情報セキュリティ管理体制
株式会社NEXS(以下「当社」)は、情報セキュリティ基本方針を実現するため、情報セキュリティ管理規程を定め、以下の体制で運用しています。本ページは同規程のうち公開可能な範囲を要約したものです。
管理体制
当社は、情報セキュリティ対策の計画・実施・管理を統括する情報セキュリティ管理責任者を置いています。管理責任者は代表取締役が務め、対策の推進に必要な予算・人員・権限を有します。
管理責任者の職務は次のとおりです。
- 情報セキュリティ関連規程の整備・改廃の起案
- 年度セキュリティ計画の策定と進捗管理
- 情報資産管理台帳の維持
- インシデント発生時の対応統括
- 従業者への教育の企画・実施
- 外部委託先のセキュリティ水準の確認
- 実施状況の経営層への報告(四半期に1回以上)
対象システムごとにシステム運用責任者を指名し、構成管理、アクセス権限の付与・棚卸し、ログの確認、脆弱性対応にあたらせています。
人的な管理
- 業務に従事する全ての従業者(役員、従業員、派遣社員、業務委託先の要員を含む)と、業務上知り得た情報の守秘義務を含む秘密保持誓約書を締結しています。守秘義務は退職後・契約終了後も存続します。
- 全ての従業者に対し、最低年1回の情報セキュリティ教育を実施し、受講記録を保管しています。あわせて標的型攻撃メール訓練およびインシデント対応の机上訓練を年1回以上実施しています。
物理的な管理
- 機密情報にアクセスできる機器を設置する執務室は施錠可能な区画とし、入退室を管理しています。
- 業務用端末にはマルウェア対策ソフトを導入して常時稼働させ、検知用の定義データを自動更新により最新化しています。
- 無操作時の自動画面ロックを設定しています。
- 離席時のクリアデスク・クリアスクリーンを徹底しています。
技術的な管理
ネットワークと出入口防御
外部と通信可能なアプリケーションは、WAF を介した通信としています。当社は Cloudflare の WAF(マネージドルールセット、DDoS防御、Bot管理、レート制限)を適用しています。
当社のシステムはサーバーレス実行環境およびマネージドサービス上で稼働しており、自社管理のサーバ・ネットワーク機器を保有していません。外部からの攻撃に対する入口防御は、Cloudflare および各プラットフォーム事業者の防御機能により実施しています。
全ての外部公開通信は HTTPS とし、HSTS を有効にしています。
環境分離
本番環境と開発環境はネットワーク的に分離し、相互の通信を行いません。開発環境には本番の個人情報・決済情報を持ち込まず、必要な場合はマスキングまたはダミーデータを使用します。本番環境と開発環境の認証情報は別個に管理しています。
アクセス権限
- ログインIDは個人単位で作成し、共有アカウントを作成・使用しません。
- 各利用者には業務遂行に必要な最小限の権限のみを付与します。
- パスワードは長さ・文字種・使い回し禁止のルールを定めて運用しています。
- クラウド事業者の管理コンソール、ソースコード管理サービス、金融機関の管理画面等には多要素認証を必須としています。
- 四半期に1回以上、全システムのアカウントと権限を棚卸ししています。
変更管理
本番環境に影響を与える全ての変更は、起票・レビュー・自動テスト・差分確認・承認・反映・反映後確認の手続を経て実施します。本番ブランチへの直接コミットを禁止し、自動テスト(リグレッションテストを含む)により予定外の箇所への変更が生じていないことを検出します。デプロイ履歴と承認記録の突合、クラウド管理コンソールの監査ログの確認を月次で行い、手続の逸脱を検出しています。
ログの取得と分析
操作ログ、認証ログ、アクセスログ、セキュリティ機器ログ、データベース監査ログ、クラウド管理操作ログを取得し、1年以上保管しています。攻撃検知・認証失敗の連続発生・エラー率の急増等については自動通知を設定し、週次・月次・四半期の各サイクルで内容を分析しています。
なお、パスワード、APIキー、アクセストークン等の認証情報そのものはログに記録しません。
点検と見直し
管理責任者は年1回以上、規程の遵守状況を点検し、結果を記録しています。関連規程は最低年1回その妥当性・充分性を確認し、必要に応じて改訂します。重大なインシデントの発生、事業内容・システム構成の重要な変更、法令の改正があった場合は、時期を問わず見直しを行います。