セキュリティ
預かるべきパスワードが、そもそも存在しないからです。untactit の認証は既存の ID プロバイダーを経由するため、ここには破られるようなパスワードデータベース自体がありません。
サインインは Google、Microsoft、または SAML プロバイダーを経由します。当社がパスワードを見ることも、預かることも、送ることもありません — 盗まれるような認証情報テーブルが存在しないのです。
すべてのレコードが所属組織を持ちます。絞り込みは画面のフィルタではなくデータ層で強制されるため、フィルタの実装漏れは「開く」ではなく「閉じる」側に倒れます。
誰が、何を、いつ、どこから変更したか。記録は一度書かれたら、以後は誰にも — 当社自身にも — 編集できません。
権限は、リクエストのたびにサーバーが判定します。インターフェースはその判定を映すだけで、自分では決して判断しません。
ID プロバイダー
外部からサービスに到達する通信は、すべてTLSです。
ベンダー認証情報などの機密フィールドは、独立した鍵を用いてアプリケーション層で暗号化します。データベースのダンプ単体では中身を取り出せません。
暗号鍵にはバージョンがあります。旧バージョンで読める状態を保ったまま新しい鍵を昇格できるため、ローテーションに停止時間も移行作業の枠も要りません。
SSOをお使いの場合、保存されるものはありません。ローカルの認証情報がある場合も、レコードごとのソルトを付けた PBKDF2-HMAC-SHA256 のハッシュで、元に戻すことはできません。
ディスク暗号化が防げるのは、ドライブの盗難までです。バックアップの流出や範囲の広すぎるクエリは防げないため、機密性の高いフィールドは別途暗号化しています。
監査ログは、誰にも書き換えられていないと証明できて初めて意味を持ちます。当社のログは、各エントリを直前のエントリのハッシュにつないでいます — 1行でも書き換えれば、それ以降のすべての行が検証に通らなくなります。
ログが答えること
変更は、外部インターネットから到達できない開発用バンドルに対して実装します。
構文とシンボル、型検査、実データ検証、実行時の挙動、セキュリティ点検、依存関係の脆弱性、そして認証情報が外に出うる場所に残っていないか。ひとつでも引っかかれば本番には出ません。
検証済みのバンドルは、コマンド1つで本番へ移ります。1つ前のリリースへ戻すのも、コマンド1つです。
レビューを「誰が見ているか」に委ねません。固定された基準が拒否権を持ち、すべての変更で実行され、疲れることがありません。
どんな製品でも、動いているものの大半は他人が書いたコードです。当社は自社分の部品表を保持し、公開されている脆弱性データベースと突き合わせています。
何か見つけたら、 セキュリティ窓口までご連絡ください。受領をお知らせし、どう対応しているかをお伝えします。
御社のデータに触れる、ほかの相手
お客様が接続したツールは、お客様自身の認証情報と、そのベンダーとの契約のもとで動きます。当社の再委託先ではありません。当社側で再委託先を追加する場合は、30日前に通知します。
セキュリティページには普通、取得済み認証の一覧が並びます。ここに書くのは、私たちの偽りのない現在地です。
このページに載せていない詳細は NDA のもとで提供します — CAIQ v4 自己評価の 261 問全量、アーキテクチャとデータフローの文書、サブプロセッサー一覧、そして DPA です。セキュリティ担当者には全体像をお渡しします。ただしそれを公開インターネットに置かないというだけで、お客様のデータに適用する基準と同じです。
セキュリティに関するご質問、脆弱性のご報告、DPA の締結依頼は、 こちらまでご連絡ください。セキュリティ宛のメールには、営業宛のメールより先に返信します。