セキュリティ
監査担当者に提示できるセキュリティ。
Spot Suiteは規制下での導入を見据えて構築されています。各Environmentは分離・暗号化され、監査ログが残ります。コンプライアンスチームがレビューできる統制マッピングを備えています。
PDPA (SG) · APPs (AU) · APPI (JP)
GDPR · DORA · NIS2
監査証跡および統制マッピング資料はNDAのもとで共有されます。正式なSOC 2またはISO認証は取得していません。
-
GDPR · DORA · NIS2
プラットフォームの管理策はGDPR、DORA、NIS2に対応付けられています。監査証跡および統制マッピング資料はNDAのもとで共有されます。正式なSOC 2またはISO認証は取得していません。
-
顧客データの保管場所
xEvolve、Cloud Horizons、Automate Certificatesの顧客データは、EU域内(パリ)の共有Supabase Postgresプロジェクトにお客様ごとのスキーマで保管され、ファイルはCloudflare R2に保管されます。Guardrail LedgerとClearScreenのトライアルは同じプロジェクトを使い、有料のワークスペースは購入時に選んだリージョン(EUの場合はフランクフルト)に自分専用のSupabaseプロジェクトを持ちます。ハブのコントロールプレーン(アカウント、請求、監査ログ)は、管轄を固定せずにCloudflare(Workers、Durable Objects、D1、KV、R2)上で動作します。Azure Marketplace経由で購入したワークスペースは、購入者が選んだリージョン(North Europe、West Europe、または米国リージョン)のMicrosoft Azure上でホストされます。顧客データを扱うすべての企業はサブプロセッサ一覧に記載されています。
-
AES-256とTLS 1.3
保存データはAES-256で暗号化されます。クライアント/APIの通信はすべてTLS 1.3を使用します。鍵管理はCloudflareインフラ上で行います。
-
EntraによるOIDC SSO
Microsoft Entra IDとOIDCでサインインします。共有パスワードは利用しません。
-
テナントに限定したアクセス
Entra IDのOIDCにより、すべてのセッションがお客様のディレクトリに紐付けられます。APIトークンとコンソール操作はテナントに限定され、他の顧客へのアクセス経路はありません。各製品が顧客データをどこに保管するかは上記のストレージ区分に記載されています。
-
エクスポート可能な監査エビデンス
ログインイベント、コンソール操作、設定変更を、実行者、IP、タイムスタンプとともに記録します。ベンダーリスクレビュー向けに監査パケットをエクスポートできます。
Customer Environmentの分離方法。
-
専用のEnvironmentを取得
サインアップ後、製品が有効化される前に、Spot Suiteはテナント向けにCustomer Environmentをプロビジョニングします。ユーザー、セッション、監査証跡はそのEnvironmentに限定されます。
-
IDをお客様テナントに限定
Entra ID OIDCにより、すべてのセッションはお客様のディレクトリに紐付けられます。APIトークンとコンソール操作は当該テナント内に限定され、顧客間のアクセス経路は存在しません。
-
証跡を記録しエクスポート
プラットフォームと製品のイベントはEnvironmentの監査ログに書き込まれます。DORA、NIS2、GDPR、または社内統制のテストのためにエビデンスパックをダウンロードできます。
セキュリティチームに相談する
NDAのもとで統制マッピング資料をご請求いただくか、IDTA、LGPDの各条件についてお問い合わせください。