セキュリティ
ちいプラのセキュリティ対策¶
概要¶
ちいプラは、世界で最も活用されているパブリッククラウドであるAWS(Amazon Web Services)をフル活用しています。AWSは世界最高峰のセキュリティが要求される米国防総省でも利用されており、セキュリティ対策として利用できる機能は折り紙付きです。
「コンソールログインの2FA(二要素認証)の強制」や「最小権限付与」など、セキュリティの指針に従って運用しています。
稼働しているサーバーOSはすべてLinuxサーバーです。
OS、ミドルウェアのセキュリティパッチは自動で適用されるように設定しています。
複数のサーバーから24時間、死活監視しており、停止を検知した場合は1分以内にシステム管理者に電話で通知されます。
また最後の砦となる「バックアップ」は実行環境と異なる複数のサービス・ストレージに保管しており、万一の障害・侵害に備えています。
このような対策の結果、2016年3月のサービス開始以来、攻撃による被害は一切発生しておりません。 もちろんセキュリティに万全はないので、油断せず、たゆまず対策を見直してまいります。
クラウドサービス全体でのセキュリティ対策¶
- 特権アカウント
- 厳選した人物だけに付与
- MFA認証必須
- アクセスキー発行しない
- 巨大インスタンス起動制限
- 課金超過アラート設定
- API実行の各種IPアドレス制限
- 不要なAPIやサービスの無効化
- クラウド保険加入
サーバーでのセキュリティの実装¶
- 管理サイトの海外からのアクセス不可(DNSレベル)
- 不要ポート遮断
- Criticalなパッチリリースの迅速な適用
- HTTPサーバのセキュア設定
- CSRF、XSS、クリックジャッキング、HSTS、Referrer-Policy、Secureクッキ―(HTTPSのみ、同一オリジンのみ、サーバ情報非公開等
- 古いSSL/TLSプロトコル無効化(1.2のみ)
- ファイル改ざん検知
- 自動アクセス遮断・WAF
- サーバーログインはSSH鍵認証のみおよびIP制限とログイン通知
- DDos攻撃(AWS標準)
- SSH鍵によるログインのみかつアクセス元IPアドレス制限
アプリケーションでのセキュリティの実装¶
- 全ページHTTPS対応(通信暗号化)
- ログインパスワードの不可逆暗号化/ログ出力しない
- CSRF・XSS対策/ワンタイムトークン等
- SQLインジェクション対策/パラメタクエリや検知
- 不正アクセス検知と自動ブロック(セーフユーザーIPアドレス登録可能)
- ロボットブロック(Cloudflare Turnstile)
- CSP(コンテンツセキュリティポリシー/nonce)設定によりちいプラ以外のインラインスクリプト実行不可
- 秘密鍵などの機密情報を暗号化して外部ストアに保管
- 管理サイト関連
- 管理者ログイン通知
- 多段階認証(MFA)・・・メールベースのMFAに対応。サイト管理者強制
- 詳細な操作履歴の記録(利用者による不正防止抑止効果)
- パスワード強度設定
- 一時ファイルの迅速削除
- Internet Explorerブロック
- 顧客CSVダウンロード可否設定
- 予約CSVダウンロード通知・履歴記録
- クレジットカード関連
- 情報非保持
- 情報非通過
- 3Dセキュア対応
外部サービス利用時¶
- MFA認証必須
- 最小権限付与
- 課金アラート設定
- アクセス元制限
その他¶
- お客様への啓発・注意喚起