セキュリティ

情報セキュリティへの取り組み

スマートコアは、お客様からお預かりする情報資産、とりわけ個人情報の保護を最優先に考えた会員管理システムです。これをクラウドシステムとして提供するにあたり、

「組織的・人的対策」
「クラウド・インフラストラクチャにおけるセキュリティ対策」
「アプリケーションにおける技術的・機能的対策」

の3つの側面からセキュリティに取り組んでいます。

セキュリティイメージ
01

組織的・人的対策

組織体制・規定・ルールを整備し、 包括的な情報セキュリティの仕組みを構築しています。

02

クラウド・インフラ面の対策

クラウド基盤の安全性と可用性を確保することで、 システムの安定運用を支えます。

03

アプリケーション面の対策

お客様のデータ保護を最優先に、 多層的なセキュリティ対策を実装しています。


01

組織的・人的対策

継続的な情報セキュリティを確保するため、技術的な対策を支える組織体制や運用ルール、 監査・教育の仕組みを整備しています。

組織的・人的対策のイメージ

基本方針とガバナンス

個人情報を含む情報資産を正確かつ安全に取り扱うため、 また、適切なリスク対策により情報セキュリティ水準を継続的に向上させるため、 「情報セキュリティ基本方針」および「個人情報保護方針」を策定しています。

これらの方針に基づき、情報セキュリティマニュアル、個人情報保護規程、 各種業務規程や運用ルールを体系的に整備し、日常業務に組み込んで運用しています。

管理体制・監査

情報セキュリティ管理責任者および個人情報保護管理者を選任し、 それぞれ情報セキュリティと個人情報保護を指揮・監督します。 また、監査責任者を選任し、内部監査において規程類の整備状況・個人情報保護を含むセキュリティ対策の実施状況と有効性を確認しています。

情報資産を台帳に特定し、資産のライフサイクルと業務プロセスを考慮した詳細アプローチによるリスクアセスメントを行っています。

従業員管理と教育

全従業員および役員と機密情報・個人情報に関する非開示契約を締結し、 就業規則において情報セキュリティ違反に対する罰則規定を設けています。

全ての従業員に対して、入社時にセキュリティ・個人情報研修を実施しています。 また、定期研修を年1回以上実施し、 情報セキュリティおよび個人情報保護に関する理解と意識向上を図っています。

認証・第三者評価

以下の第三者認証を取得し、 客観的な評価を通じて管理体制の有効性を担保しています。

  • ISMS(ISO/IEC 27001)認証【会員管理事業部】
  • ISMS クラウドセキュリティ(ISO/IEC 27017)認証【CSP・CSC】
  • プライバシーマーク認証
ISO/IEC 27001 ISO/IEC 27017 プライバシーマーク
02

クラウド・インフラストラクチャにおけるセキュリティ対策

スマートコアは、AWS等の信頼性の高いクラウド基盤を利用して構築されています。 それらクラウド基盤のセキュリティについて、規格・ガイドライン・指針に基づいた評価を行い、毎年更新しています。

クラウドインフラのセキュリティイメージ

クラウド基盤の安全性

可用性・耐障害性を考慮したシステム構成と単一障害点を排除した設計により、 安定したサービス提供を実現しています。

24時間365日稼働(計画停止・定期保守を除く)
稼働率目標:99.99%(実績ベース)
負荷分散および帯域拡張への対応

物理的セキュリティ

クラウド基盤が稼働するデータセンターは日本国内に所在し、 物理的な侵入防止や設備保全の観点から、十分なセキュリティ対策が講じられていることを確認しています。

  • ICカードや生体認証による入退室管理
  • 監視カメラによる常時監視
  • 電源・空調の冗長化、不活性ガス消火設備

バックアップ・災害対策

システム構成情報および登録データは日次でバックアップを取得し、 稼働環境とは分離された環境で暗号化(AES-256)して保管しています。

また、インシデント対応規則および事業継続計画(BCP)を整備し、 障害や災害発生時にも迅速な復旧が可能となる体制を構築しています。

03

アプリケーションにおける技術的・機能的対策

お客様のデータ保護と不正利用防止を最優先に考えたアプリケーション設計・運用を行うとともに、 多層的なセキュリティ対策を実装しています。

アプリケーションセキュリティのイメージ

アクセス制御と認証

利用者・管理者ごとにIDを発行し、 役割や属性に応じた最小権限のアクセス制御が可能です。 また、次のようなセキュリティ対策が実装されています。

  • 強固なパスワードポリシー
  • アカウントロックアウト機能
  • 多要素認証(MFA)及びパスキーに対応
  • 接続元IPアドレス制限

データ保護と暗号化

スマートコアとの通信はTLS1.2以上で常時暗号化、 データベースやバックアップはAES-256で暗号化されます。 なお、お客様のデータは、それぞれ論理的に分離された領域で管理されています。

脆弱性対策・監視

WAF、脅威検知システム等の防御機構を導入し、 不正アクセスや攻撃の検知・防止を行っています。 また、ツールを利用した脆弱性テスト、 第三者機関による脆弱性診断・セキュリティ監査を定期的に実施しています。

ログ管理・運用管理

お客様は、管理者・会員のアクセス履歴、データ変更履歴、名簿ファイルアップロード/ダウンロード履歴などを確認できます。

当社が保守・運用上お客様のデータにアクセスする場合には、 正式な申請・承認プロセスを経たうえで実施し、 作業内容は記録・監査されます。

継続的な見直しと改善

組織・インフラ・アプリケーションの各レイヤーにおける 情報セキュリティ対策を継続的に見直し、 安心してご利用いただけるサービスの提供に努めてまいります。