設定です。試行失敗後のロックアウト、セッションの有効期限、ワンタイムパスワードの有効期間と再利用、通信中のパスワードの保護です。
Ostorlabによる支援
認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を確認し、通信の解析によって認証情報がアプリからバックエンドへどのように送られるかを示します。
お客様が担うこと
ロックアウトのしきい値やワンタイムパスワードの有効期間など、ポリシーの値そのもの。
- Retail Payment Services and Card Schemes Regulation、附属書II
顧客のデバイスは危険にさらされている前提で扱う
条文の内容
決済サービスプロバイダー向けのCBUAEのガイダンスでは、顧客のデバイスはセキュリティ上の脆弱性にさらされているものと想定し、デバイスへの不正アクセス、マルウェア、侵害された、または安全でないモバイルデバイス、許可されていないモバイルアプリへの対策を講じるべきとしています。
出典:Retail Payment Services and Card Schemes Regulation、附属書II
モバイルアプリにとっての意味
root化されたスマートフォン、再パッケージされたアプリ、実行時のフッキングツールは、バンキングマルウェアが活動する環境です。保護は検知するだけでなく、対応すべきです。
Ostorlabによる支援
Mobile Shielding Scanはroot化・脱獄済みの環境でアプリを実行し、root・脱獄検知、改ざん防止、アンチインストルメンテーション、TLSピンニングの回避を試み、アプリがワークフローをブロックするのか、起動を拒否するのか、動作を続けるのかを示します。ハードニングスコアとバイパスの証拠が得られます。
お客様が担うこと
シールドや実行時保護の製品の選定と設定。
- Guidelines for Financial Institutions Adopting Enabling Technologies、APIs: Design、3.11~3.18
APIを保護し、毎年独立したテストを行う
条文の内容
アクセス管理と認証を用いて、許可された者だけがAPIリソースにアクセスできるようにし、攻撃者がトークンを侵害したり他のユーザーになりすましたりできないよう認証を実装します。顧客がAPIを使用するオンラインサービスに初めてアクセスする際には多要素認証を使用し、管理者とユーザーの役割を分離し、ユーザーが要求できるリソースのサイズや数を制限します。独立した部門または外部の専門家が、少なくとも年1回、脆弱性評価とペネトレーションテストを実施すべきです。
出典:Guidelines for Financial Institutions Adopting Enabling Technologies、APIs: Design、3.11~3.18
モバイルアプリにとっての意味
アプリの背後にあるAPIにも、アプリと同じ精査が必要です。少なくとも年1回は独立した者が行い、理想的にはリリースごとに行います。
Ostorlabによる支援
OstorlabはTLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの不正利用についてAPIをテストし、各検出結果にリクエストとレスポンスの証拠を付けます。
お客様が担うこと
独立した年次評価の実施者の選定と、APIの設計。
- SVF Regulation、第12条、Retail Payment Services and Card Schemes Regulation、附属書II
リリース前にコードをレビューし、テストする
条文の内容
セキュアな開発標準と、自動解析を含むリスクベースのソースコードレビューを採用します。本番環境に移行するのは適切にテストされ承認されたシステムのみとすべきであり、テストはビジネスロジックとセキュリティ管理策を対象とします。定期的な脆弱性評価には自動ツールと手動の手法を用い、ペネトレーションテストとサイバー攻撃シミュレーションテストの必要性を定期的に評価します。
出典:SVF Regulation、第12条、Retail Payment Services and Card Schemes Regulation、附属書II
モバイルアプリにとっての意味
アプリの各リリースは、ストアに公開される前に自動セキュリティテストを通過すべきであり、高リスクの変更にはより詳細なテストを行うべきです。
Ostorlabによる支援
Mobile SASTは組み込まれたSDKを含めてバイナリを解析し、Mobile DASTは実行中のアプリをテストします。いずれもCI/CDで実行できます。AIエージェントによるペネトレーションテストは、決済と口座のフローのビジネスロジックをテストします。
お客様が担うこと
手動レビュー、ユーザー受け入れテスト、職務の分離、リリースの承認。
- Consumer Protection Standards、第5.1.1.45条、第6.2.1.11条、第6.2.3.3条
管理策が安全であったことを示せるようにする
条文の内容
適切かつ安全な検証手続きが適用されていれば、消費者が合理的な疑いを示さない限り、取引は承認されたものとみなされます。金融機関は、自らのセキュリティ管理策の侵害によって生じた直接損失について責任を負う場合があり、セキュリティおよびオンラインシステムで明らかになった脆弱性を四半期ごとに中央銀行に報告しなければなりません。
出典:Consumer Protection Standards、第5.1.1.45条、第6.2.1.11条、第6.2.3.3条
モバイルアプリにとっての意味
取引に異議が申し立てられたり、損失の請求を受けたりした場合、検証手続きが安全でテスト済みであったことを示せることが重要です。
Ostorlabによる支援
スキャン結果、再現手順付きの検出結果、再テストの結果により、アプリの管理策がリリースごとにどのようにテストされ修正されたかを、日付入りの記録として残せます。
お客様が担うこと
異議申し立ての手続き、四半期報告、法的評価。
- CBUAE Notice 2176(非公開)
Notice 2176:モバイルバンキングの不正に対処する
条文の内容
Notice 2176は、CBUAEが監督する金融機関に向けて、モバイルバンキングの不正に関する対応を定めています。公開版のCBUAE Rulebookには掲載されていないため、本ページでは引用していません。
出典:CBUAE Notice 2176(非公開)
モバイルアプリにとっての意味
Noticeの各項目を上記の公開規則と同様に扱い、アプリまたはバックエンドの管理策、テスト、担当者に結び付けてください。
Ostorlabによる支援
Noticeとの対応関係を整理した後、Ostorlabはその対象となるアプリとAPIの管理策をテストし、それぞれの証拠を提供できます。
お客様が担うこと
Noticeの確認、自社の管理策との対応付け、CBUAEへの報告。
公開されているCBUAEの文書の要約です(2026年9月27日時点で確認)。一部の文書は、記載のとおり特定のライセンスの種類に適用されます。本ページは法的助言ではありません。
CBUAEの規則を管理策ごとに整理
公開されているCBUAEの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 侵害されたデバイスへの対策リテール決済規則、附属書II | root化・脱獄済みの環境でアプリを実行し、root・脱獄検知の回避を試みます。 詳細 | ハードニングスコアと、機能しなかった各保護のバイパスの証拠 |
| 改ざんと再パッケージへの対策リテール決済規則、附属書II | バイナリを改変し、アプリが実行をブロックするかを確認します。 詳細 | 改ざん防止の合否評価 |
| 実行時のフッキングへの対策リテール決済規則、附属書II | デバッガーやフックを注入し、アンチインストルメンテーションの防御を突破するために手法を適応させます。 詳細 | どの保護が機能し、どれが回避されたかの証拠 |
| 高リスクの操作に対する多要素認証と再認証CPS 6.1.1.7、リテール決済規則第13条 | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| ログイン試行、タイムアウト、ワンタイムパスワードの有効期間リテール決済規則第13条 | ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| APIの認証、トークンのセキュリティ、アクセス制御Enabling Technologiesガイドライン、3.11~3.17 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| デバイス上および通信中のデータ保護CPS 6.1.1.4 | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| リリース前のコードレビューとテストSVF規則第12条、リテール決済規則、附属書II | CI/CDでのMobile SASTとDAST、およびAIエージェントによるビジネスロジックのペネトレーションテスト。 詳細 | ビルドごとのスキャン結果と、AIエージェントによる各検出結果の再実行できるエクスプロイト |
| アプリにハードコードされた認証情報CPS 6.1.1.4 | アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 | 検証済みのシークレットと、それらが露出させる権限やサービス |
| 安全でテスト済みの管理策の記録CPS 5.1.1.45、6.2.1.11、6.2.3.3 | リリースごとにスキャン結果、チケット、再テストを保管します。 | 日付入りのスキャン履歴、チケット、再テストの結果 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。取引モニタリング、不正対策業務、顧客への啓発、CBUAEへの報告は、お客様のチームが担います。
アプリでテストすべきモバイル不正対策
セキュリティチームと不正対策チーム向けの実践的なリストです。お手元のNotice 2176の写しとあわせてご利用ください。
侵害されたデバイス
root化・脱獄されたデバイスでアプリを実行し、保護が作動してアプリが対応することを確認します。
再パッケージ・フックされたアプリ
改変したビルドと実行時のフックを試し、アプリが実行を拒否するか、機密性の高いフローをブロックすることを確認します。
高リスクの操作でのステップアップ認証
受取人の追加、連絡先情報の変更、上限の超過のいずれにも、サーバー側で強制される再認証が必要であることを確認します。
ログインとワンタイムパスワードの設定
試行失敗後のロックアウト、セッションのタイムアウト、ワンタイムパスワードの有効期間、リプレイ対策を検証します。
決済の背後にあるAPI
他の顧客のデータへのリクエストや繰り返しのリクエストを含め、すべての決済・口座APIで認可をテストします。
デバイスに残るデータ
ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないか、アプリにハードコードされた認証情報がないかを調べます。
独立した年次テスト
Enabling Technologiesガイドラインが求める、少なくとも年1回の独立したAPIの脆弱性評価とペネトレーションテストを計画します。
報告のための証拠
リリースごとに結果と再テストを保管し、四半期報告と、異議が申し立てられた取引への対応に役立てます。
提案としてのリストであり、CBUAEのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- CBUAE Rulebook: Federal Decree-Law No. (6) of 2025, Article (149) Fraud Preventionすべての認可金融機関に適用。2025年9月16日施行
- CBUAE Rulebook: Consumer Protection Standards, Article 5: Business Conduct無権限取引に関する規則(5.1.1.43~5.1.1.46)を含む
- CBUAE Rulebook: Consumer Protection Standards, Article 6: Protection of Consumer Data and Assets安全な提供チャネル、本人確認、不正検知、責任、四半期報告
- CBUAE Rulebook: Retail Payment Services and Card Schemes Regulation, Article (13) Technology Risk and Information Security決済サービスプロバイダー向けの、認証、セッション、API、ペネトレーションテストに関する拘束力のある規則。2021年6月6日施行
- CBUAE Rulebook: Retail Payment Services and Card Schemes Regulation, Annex II決済サービスプロバイダー向けのテクノロジーリスクと情報セキュリティのベストプラクティスに関するガイダンス
- CBUAE Rulebook: Stored Value Facilities Regulation, Article (12) Technology and Specific Risk Managementストアドバリュー事業を行う認可銀行にも適用。2020年10月30日施行
- CBUAE Rulebook: Guidelines for Financial Institutions Adopting Enabling Technologies, APIs: DesignAPIの認証、アクセス制御、独立した年次テスト。2021年11月15日発行
- CBUAE Notice 2176監督対象の金融機関に送付されたもので、公開版のCBUAE Rulebookには掲載されていないため、本ページでは引用していません
モバイルバンキングアプリの不正対策を確認しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームと一緒にシールドのテストとログイン後のテストを実行しましょう。




