ガバナンス・リスク・コンプライアンス(GRC)
セキュリティの抜け漏れや、あちこちに散らばったコンプライアンス証跡は、機微なデータをリスクにさらします。AppXcessのGRCサービスは、自社が開発・提供するソフトウェアとシステムにガバナンスとセキュリティの統制を組み込み、データをより確実に保護し、監査への備えを容易にします。
データとシステムを守る多層防御の仕組み
各レイヤーが、不正アクセスやデータ漏えいから攻撃、リリース失敗まで、特定のリスクに対応します。
ゼロトラストアーキテクチャ
ゼロトラストとは、社内ネットワークの内側にいても、いかなるユーザー・デバイス・システムも既定では信頼しないという考え方です。すべてのリクエストを検証したうえでのみアクセスを許可するため、パスワードが一つ盗まれたり、ノートパソコンが一台感染したりしても、攻撃者が到達できる範囲を限定できます。ゼロトラストアーキテクチャは、AppXcessの サイバーセキュリティサービスの中核をなす要素でもあります。
データ分離
AppXcessが構築するマルチテナントアプリケーションでは、各顧客のデータを暗号化した専用の隔離ストレージに保管し、他のすべての顧客のデータと分離します。
ID検証
すべてのリクエストを検証済みのIDにひも付け、不審なアクティビティを検知するとセッションを自動的に終了して、盗まれたログイン情報の悪用を抑えます。
ロールベースアクセス制御(RBAC)
ロールベースアクセス制御は、各ユーザーに業務上必要な権限のみを付与し、操作ミスやアカウント侵害による被害を抑えます。
継続的な監査
すべての変更を自動的に記録し、コンプライアンス監査が求める監査証跡を残すことで、証跡を手作業で集める負担を軽減します。
AIによるトラフィック分析
AIがアプリケーションのトラフィックを分析し、SQLインジェクションなど一般的な攻撃の検知と遮断を支援して、データ漏えいのリスクを低減します。
ランタイムの回復性
自動的なレート制限とトラフィックフィルタリングにより、トラフィックの急増や攻撃が発生してもアプリケーションの可用性を維持します。
安全なデプロイ
自動化したビルド・リリースパイプライン(CI/CD)は、署名・テスト・レビューを経たコードのみを受け入れ、欠陥のあるリリースや改ざんされたリリースが本番環境に反映されるリスクを低減します。
ガバナンスブループリント
AppXcessがソフトウェアの開発・提供のプロセスに、セキュリティ点検と回復性のための安全策をどのように組み込んでいるかをご紹介します。
自動化された脆弱性チェック
- すべてのコード変更は、マージ前に脆弱性を含むサードパーティ製コンポーネントがないか検査します。
- ビルドのたびに静的アプリケーションセキュリティテスト(SAST)でコードのセキュリティ上の欠陥を点検し、修正が速く安価な初期段階で問題を発見します。
- 中核サービスで新たに公表された脆弱性のパッチは、自動化された仕組みで適用します。
- ソフトウェア部品表(SBOM)にAppXcessが提供するすべてのコンポーネントを記録し、新たに報告された脆弱性がお客様に影響するかどうかを迅速に確認できます。
対応を支援するコンプライアンス要件
AppXcessは、自社が提供するソフトウェアとシステムに適切な統制を組み込むことで、規制や監査の要件充足を支援します。提供する範囲は導入と、監査・認証取得に向けた準備の支援までであり、ISO 27001認証やSOC 2報告書は、AppXcessではなく独立した監査人が発行します。
コンプライアンスは、監査の一週間前に慌てて体裁を整えるものではなく、ソフトウェアを開発・提供する仕組みそのものに組み込まれているときに最も効果を発揮します。
HIPAA
患者の健康情報(PHI)を保護する米国の法律です。医療ソフトウェアに暗号化、きめ細かなアクセス制御、変更不可能なアクセスログを組み込み、HIPAA要件への対応を支援します。
GDPR
個人データを規律するEUの法律です。個人データを自動的に検出してマスキングする仕組みを保存方法そのものに組み込むプライバシー・バイ・デザインにより、お客様のGDPR上の義務の履行を支援します。
SOC 2 Type II
組織のセキュリティ統制が一定期間にわたってどれだけ有効に機能しているかを、独立した監査人が評価した報告書です。これらの監査で確認される統制を、AppXcessが提供するソフトウェアに組み込みます。
ISO 27001
情報セキュリティマネジメントシステム(ISMS)に関する国際規格です。認証審査に先立ち、AppXcessが提供するソフトウェアとそのリリース方法をこの規格の統制項目に適合させ、ISMS認証取得を支援します。
活用例: AppXcessが開発するソフトウェアを、SOC 2 Type IIやISO 27001の監査に向けて準備すること。該当する規制やリスクをお知らせいただければ、関連する統制と証跡について一緒に検討します。
セキュリティ要件を相談する