セキュリティ
このガイドでは、当社の管理ポータルおよびサービスにおける安全な環境を確保するための、実装されているセキュリティ対策とプロトコルについて説明します。
DEUNAでは、プラットフォームと顧客データのセキュリティを最優先しています。
当社のセキュリティへの取り組みは、アクセス制御、ユーザー管理、監視、およびインシデント対応において、業界をリードするツールと基準を使用しています。
Control de acceso#
DEUNAにおけるアクセス制御について学びます。
属性ベースのアクセス制御 (ABAC)
DEUNAの管理ポータルは、ABACを使用してアクセスを制御します。
各ユーザーが行うすべての操作は、AuditLogsで記録され、これは商社にアクセス可能です。
AuditLogsは以下の場所に保存されます。
- ホット: プラットフォームによる迅速なアクセス (2年間)。
- 以下の環境でのテスト: 追加の1年間はオフライン (DEUNAサポートが必要)。
TrailLogは、DEUNAを介して通過するすべてのトランザクションデータを保存し、AuditLogsと同じ保存期間に従います。
AuditLogsとTrailLogs
AuditLogsはRFC5424の標準に従って保存され、DEUNA管理ポータルで実行されたすべての操作に関する情報が含まれています。
TrailLogsは、DEUNAによって処理されたすべてのトランザクションデータを保存します。
権限委譲: DEUNAは、商社に、自社のポリシーとDEUNAからの推奨に基づいて、アクション、取引、リソースの管理に関する権限を提供します。
DEUNAは、以下のリソースに対して権限を委譲できます。
- アクション
- 店舗
- Resources.
ユーザー管理#
DEUNA でのユーザー管理について学習します。
ユーザーの作成
ユーザーは、メールによる招待プロセスを通じて作成されます。
招待されたユーザーは、パスワードを作成し、確認する必要があります。
パスワードの要件:
- 少なくとも8文字。
- 少なくとも1つの特殊文字。
- 一般的な公開されているパスワードとの照合による検証
ユーザーは、Oktaを使用してマルチファクター認証 (MFA) に登録できます。
無効なユーザーの管理
60日ごとに、商社のスーパーアドミニに、ユーザーの無活動に関するアラートが送信されます。
スーパーアドミニは、DEUNA管理ポータルから、無効なユーザーを無効化または削除できます。
90日以上無活動のユーザーは、自動的に無効化されます。これらの期間は、ビジネスのニーズに合わせてカスタマイズできます。
継続的なセキュリティ監視
DEUNAのセキュリティ監視についてご確認ください。
業界をリードするツール
DEUNAは、AWS GuardDuty、AWS Security Hub、KrakenDなどの業界をリードするツールを使用して、システムを監視しています。
- AWS GuardDuty: 継続的な脅威検出
- AWS Inspector: EC2、ECR、およびLambda関数のセキュリティおよび脆弱性評価
- AWS Security Hub: セキュリティアラートと調査結果を統合し、優先順位付けと対応を実施
- KrakenD: アプリケーションを過負荷や悪意のある攻撃から保護するためのレート制限とセキュリティ対策の実装
データセキュリティ
- データ転送: 強力な暗号化方式(TLSv1.2およびTLSv1.3)を使用したTLSプロトコルのサポート:
- TLS_AES_128_GCM_SHA256
- TLS_AES_256_GCM_SHA384
- TLS_CHACHA20_POLY1305_SHA256
- データ保存: 保存されたデータの保護のための暗号化方法と、自動的な認証情報のローテーション
インシデント対応と問題のコミュニケーション#
DEUNAのインシデント対応プロトコルについてご確認ください。
事業継続性と災害復旧計画 (BCPおよびDRP)
DEUNAは、インシデントへの早期対応を目的としたBCPおよびDRPを導入しています。
24時間365日の監視とリアルタイムでの検出および特定
インシデントは5つのカテゴリに分類され、それぞれ定義されたSLAに基づいて対応し、迅速かつ適切な対応を保証します。
脆弱性と脅威への対応
重大度レベルと解決時間:
| 重大度 | 最適な時間 | 最大時間 | 認識時間 |
|---|---|---|---|
| 緊急 | 3時間 | 5日 | 30分 |
| 高 | 6時間 | 2週間 | 30分 |
| 半 | 6時間 | 2週間 | 1 時間 |
| 低 | 5日 | 8週間 | 1日 |
| 未対応 | 2週間 | 6ヶ月 | 1日 |
SLA基準
SLA基準について:
- 初期通知: 個人データに影響を与えるセキュリティインシデントを検出した場合、72時間以内に顧客に通知します。
- フォローアップ: インシデント解決後、少なくとも7日ごとに定期的なアップデートを提供します。
- 最終インシデントレポート: 解決後30日以内に、原因、影響、および是正措置を詳述したレポートを発行します。
- 通知の受信確認: 24時間以内に通知の受信確認を求めます。確認がない場合は、顧客への情報提供を確実にするためのフォローアップを行います。
- インシデント解決: インシデントの検出後、14日以内に解決と是正措置を実施するよう努めます。必要な場合は、顧客に期間の延長と遅延の理由を通知します。
- 内部レポート:
- すべてのセキュリティインシデントは、検出後2時間以内に、指定されたデータ保護責任者(DPO)または関連する当局に内部で報告する必要があります。
- DPOは、最初の報告から4時間以内にレビューし、内部調査を開始します。
- 顧客サポート対応時間: セキュリティインシデントの影響を受けた顧客に対して、初期のサポート問い合わせやリクエストへの対応は24時間以内に提供します。
- 事後分析: P1およびP2インシデントについては、3日および7日以内に、P3およびP4、P5については必須ではありません。CTO、DevOps、チームリーダーなどのキーパーソンが、優先度に応じて参加します。バイ週次で運用準備に関するアウトリーチとフォローアップセッションを実施します。